Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comp.os.unix.linux.misc > #119017

Re: ssh Schlüssel erneuern oder ersetzen?

From Başar Alabay <alabay@gmx.net>
Newsgroups de.comp.os.unix.linux.misc
Subject Re: ssh Schlüssel erneuern oder ersetzen?
Date 2021-10-24 07:12 +0000
Organization A noiseless patient Spider
Message-ID <sl310u$ss0$2@dont-email.me> (permalink)
References <skoarj$cnb$1@dont-email.me> <skpi0l$2nnmm$1@gwaiyur.mb-net.net> <sl0v2e$gem$1@dont-email.me> <sl1kek$lusp$1@yggdrasil.dn.cgarbs.de>

Show all headers | View raw


Christian Garbs schrieb:

>> Ich wollte wissen, ob man nur einen Typ Schlüssel generieren/haben
>> soll oder mehrere (die dann parallel benutzt werden).
> 
> Es lohnt vermutlich nicht, zu einem Zielsystem mehrere verschiedene
> Schlüsseltypen zu haben.
> 
> Was sich lohnen kann, sind unterschiedliche Schlüssel für
> unterschiedliche Zielsysteme.  Wenn da mal ein privater Key wegkommt,
> musste Du im Idealfall nur einen Schlüssel auf einem System tauschen
> und nicht gleich alle.  Außerdem kannst Du jedem der Schlüssel ein
> anderes Passwort verpassen.

Jetzt habe ich alles auf ED gesetzt. Drei Schlüssel mit jeweils
unterschiedlichen Paßworten.

> Außerdem kannst Du so bei z.B. einem Altsystem (Dein Mac-Umfeld ohne
> Problem-Umschiffung ;-) auf RSA bleiben und auf allen anderen ED25519
> nutzen.

Es sind doch meine Altsysteme, die das neue openssh haben :-) Macports
sei Dank.
 
> Das könnte z.B. so aussehen in .ssh/config
> 
> Host system1
>      Hostname system1.langer.domainname.example.bla
>      IdentityFile ~/.ssh/id_ed25519-system1
> 
> Host legacy
>      IdentityFile ~/.ssh/id_rsa-legacy
> 
> Host github.com
>      IdentityFile ~/.ssh/id_ed25519-github

In der config habe ich bis jetzt noch nicht so viel gebastelt. 
 
> Und auch bei gleichem Zielsystem können mehrere Schlüssel sinnvoll
> sein: Z.B. ein Schlüssel mit Passwort für den normalen SSH-Zugang und
> zusätzlich ein weiterer Schlüssel ohne Passwort für automatisierte
> Backups per crontab.  Da sollte man dann allerdings auf dem Zielsystem
> einstellen, dass der passwortlose Schlüssel nur ganz bestimmte
> Kommandos ausführen darf.
> 
> Beispiel aus /home/borg/.ssh/authorized_keys:
> command="borg serve --append-only --restrict-to-path
> /home/borg/system1",restrict ssh-ed25519 AAAA...Cx4 user@system1

Ich hatte früher paßwortlose Schlüssel für die ssh-Connects, dieses
Einengen hatte ich nicht auf dem Schirm. Und ich glaube, da müßte ich
mich dann tiefer einlesen.

Danke für Deine Infos.

B. Alabay

Back to de.comp.os.unix.linux.misc | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

ssh Schlüssel erneuern oder ersetzen? Başar Alabay <alabay@gmx.net> - 2021-10-20 05:52 +0000
  Re: ssh Schlüssel erneuern oder ersetzen? Marcel Mueller <news.5.maazl@spamgourmet.org> - 2021-10-20 19:01 +0200
    Re: ssh Schlüssel erneuern oder ersetzen? Başar Alabay <alabay@gmx.net> - 2021-10-23 12:26 +0000
      Re: ssh Schlüssel erneuern oder ersetzen? Christian Garbs <mitch@cgarbs.de> - 2021-10-23 18:31 +0000
        Re: ssh Schlüssel erneuern oder ersetzen? Başar Alabay <alabay@gmx.net> - 2021-10-24 07:12 +0000
      Re: ssh Schlüssel erneuern oder ersetzen? Stefan Reuther <stefan.news@arcor.de> - 2021-10-24 10:37 +0200
        Re: ssh Schlüssel erneuern oder ersetzen? Başar Alabay <alabay@gmx.net> - 2021-10-24 15:32 +0000
    Re: ssh Schlüssel erneuern oder ersetzen? Thomas Hochstein <thh@thh.name> - 2021-10-24 13:16 +0200

csiph-web