SSH/PuTTY Private Keys: Goed?

Onderwerp: SSH/PuTTY Private Keys: Goed?

  1. SSH/PuTTY Private Keys: Goed?

    Dennis said:
    Origineel geplaatst door MikeN
    IMHO zijn public/private keys A Good Thing (tm). Ja uiteraard is je key te stelen en kunnen ze je wachtwoord afluisteren, maar die kans is heel wat kleiner dan dat ze alleen achter je wachtwoord komen. Verder is het zo goed als niet te bruteforcen.

    Wachtwoorden kun je wijzigen, tja, maar als mensen achter je wachtwoord komen kunnen ze doodleuk een rootkit op je server installen, een tweede root account aanmaken of wat dan ook, waardoor ze er nog steeds inkomen als jij je wachtwoord gewijzigd hebt. Je public key hoef je in principe niet te wijzigen, zolang je je private key maar geheim houdt. En het risico dat iemand m'n private key jat acht ik heel wat kleiner dan het risico dat er morgen een root exploit wordt gevonden in de Linux kernel of OpenSSH.

    Voor allowusers zie man 5 sshd_config.
    " AllowUsers
    This keyword can be followed by a list of user name patterns,
    separated by spaces. If specified, login is allowed only for
    user names that match one of the patterns."
    Dus dan stel je in dat alleen de linux-user root mag inloggen op SSH... Interessant. Daar ga ik thuis eens mee experimenteren en het misschien ook op onze servers instellen.
  2. SSH/PuTTY Private Keys: Goed?

    Dennis said:
    Nog een vraagje!
    Is het nu gevaarlijk als mijn PuTTY automatisch een poging doet om in te loggen met de private-key? Ook op servers die niet van mij zijn, waar ik gewoon user/pass moet gebruiken?
  3. SSH/PuTTY Private Keys: Goed?

    Dennis said:
    Kick =>

    Dit wil ik eigenlijk nog steeds wel weten:
    Is het nu gevaarlijk als mijn PuTTY automatisch een poging doet om in te loggen met de private-key? Ook op servers die niet van mij zijn, waar ik gewoon user/pass moet gebruiken?
  4. SSH/PuTTY Private Keys: Goed?

    MikeN said:
    Nee. Of het met wachtwoorden wel gevaarlijk is weet ik niet, maar met private keys zeker niet.

    De server stuurt jou een stukje data versleuteld met jouw public key, vervolgens mij jij dat decrypten met jouw private key en terugsturen. Hij weet dus alleen jouw public key mits je die eerder aan hem hebt gegeven, en als jij de data die hij stuurt niet goed decrypt (omdat hij niet jouw echte public key had), heeft hij pech.