Mein Verständnis eines RSA-Fingerabdrucks ist, dass es sich im Wesentlichen um einen Hash, einen Schlüssel handelt.
Mein Verständnis eines weitergeleiteten Ports entspricht dem folgenden Abschnitt von man ssh
:
-R [bind_address:]port:host:hostport
Specifies that the given port on the remote (server) host is to
be forwarded to the given host and port on the local side. This
works by allocating a socket to listen to port on the remote
side, and whenever a connection is made to this port, the connec‐
tion is forwarded over the secure channel, and a connection is
made to host port hostport from the local machine.
Wenn ich per SSH eine Verbindung zu einem weitergeleiteten Port herstelle, wovon ist der RSA-Schlüssel-Fingerabdruck ein Hash? Verwenden identischer RSA-Authentifizierungsschlüssel auf mehreren Computernwerde beschreiben, warum ich frage.
Oder beispielsweise: Wovon sind die beiden Fingerabdrücke unten eigentlich zu unterscheiden?
- Der RSA-Schlüsselfingerabdruck lautet 94:21:d2:fc:70:2d:8d:bb:71:30:0f:4d:52:49:01:43.
- Der RSA-Schlüsselfingerabdruck lautet b2:5b:19:25:91:50:3c:45:73:c7:7e:4f:da:c3:f6:f3.
Erfassung des ersten Fingerabdrucks
Maschine 1
sshtunnel@pi_one:~ $ ssh -R 2222:localhost:22 [email protected]
Gemeinsame Maschine
[sshtunnel@devserver ~]$ ssh -p 2222 sshtunnel@localhost
The authenticity of host '[localhost]:2222 ([::1]:2222)' can't be established.
RSA key fingerprint is 94:21:d2:fc:70:2d:8d:bb:71:30:0f:4d:52:49:01:43.
Are you sure you want to continue connecting (yes/no)? no
Host key verification failed.
Einen zweiten Fingerabdruck erhalten
Maschine 2
sshtunnel@pi_two:~ $ ssh -R 2222:localhost:22 [email protected]
Gemeinsame Maschine
[sshtunnel@devserver ~]$ ssh -p 2222 sshtunnel@localhost
The authenticity of host '[localhost]:2222 ([::1]:2222)' can't be established.
RSA key fingerprint is b2:5b:19:25:91:50:3c:45:73:c7:7e:4f:da:c3:f6:f3.
Are you sure you want to continue connecting (yes/no)? no
Host key verification failed.
[sshtunnel@devserver ~]$
Antwort1
Die öffentlichen Schlüssel des Hosts in /etc/ssh/ssh_host_*_key.pub
:
$ ssh localhost
The authenticity of host 'localhost (::1)' can't be established.
ECDSA key fingerprint is 60:6e:7a:10:85:a4:14:f1:37:44:88:17:29:67:b1:e1.
Are you sure you want to continue connecting (yes/no)? ^C
$ ssh-keygen -l -f /etc/ssh/ssh_host_ecdsa_key
256 60:6e:7a:10:85:a4:14:f1:37:44:88:17:29:67:b1:e1 /etc/ssh/ssh_host_ecdsa_key.pub (ECDSA)
(Beachten Sie, dass es keine Rolle spielt, ob Sie ssh-keygen
nach einem Fingerabdruck des privaten Schlüssels (ohne Erweiterung .pub
) fragen, stattdessen wird automatisch der entsprechende öffentliche Schlüssel gelesen.)
In Ihrem Fall ist es der RSA-Schlüssel, der erwähnt wird, /etc/ssh/ssh_host_rsa_key.pub
und mit der Portweiterleitung ist es der Host, ssh
zu dem letztendlich eine Verbindung hergestellt wird.
Bei neueren Versionen von ssh-keygen
ist die Standardausgabe der base64-kodierte SHA256-Hash des Schlüssels. Durch Hinzufügen der -E md5
Option erhalten Sie den hexadezimal kodierten MD5-Hash (beachten Sie jedoch, dass jetzt ein Präfix den Hash-Typ angibt):
$ ssh-keygen -l -f /etc/ssh/ssh_host_ecdsa_key.pub
256 SHA256:4+dfNAIjGq72HL9UeNEpne8J54yj/4wFpi+/4Bv7dhQ root@... (ECDSA)
$ ssh-keygen -Emd5 -l -f /etc/ssh/ssh_host_ecdsa_key.pub
256 MD5:3c:18:e7:9c:ee:e8:6a:38:7d:74:ef:2f:a5:51:ee:1a root@... (ECDSA)