SSH-Server: SSH-Schlüsselschutz mit Passwort steuern

SSH-Server: SSH-Schlüsselschutz mit Passwort steuern

Auf einem Server mit starker Zugriffskontrolle ist es möglich, sicherzustellen, dass alle zulässigen Schlüssel mit einem Passwort geschützt sind.

Gibt es eine Möglichkeit, den Zugriff auf bestimmte Schlüssel zu verweigern, wenn diese nicht durch ein Passwort geschützt sind? Es ist mir egal, ob Benutzer einen Agenten verwenden oder nicht (außer wenn der Agent der Schlüssel ist, der das Passwort sicherstellt ...). Ich möchte sichergehen, dass alle verwendeten Schlüssel durch ein Passwort geschützt sind.

danke für deine Lichter.

Antwort1

Kurze Antwort: Das können Sie nicht.

(Sie können auch nicht kontrollieren, dass der Benutzer sein Passwort nicht auf ein Blatt Papier neben seiner Tastatur schreibt)

Wilde Vermutung und lange Antwort:

Sie möchten möglicherweise eine kennwortlose SSH-Authentifizierung vom Relay-Host verwenden, wobei:

  • Benutzeranmeldung mit zentralem Account (wie Active Directory),
  • Der Benutzer hat keinen Root-Zugriff auf den Relay-Host.

Dazu müssen Sie entweder eine kommerzielle Lösung verwenden (und Geld ausgeben) oder Ihre eigene erstellen (und dabei ein unsicheres/ungetestetes Zugriffsprotokoll annehmen).

Zwei Schattierungen von Sicherheit

Bei der Zugriffskontrolle gibt es zwei Hauptziele:

  1. mit einer bestimmten Norm konform sein (ein Sicherheitsaudit überstehen)
  2. effektive Zutrittskontrolle (Eindringversuche verhindern und unterbinden)

Eine kommerzielle Lösung könnte die erste bereitstellen, die protokolliert, wann und wo sich der Benutzer verbindet, um welchen Benutzertyp es sich handelt, Statistiken über die Verbindungszeit usw. bereitstellt.

Sie könnten „Sachen“ selbst entwickeln (ich habe das für einen Kunden getan), Sie müssten aber Zeit und Geld in die Einrichtung Ihrer Lösung investieren.

Mit beiden vorherigen Lösungen könnten Sie ein Sicherheitsaudit bestehen/aushandeln.

Bedenken Sie, wenn Sie den Zugriff wirklich kontrollieren möchten, müssen Sie ein sachkundiges Sicherheitsteam einrichten, das im Schichtbetrieb arbeitet, den Zugriff überwacht und in der Lage ist, Alarme und Angriffe zu erkennen und darauf zu reagieren.

verwandte Informationen