Ich muss über SSH eine Verbindung zu mehreren Servern von mehreren Geräten herstellen. Ich frage mich, ob ich auf jedem Gerät, von dem aus ich eine Verbindung herstelle, eine neue id_dsa-Datei erstellen soll oder ob es kein Problem gibt, dieselbe id_dsa-Datei auf jedes Gerät zu kopieren.
Zum Beispiel habe ich mein primäres Ubuntu-basiertes Desktop-System und ein MacBook Pro mit ssh. Und ich habe ein Windows-basiertes Netbook mit Putty installiert. Und ich habe ein Android-Handy mit ConnectBot. Von jedem dieser Geräte muss ich möglicherweise SSH auf Dutzenden verschiedener physischer und virtueller Server durchführen.
Auf jedem Server muss mein öffentlicher Schlüssel installiert sein. Außerdem benötigen meine GitHub- und Codaset-Konten meinen öffentlichen Schlüssel.
Um die Schlüsselverwaltung zu vereinfachen, denke ich daran, auf allen diesen Systemen denselben privaten Schlüssel zu verwenden. Ist dies gängige Praxis oder ist es besser, auf jedem System einen privaten Schlüssel zu haben?
Das solltest du unbedingt. Sie können jederzeit alle Schlüssel zu Ihrer Datei "authorized_keys2" hinzufügen. Ich mag Jeffatrackaids Vorschlag. Ich würde jedoch für jedes Gerät unterschiedliche private Schlüssel verwenden - warum nicht? Verliere dein Android. Entfernen Sie einfach den Schlüssel aus der Liste der autorisierten Schlüssel. Wenn Sie dies nicht tun, müssen Sie diese Schlüsselebene erneut generieren.
Dies hängt jedoch davon ab, wie Sie das Risiko dieser Vermögenswerte wahrnehmen. Natürlich möchten Sie die Schlüssel nicht verlieren, aber einige können Sie einem höheren Risiko aussetzen, z. B. Github gegen die Wurzel Ihres VPS.
quelle
authorized_keys2
authorized_keys
Erinnerst du dich, als Debian dieses kleine Entropieproblem beim Generieren von SSH-Schlüsseln hatte? Damals habe ich meine Lektion gut gelernt.
Ich habe meine eigenen privaten Schlüssel für meine eigenen Sachen, z. B. für den Zugriff auf meine persönlichen Server. Ich habe meinen "Allzweck" -Schlüssel, der mich in die meisten meiner Entwicklungsboxen bringt, und schneide dann die Schlüssel pro Client, den ich betreue.
Ich führe auch eine sehr detaillierte Liste der Schlüssel auf welchen Maschinen, nur für den Fall, dass ich sie in Eile ersetzen oder entfernen muss.
Für alles andere , was ernst ist, ich nur LDAP / PAM verwenden, haben , falls ich jemanden entfernen sonst in Eile.
quelle