Категория: Доступ и аутентификация

Аутентификация по ключу

Вход в SSH по паре криптографических ключей вместо пароля. Убирает самую частую цель для подбора: угадывать нечего, поскольку приватный ключ никогда не покидает устройство пользователя.

Почему ключи считаются надёжнее паролей

Пароль можно подобрать, использовать повторно на разных сайтах, или он может утечь при взломе другого сервиса. Приватный ключ не переходит между сервисами, его практически невозможно подобрать методом brute-force при современной длине ключа, и его никогда не нужно вводить в форму входа, где он может быть перехвачен или залогирован.

Что должно быть настроено правильно

Аутентификация по ключу защищает сервер только если сам приватный ключ защищён: зашифрован парольной фразой, хранится не в общих или резервируемых местах, доступных другим людям, и удалён из authorized_keys сразу при увольнении сотрудника или потере устройства.

Часто задаваемые вопросы

Стоит ли оставить вход по паролю как запасной вариант?

Нет. Это сводит на нет весь смысл, так как даёт злоумышленникам второй, более слабый путь входа даже после настройки ключей.

Что происходит при потере приватного ключа?

Вы теряете доступ через этот ключ, но сервер не скомпрометирован, так как ключ никогда не покидал ваше устройство. Создайте новую пару ключей и добавьте новый публичный ключ в authorized_keys через другой способ доступа.

Нужна ли парольная фраза на приватном ключе?

Настоятельно рекомендуется. Без неё любой, кто скопирует файл ключа, например с украденного ноутбука или из неправильно настроенного бэкапа, может немедленно его использовать.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab