- SSH-protokoll loob krüpteeritud sidekanali operatsioonisüsteemide kaughalduseks.
- Autentimist saab hallata traditsioonilise kasutajanime ja parooli meetodil või avaliku ja privaatvõtme paaride abil.
- On mitu Windowsi klienti, mis võimaldavad teil Linuxi või Windowsi serverites käske turvaliselt käivitada.
- Sümmeetriline krüptimine, asümmeetriline krüptimine ja räsimine tagavad, et teavet ei pealt kuulata ega manipuleerita.
Tõenäoliselt oled kokku puutunud vajadusega hallata serverit, mis pole füüsiliselt sinu ees. Selleks, et seda teha ilma, et mõni poole ajuga häkker sinu võtmeid varastaks, tuleb mängu SSH (Secure Shell) – protokoll, millest on saanud absoluutne standard kaugarvutite konsoolide kartmatuks navigeerimiseks.
Põhimõtteliselt on see nagu võluakna avamine, mis võimaldab teil tippida käske arvutis, mis võib asuda teisel pool maakera, tagades kogu andmeliikluse krüpteerimise. Kui teil on VPS või töötate pilves, on selle tööriista valdamine vigade vältimiseks lihtsalt hädavajalik.
Millest SSH protokoll täpselt koosneb?

Selle õigeks mõistmiseks peame vaatama tagasi ja meenutama Telneti. Telnetit kasutati kunagi samal eesmärgil, kuid sellel oli tõsine probleem: see saatis kõik lihttekstina. Kui keegi ühenduse pealt kuulas, sai ta teie parooli lugeda nagu avatud raamatut. Selle probleemi lahendamiseks loodi SSH, mis rakendas tugevat krüpteerimissüsteemi , mis muudab teabe kolmandatele isikutele loetamatuks.
See protokoll töötab klient-serveri arhitektuuril. SSH-server on tarkvara, mis töötab kaugarvutis ja "kuulab" päringuid kindlal pordil (vaikimisi 22). SSH-klient on seevastu rakendus, mille installite oma arvutisse ühenduse loomiseks ja käskude saatmiseks.
Turvalisuse sambad: krüpteerimine ja räsimine

SSH võlu seisneb selles, et see ei kasuta ühte kaitsemeetodit, vaid kolme väga võimsa matemaatilise tehnika kombinatsiooni:
- Sümmeetriline krüptimine: Seda kasutatakse pidevaks suhtluseks. Nii klient kui ka server jagavad ühte Salajane parool andmete kodeerimiseks ja dekodeerimiseks. Selle võtme võrgus liikumise takistamiseks kasutavad nad algoritme, näiteks Diffie-Hellmani algoritmi.
- Asümmeetriline krüptimine: Seda kasutatakse peamiselt autentimiseks. Siin on võtmepaar: üks avalik võti mis võib olla ükskõik kus ja privaatvõti mis on ainult sinu oma. Kui serveril on sinu avalik võti, saab see saata sulle väljakutse, mille ainult sina saad oma privaatvõtmega dekrüpteerida.
- Räsimine: Seda tehnikat kasutatakse selleks, et kontrollida, kas keegi pole teekonna jooksul andmeid puudutanud. unikaalne räsiväärtus (kasutades MD5 või SHA-d); kui sõnumit muudetakse isegi ühe biti võrra, muutub räsi ja ühendus märgitakse ebausaldusväärseks.
Kuidas Windowsist serveriga ühenduse luua

Windows oli selle jaoks varem peavalu, aga tänapäeval on valikuid igale maitsele, alates neist, kes eelistavad klõpsamist, kuni nendeni, kes armastavad käsurealt.
1. võimalus: Terminali (OpenSSH) kasutamine
Windows 10 ja 11 moodsates versioonides on juba sisseehitatud OpenSSH klient. Lihtsalt avage käsuviip (CMD) või PowerShell ja tippige käsk. ssh kasutaja@ip-aadressNäiteks kui soovite serverisse root-kasutajana sisse logida, tippige ssh [email protected]Süsteem küsib, kas usaldate hosti; sisestate jah ja seejärel sisestate parooli (pange tähele, et selle sisestamisel ei näe te tärne ega punkte, see on turvalisuse tagamiseks normaalne).
2. variant: PuTTY (klassika)
PuTTY on Windowsi legendaarne tööriist. Selle kasutamiseks laadige alla käivitatav fail, sisestage serveri IP-aadress väljale „Host Name“ ja veenduge, et port on 22. Klõpsates nupul „Open“, avaneb konsool, kus teilt küsitakse kasutajanime ja parooli. See on ideaalne, kui otsite midagi kerget ja lihtsat.
3. variant: Täiustatud tööriistad
Kui haldate mitut serverit, võite eelistada MobaXtermi või Termiust . Need rakendused võimaldavad teil seansse salvestada, SSH-võtmeid visuaalselt hallata ja isegi SFTP-d failide lohistamiseks, mis säästab teie aega.
Autentimismeetodid: paroolid vs. SSH-võtmed

Kuigi kasutajanime ja parooliga sisselogimine on kõige levinum meetod, pole see kõige turvalisem. Jõurünnakud on pidevad ja võivad teie serveri maha võtta. Seetõttu on SSH-võtmepaari kasutamine tungivalt soovitatav.
Nende võtmete loomiseks Windowsis saate kasutada käsku ssh-keygenSee genereerib kaks faili: ühe privaatse (id_rsa) ja teise avaliku (id_rsa.pub). Sa pead laadige üles avalik võti serverisse, tavaliselt salvestades selle faili ~/.ssh/authorized_keysKui see on tehtud, saate serverile ligi pääseda ilma paroole sisestamata, kuna autentimine toimub läbi krüptograafiline käepigistus teie kahe võtme vahel.
Failihaldus ja turvalised tunnelid
SSH ei ole mõeldud ainult käskude väljastamiseks. See võimaldab teil faile turvaliselt edastada ka SFTP (Secure FTP) või SCP abil. Kuigi traditsiooniline FTP on ebaturvaline, kasutab SFTP SSH-kanalit, et kaitsta teie faile edastamise ajal.
Teine võimas funktsioon on portide edastamine . See võimaldab teil luua krüpteeritud tunneli, et pääseda juurde sisemistele teenustele privaatvõrgus (näiteks MySQL-i andmebaasis), ilma et need pordid oleksid kogu internetile avatud, vältides seeläbi teie infrastruktuuri kriitilisi haavatavusi .
Näpunäited SSH-serveri turvamiseks
Kui olete just oma VPS-i seadistanud, ärge jätke seda tehaseseadetega, kuna see muudab teid rünnakute suhtes haavatavaks. Siin on mõned soovitused meelerahu tagamiseks:
- Muuda porti 22: Botid skannivad pidevalt porti 22. Selle muutmine juhuslikuks pordiks (näiteks 2200) vähendab oluliselt logides esinevat müra.
- Juurjuurdepääsu keelamine: Parim on sisse logida tavalise kasutajakontoga ja kasutada
sudo. Saate konfigureeridaPermitRootLogin prohibit-passwordsshd_config failis, rakendades tehnikaid juurõiguste haldamine. - Rakenda ajalõpp: Seadistamine
ClientAliveIntervalnii et mitteaktiivsed seansid sulguvad automaatselt ega jää avatuks tagumised uksed hoolimatuse läbi.
Secure Shelli protokolli valdamine on esimene samm kõigile, kes soovivad oma kauginfrastruktuuri täielikult kontrollida. Alates lihtsa kliendi installimisest Windowsile kuni tunnelite ja asümmeetriliste võtmete seadistamiseni tagab see tööriist tõhusa serverihalduse ja ennekõike läbimatu juurdepääsu uteliailta pilkude eest.

