- SSH protokolas sukuria užšifruotą ryšio kanalą nuotoliniam operacinių sistemų administravimui.
- Autentifikavimą galima valdyti naudojant tradicinį vartotojo vardo ir slaptažodžio metodą arba naudojant viešųjų ir privačiųjų raktų poras.
- Yra keli „Windows“ klientai, leidžiantys saugiai vykdyti komandas „Linux“ arba „Windows“ serveriuose.
- Simetrinis šifravimas, asimetrinis šifravimas ir maišos funkcija užtikrina, kad informacija nebūtų perimta ar manipuliuojama.
Tikriausiai esate susidūrę su poreikiu valdyti serverį, kurio fiziškai neturite priešais save. Kad tai padarytumėte be jokio įsilaužėlio, kuris pavogtų jūsų raktus, pasitelkiamas SSH („Secure Shell“) – protokolas, tapęs absoliučiu standartu naršant nuotolinių kompiuterių konsolėje be baimės.
Iš esmės tai tarsi stebuklingo lango atidarymas, leidžiantis įvesti komandas kompiuteryje, kuris gali būti kitoje pasaulio pusėje, užtikrinant, kad visas duomenų srautas būtų užšifruotas. Jei turite VPS arba dirbate debesyje, įvaldyti šį įrankį yra tiesiog būtina, kad išvengtumėte klaidų.
Ką tiksliai sudaro SSH protokolas?

Norėdami tai tinkamai suprasti, turime atsigręžti atgal ir prisiminti „Telnet“. „Telnet“ kažkada buvo naudojamas tam pačiam tikslui, tačiau turėjo rimtą problemą: viską siųsdavo paprastu tekstu. Jei kas nors perimtų ryšį, galėtų perskaityti jūsų slaptažodį tarsi atverstą knygą. SSH buvo sukurtas tam, kad išspręstų šią problemą, įdiegiant patikimą šifravimo sistemą , kuri neleidžia trečiosioms šalims perskaityti informacijos.
Šis protokolas veikia kliento-serverio architektūroje. SSH serveris yra programinė įranga, veikianti nuotoliniame kompiuteryje ir „klausanti“ užklausų konkrečiame prievade (pagal numatytuosius nustatymus – 22). Kita vertus, SSH klientas yra programa, kurią įdiegiate savo kompiuteryje, kad užmegztumėte ryšį ir siųstumėte komandas.
Saugumo ramsčiai: šifravimas ir maišymas

SSH magija slypi tame, kad jis nenaudoja vieno apsaugos metodo, o trijų labai galingų matematinių metodų derinį:
- Simetrinis šifravimas: Jis naudojamas nuolatiniam ryšiui. Tiek klientas, tiek serveris dalijasi Slaptas slaptažodis duomenims koduoti ir dekoduoti. Kad šis raktas nekeliautų tinkle, jie naudoja tokius algoritmus kaip Difio-Helmano.
- Asimetrinis šifravimas: Jis daugiausia naudojamas autentifikavimui. Štai raktų pora: vienas viešas raktas kuris gali būti bet kur ir bet kur privatus raktas kurį turite tik jūs. Jei serveris turi jūsų viešąjį raktą, jis gali išsiųsti jums iššūkį, kurį tik jūs galite iššifruoti naudodami savo privatųjį raktą.
- Maiša: Šis metodas naudojamas siekiant patikrinti, ar kelionės metu niekas nelietė duomenų. unikali maišos vertė (naudojant MD5 arba SHA); jei pranešimas pakeičiamas net vienu bitu, maišos kodas pasikeičia ir ryšys pažymimas kaip nepatikimas.
Kaip prisijungti prie serverio iš „Windows“

Anksčiau „Windows“ sistema dėl to kėlė galvos skausmą, tačiau šiais laikais yra parinkčių kiekvienam skoniui – nuo tų, kurie mėgsta spustelėti, iki tų, kurie mėgsta komandinę eilutę.
1 variantas: naudojant terminalą (OpenSSH)
Šiuolaikinėse „Windows 10“ ir „11“ versijose jau yra integruotas „OpenSSH“ klientas. Tiesiog atidarykite komandų eilutę (CMD) arba „PowerShell“ ir įveskite komandą. ssh user@ip-adresasPavyzdžiui, jei norite prisijungti prie serverio kaip root vartotojas, turėtumėte įvesti ssh [email protected]Sistema paklaus, ar pasitikite serveriu; įvedate taip ir tada įvedate slaptažodį (atkreipkite dėmesį, kad jį įvedus nematysite žvaigždučių ar taškų, tai normalu dėl saugumo).
2 variantas: „PuTTY“ (klasikinis)
„PuTTY“ yra legendinis „Windows“ įrankis. Norėdami jį naudoti, atsisiųskite vykdomąjį failą, lauke „Host Name“ įveskite serverio IP adresą ir patikrinkite, ar prievadas yra 22. Spustelėjus „Open“, atsidarys konsolė, kurioje jūsų bus paprašyta įvesti vartotojo vardą ir slaptažodį. Tai idealus pasirinkimas, jei ieškote kažko lengvo ir paprasto.
3 variantas: Išplėstiniai įrankiai
Jei valdote daug serverių, galite rinktis „MobaXterm“ arba „Termius“ . Šios programos leidžia išsaugoti sesijas, vizualiai valdyti SSH raktus ir netgi įtraukti SFTP failų perkėlimui naudojant vilkimo ir numetimo funkciją, taip sutaupant daug laiko.
Autentifikavimo metodai: slaptažodžiai ir SSH raktai

Nors prisijungimas naudojant vartotojo vardą ir slaptažodį yra labiausiai paplitęs būdas, jis nėra pats saugiausias. „Brute-force“ atakos yra nuolatinės ir gali uždaryti jūsų serverį. Todėl labai rekomenduojama naudoti SSH raktų porą.
Norėdami sukurti šiuos raktus sistemoje „Windows“, galite naudoti komandą ssh-keygenTai sugeneruos du failus: vieną privatų (id_rsa) ir vieną viešą (id_rsa.pub). Jūs turite įkelti viešąjį raktą į serverį, paprastai išsaugodami jį faile ~/.ssh/authorized_keysKai tai bus padaryta, galėsite prisijungti prie serverio neįvesdami slaptažodžių, nes autentifikavimas atliekamas per kriptografinis rankos paspaudimas tarp jūsų dviejų raktų.
Failų valdymas ir saugūs tuneliai
SSH skirtas ne tik komandoms perduoti. Jis taip pat leidžia saugiai perduoti failus naudojant SFTP (saugų FTP) arba SCP. Nors tradicinis FTP yra nesaugus, SFTP naudoja SSH kanalą, kad apsaugotų failus perdavimo metu.
Dar viena galinga funkcija yra prievadų peradresavimas . Tai leidžia sukurti užšifruotą tunelį, skirtą pasiekti vidines paslaugas privačiame tinkle (pvz., „MySQL“ duomenų bazėje), neatskleidžiant šių prievadų tiesiogiai visam internetui, taip išvengiant kritinių infrastruktūros pažeidžiamumų .
Patarimai, kaip apsaugoti SSH serverį
Jei ką tik nustatėte savo VPS, nepalikite jo su gamykliniais nustatymais, nes tai padarys jus pažeidžiamus atakoms. Štai keletas rekomendacijų, kaip jaustis ramiai:
- Pakeisti 22 prievadą: Robotai nuolat skenuoja 22 prievadą. Pakeitus jį į atsitiktinį prievadą (pvz., 2200), žurnaluose bus smarkiai sumažintas triukšmas.
- Išjungti root prieigą: Geriausia prisijungti naudojant įprastą vartotojo paskyrą ir naudoti
sudo. Galite konfigūruotiPermitRootLogin prohibit-passwordsshd_config faile, taikant metodus, root privilegijų valdymas. - Įdiekite laiko limitą: Konfigūruokite
ClientAliveIntervalkad neaktyvūs seansai automatiškai užsidarytų ir neliktų atidaryti galinės durys per neatsargumą.
„Secure Shell“ protokolo įvaldymas yra pirmas žingsnis visiems, norintiems visiškai kontroliuoti savo nuotolinę infrastruktūrą. Nuo paprasto kliento diegimo „Windows“ sistemoje iki tunelių ir asimetrinių raktų konfigūravimo – šis įrankis užtikrina efektyvų serverio valdymą ir, svarbiausia, netrukdomą prieigą smalsiems žvilgsniams.

