- SSH protokols izveido šifrētu saziņas kanālu operētājsistēmu attālinātai administrēšanai.
- Autentifikāciju var pārvaldīt, izmantojot tradicionālo lietotājvārda un paroles metodi vai publisko un privāto atslēgu pārus.
- Ir vairāki Windows klienti, kas ļauj droši palaist komandas Linux vai Windows serveros.
- Simetriskā šifrēšana, asimetriskā šifrēšana un hešēšana nodrošina, ka informācija netiek pārtverta vai manipulēta.
Jūs droši vien esat saskāries ar nepieciešamību pārvaldīt serveri, kas fiziski neatrodas jūsu priekšā. Lai to izdarītu bez jebkāda hakera ar pusprātu, kas nozog jūsu atslēgas, tiek izmantots SSH (Secure Shell) — protokols, kas ir kļuvis par absolūtu standartu attālinātu datoru konsoles navigācijai bez bailēm.
Būtībā tas ir kā atvērt burvju logu, kas ļauj rakstīt komandas datorā, kas varētu atrasties otrā pasaules malā, nodrošinot, ka visa datu plūsma ir šifrēta. Ja jums ir VPS vai strādājat mākonī, šī rīka apgūšana ir vienkārši nepieciešama, lai izvairītos no kļūdām.
No kā īsti sastāv SSH protokols?
Lai to pareizi izprastu, mums jāatskatās atpakaļ un jāatceras Telnet. Telnet kādreiz tika izmantots tam pašam mērķim, taču tam bija nopietna problēma: tas visu nosūtīja vienkāršā tekstā. Ja kāds pārtvertu savienojumu, viņš varētu izlasīt jūsu paroli kā atvērtu grāmatu. SSH tika izveidots, lai to atrisinātu, ieviešot stabilu šifrēšanas sistēmu , kas padara informāciju trešajām personām neizlasāmu.
Šis protokols darbojas klienta-servera arhitektūrā. SSH serveris ir programmatūra, kas darbojas attālajā datorā un "klausās" pieprasījumus noteiktā portā (pēc noklusējuma 22). Savukārt SSH klients ir lietojumprogramma, ko instalējat savā datorā, lai izveidotu savienojumu un nosūtītu komandas.
Drošības pamatprincipi: šifrēšana un hešēšana
SSH maģija slēpjas faktā, ka tā neizmanto vienu aizsardzības metodi, bet gan trīs ļoti spēcīgu matemātisku metožu kombināciju:
- Simetriskā šifrēšana: To izmanto pastāvīgai saziņai. Gan klients, gan serveris koplieto Slepenā parole lai kodētu un dekodētu datus. Lai novērstu šīs atslēgas pārvietošanos tīklā, viņi izmanto tādus algoritmus kā Difī-Helmana algoritms.
- Asimetriskā šifrēšana: To galvenokārt izmanto autentifikācijai. Šeit ir atslēgu pāris: viena publiskā atslēga kas var būt jebkur un privātā atslēga kas pieder tikai jums. Ja serverim ir jūsu publiskā atslēga, tas var nosūtīt jums izaicinājumu, kuru tikai jūs varat atšifrēt ar savu privāto atslēgu.
- Jaukšana: Šo metodi izmanto, lai pārbaudītu, vai ceļojuma laikā neviens nav aizskāris datus. unikāla hešēšanas vērtība (izmantojot MD5 vai SHA); ja ziņojums tiek mainīts pat par vienu bitu, mainās jaucējkods un savienojums tiek atzīmēts kā neuzticams.
Kā izveidot savienojumu ar serveri no Windows
Windows agrāk sagādāja galvassāpes, taču mūsdienās ir iespējas visām gaumēm, sākot no tiem, kas dod priekšroku klikšķināšanai, līdz tiem, kam patīk komandrinda.
1. variants: termināļa (OpenSSH) izmantošana
Mūsdienu Windows 10 un 11 versijās jau ir iebūvēts OpenSSH klients. Vienkārši atveriet komandu uzvedni (CMD) vai PowerShell un ierakstiet komandu. ssh lietotājs@ip-adresePiemēram, ja vēlaties pieteikties serverī kā root lietotājs, jums jāievada ssh [email protected]Sistēma jautās, vai uzticaties resursdatoram; jūs ierakstāt jā un pēc tam ievadiet paroli (ņemiet vērā, ka, to ierakstot, jūs neredzēsiet zvaigznītes vai punktus, tas ir normāli drošības nolūkos).
2. variants: PuTTY (klasika)
PuTTY ir leģendārs rīks operētājsistēmai Windows. Lai to izmantotu, lejupielādējiet izpildāmo failu, ievadiet servera IP adresi laukā “Resursdatora nosaukums” un pārliecinieties, vai ports ir 22. Noklikšķinot uz “Atvērt”, tiks atvērta konsole, kurā jums tiks lūgts ievadīt lietotājvārdu un paroli. Tas ir ideāli piemērots, ja meklējat kaut ko vieglu un vienkāršu.
3. variants: Papildu rīki
Ja pārvaldāt daudz serveru, iespējams, vēlēsities izmantot MobaXterm vai Termius . Šīs lietojumprogrammas ļauj saglabāt sesijas, vizuāli pārvaldīt SSH atslēgas un pat iekļaut SFTP failu pārsūtīšanai, izmantojot vilkšanas un nomešanas funkciju, tādējādi ietaupot daudz laika.
Autentifikācijas metodes: paroles salīdzinājumā ar SSH atslēgām
Lai gan pieteikšanās ar lietotājvārdu un paroli ir visizplatītākā metode, tā nav drošākā. Brute-force uzbrukumi ir pastāvīgi un var izjaukt jūsu servera darbību. Tāpēc ļoti ieteicams izmantot SSH atslēgu pāri.
Lai izveidotu šīs atslēgas sistēmā Windows, varat izmantot komandu ssh-keygenTas ģenerēs divus failus: vienu privātu (id_rsa) un vienu publisku (id_rsa.pub). Jums ir nepieciešams augšupielādēt publisko atslēgu uz serveri, parasti saglabājot to failā ~/.ssh/authorized_keysKad tas būs izdarīts, jūs varēsiet piekļūt serverim, neievadot paroles, jo autentifikācija tiek veikta, izmantojot kriptogrāfisks rokasspiediens starp jūsu divām atslēgām.
Failu pārvaldība un droši tuneļi
SSH nav paredzēts tikai komandu izdošanai. Tas arī ļauj droši pārsūtīt failus, izmantojot SFTP (Secure FTP) vai SCP. Lai gan tradicionālais FTP ir nedrošs, SFTP izmanto SSH kanālu, lai aizsargātu failus pārraides laikā.
Vēl viena jaudīga funkcija ir portu pāradresācija . Tā ļauj izveidot šifrētu tuneli, lai piekļūtu iekšējiem pakalpojumiem privātā tīklā (piemēram, MySQL datubāzē), neatklājot šīs ostas tieši visam internetam, tādējādi izvairoties no kritiskām ievainojamībām jūsu infrastruktūrā.
Padomi SSH servera aizsardzībai
Ja tikko esat iestatījis savu VPS, neatstājiet to ar rūpnīcas iestatījumiem, jo tas padara jūs neaizsargātu pret uzbrukumiem. Šeit ir daži ieteikumi sirdsmieram:
- Mainīt 22. portu: Boti pastāvīgi skenē 22. portu. Mainot to uz nejaušu portu (piemēram, 2200), jūs ievērojami samazināsiet troksni žurnālos.
- Atspējot root piekļuvi: Vislabāk ir pieteikties ar parastu lietotāja kontu un izmantot
sudo. Jūs varat konfigurētPermitRootLogin prohibit-passwordsshd_config failā, pielietojot metodes, kas root privilēģiju pārvaldība. - Ieviesiet taimautu: Konfigurēt
ClientAliveIntervallai neaktīvās sesijas automātiski aizvērtos un nepaliktu atvērtas aizmugurējās durvis caur neuzmanību.
Secure Shell protokola apgūšana ir pirmais solis ikvienam, kurš vēlas pilnībā kontrolēt savu attālo infrastruktūru. Sākot ar vienkārša klienta instalēšanu operētājsistēmā Windows un beidzot ar tuneļu un asimetrisko atslēgu konfigurēšanu, šis rīks nodrošina efektīvu servera pārvaldību un, pats galvenais, neaizskaramu piekļuvi ziņkārīgām acīm.






