Sempre que eu me conecto a um novo servidor SSH do meu computador, recebo esta mensagem:
The authenticity of host '[censored]:censored ([0.0.0.0]:censored)' can't be established.
RSA key fingerprint is SHA256:censored.
Are you sure you want to continue connecting (yes/no)?
Por que o SSH me pergunta isso?
Tenho algum risco de me conectar a um servidor SSH aleatório?
Ou isso é apenas para garantir que o servidor ao qual você está se conectando não tenha sido invadido?
ssh
internet-security
Charles Duffy
fonte
fonte
Respostas:
Ele está perguntando porque nunca foi conectado a esse host antes.
Se você estiver em um ambiente seguro, conhecerá a impressão digital do host remoto e a comparará na primeira conexão - se a impressão digital corresponder ao que você sabe que deve ser, então será ótimo. Se você estiver em um ambiente menos seguro, poderá aceitá-lo na primeira conexão.
Depois que você disser " Sim, eu confio nessa chave do host e quero que ela seja associada a esse nome de host / IP ", o cliente SSH lembrará disso para você ... Se por qualquer motivo (reinstalar / novas chaves do host / novo machine / man no meio) a chave não corresponde em uma conexão subsequente, você verá um aviso como abaixo:
Nessa situação, se você souber que o host remoto foi realmente alterado, poderá prosseguir ... possivelmente verificando se a impressão digital está correta.
Se você não tiver certeza ou souber que o host remoto não deveria ter sido alterado, ele indicará um possível ataque.
fonte
Quando você recebe essa mensagem, o SSH está simplesmente dizendo "Eu nunca vi esse computador antes, então não posso ter certeza de que é quem diz ser. Você confia nele?" Nesse ponto, você pode dizer que confia nele e, no futuro, seu computador lembrará e não perguntará novamente.
Idealmente, para confiar nela, você deve comparar manualmente a chave fornecida com a chave no servidor (como confiaria em uma chave GPG, verificando se a pessoa a quem você acredita que pertence realmente pode gerar a chave pública). Embora, na realidade, as pessoas não se incomodem com isso (pelo menos pelo meu conhecimento).
O benefício real vem de cada vez que você se conecta ao servidor. Se o SSH reclamar que o servidor em que você já confiou não é o mesmo servidor, é possível que você seja vítima de um ataque MiTM.
No geral, se você estiver em uma rede em que está confiante de que não há nenhum ataque do tipo Man in The Middle e esta é a primeira vez que você está se conectando ao computador, você deve estar seguro para aceitar a chave. (embora se você estiver trabalhando em alguma missão secreta do governo, peça ao administrador do sistema para verificar a impressão digital antes de conectar)
fonte