Verifikasie
DR-Terminal ondersteun drie verifikasiemetodes: wagwoord, privaat sleutel, en FIDO2 (YubiKey) sekuriteitsleutel.
Wagwoord
Die eenvoudigste roete. 'n Wagwoord wat op 'n gestoorde verbinding ingevoer word, beland in die platform se veilige stoor — nooit in JSON-konfigurasie nie. As die wagwoordveld leeg is, vra die program elke keer wat jy verbind.
Publieke-sleutel → wagwoord-terugval: wanneer die bediener 'n publieke sleutel verwerp (bv. dit is nie in authorized_keys nie), vra DR-Terminal outomaties die wagwoord vir dieselfde gebruiker eerder as om die verbinding te laat val.
Privaat sleutel
Sleutels in OpenSSH-, PKCS#1-, PKCS#8-, ssh.com- of PuTTY PPK-formaat (v2/v3) word almal aanvaar — die formaat word outomaties opgespoor, so 'n .ppk-sleutel werk sonder om dit eers om te skakel. Jy kan:
- Die sleutel direk in die verbindingsvorm plak.
- Die sleutelbestuurder gebruik (Settings → Security → SSH keys) en 'n gestoorde sleutel kies. Sleutellêers wat hier ingevoer word, kan boonop rou binêre DER wees.
As die sleutel met 'n wagfrase versleutel is, vra DR-Terminal dit die eerste keer wat die sleutel gebruik word en hou dit dan slegs in die geheue — soos ssh-agent, een ontsluiting per programloop; wanneer jy die program toemaak, word elke sleutel weer gesluit. Ingevoerde versleutelde sleutels bly in hul oorspronklike versleutelde vorm in die veilige stoor. Ons ondersteun baie algoritmes — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).
Sleutelgenerator
Settings → Security het 'n Generate SSH key-towenaar. Kies die tipe (bv. ed25519), stel 'n wagfrase in (opsioneel — dit beskerm die sleutel selfs binne die veilige stoor), en die sleutel word plaaslik gestoor. Die verstek sleutelkommentaar is ${user}@${host}@DR-Terminal — handig om die sleutel op die bediener uit te ken. Die publieke sleutel kan na die knipbord gekopieer word vir ~/.ssh/authorized_keys op die bediener.
Sleutels in die lys kan op die plek hernoem word; as die naam wat jy kies met 'n bestaande een bots, voeg die program outomaties (2) by.
Sleutelomskakelaar
Settings → Security → SSH keys → Convert herserialiseer 'n privaat sleutel tussen elke algemene formaat — kies 'n bron ('n gestoorde sleutel, 'n lêer, of geplakte teks) en 'n teikenformaat, kopieer, deel of stoor dan die resultaat.
Formate, beide rigtings:
| Formaat | Lees | Skryf |
|---|---|---|
OpenSSH (BEGIN OPENSSH PRIVATE KEY) | ✓ | ✓ |
PKCS#8 (BEGIN PRIVATE KEY) | ✓ | ✓ |
PKCS#1 (BEGIN RSA PRIVATE KEY, slegs RSA) | ✓ | ✓ |
| PuTTY PPK — v2 en v3 | ✓ | ✓ |
Toevoer kan PEM (teks), PuTTY PPK, of rou binêre DER wees — die formaat word outomaties opgespoor. Sleuteltipes: RSA, Ed25519 en ECDSA (P-256/384/521).
- PuTTY PPK-uitvoer werk nou beide rigtings (voorheen kon die program net
.ppklees). Kies v3 (Argon2id KDF + HMAC-SHA-256, moderne PuTTY) of v2 (ouer PuTTY) met die weergawekieser. Lêers wat so geskep word, laai onveranderd in PuTTY/puttygen. - Opsionele uitvoer-wagfrase. Los dit leeg vir 'n onversleutelde sleutel; stel dit en die uitvoer word versleutel met 'n sterk per-formaat KDF (bcrypt / PBKDF2 / Argon2id). Sien Sekuriteit & data → Uitgevoerde sleutels.
- As omskakeling misluk (verkeerde bron-wagfrase, onversoenbare formaat) wys die program nou die werklike rede eerder as 'n generiese fout.
PKCS#1 beskryf slegs RSA-sleutels, so daardie teiken word net aangebied wanneer die bron 'n RSA-sleutel is.
Skakel 'n wagwoordverbinding oor na 'n sleutel
Jy hoef nie authorized_keys met die hand te wysig nie. Vir 'n gestoorde wagwoordverbinding bied DR-Terminal 'n begeleide opgradering op twee plekke:
- Verbindingslys — die sleutel-ikoon op 'n wagwoordverbinding se kaart begin die migrasietowenaar.
- Binne 'n sessie — die terminaalkieslys van 'n gekoppelde wagwoordsessie het Skakel oor na SSH-sleutel.
Albei loop dieselfde vloei: kies 'n gestoorde sleutel of genereer 'n nuwe een, DR-Terminal ontplooi die publieke sleutel na die bediener oor die bestaande wagwoordaanmelding, toets dat sleutelverifikasie werklik werk, en skakel eers dan die gestoorde verbinding oor na sleutelverifikasie. As die toets misluk, bly die verbinding onveranderd.
Sekuriteitsleutel (FIDO2 / YubiKey)
DR-Terminal hanteer ed25519-sk- en ecdsa-sk-sleutels — en jy kan hulle van binne die program genereer. Geen eksterne ssh-keygen nodig nie.
Genereer 'n YubiKey-gerugsteunde sleutel in DR-Terminal
- Settings → Security → SSH keys → Generate SSH key.
- Skakel die Security key-skakelaar aan. Kies die algoritme — Ed25519-SK (aanbeveel) of ECDSA-SK.
- Raak jou YubiKey wanneer gevra. Die program vra die token om 'n nuwe geloofsbrief te skep en teken die publieke sleutel.
- Die sleutel word in DR-Terminal se sleutelbestuurder gestoor. Kopieer die publieke sleutel en plak dit in
~/.ssh/authorized_keysop die teikenbediener.
Windows Hello: op Windows is die FIDO2 PIN-navraag die inheemse Windows Hello-dialoog (PIN / vingerafdruk / gesig), nie 'n in-program-dialoog nie.
Resident-sleutels (gestoor op die YubiKey self) skakel die behoefte uit om die sleutellêer saam te dra — die hele geheim leef op die token. Sleutels wat in DR-Terminal gegenereer word, is nie-resident: die geloofsbrief-handvatsel word in die sleutelbestuurder gehou en is saam met die token nodig.
Gebruik van 'n bestaande SK-sleutel
As jy reeds 'n id_ed25519_sk / id_ecdsa_sk het wat elders gegenereer is (bv. via ssh-keygen -t ed25519-sk), voer dit in via dieselfde sleutelbestuurder — DR-Terminal behandel ingevoerde en gegenereerde SK-sleutels op dieselfde manier.
Tydens verbinding
DR-Terminal versoek 'n aanraking op jou sleutel. Die aanwyser flits — tik dit. iOS ondersteun NFC en USB-C (YubiKey 5Ci en later). Android — NFC + USB (OTG). Desktop gebruik inheemse FIDO2-API's (Windows Hello, macOS, Linux via libfido2).