Ověření

DR-Terminal podporuje tři způsoby ověření: heslo, soukromý klíč a bezpečnostní klíč FIDO2 (YubiKey).

Heslo

Nejjednodušší cesta. Heslo zadané u uloženého připojení putuje do zabezpečeného úložiště platformy — nikdy ne do konfigurace JSON. Pokud je pole hesla prázdné, aplikace se zeptá při každém připojení.

Záloha veřejný klíč → heslo: když server odmítne veřejný klíč (např. není v authorized_keys), DR-Terminal se automaticky zeptá na heslo pro stejného uživatele místo ukončení připojení.

Soukromý klíč

Přijímány jsou klíče ve formátech OpenSSH, PKCS#1, PKCS#8, ssh.com nebo PuTTY PPK (v2/v3) — formát se rozpozná automaticky, takže klíč .ppk funguje bez předchozího převodu. Můžete:

Pokud je klíč zašifrován přístupovou frází, DR-Terminal se na ni zeptá při prvním použití klíče a poté ji drží pouze v paměti — jako ssh-agent, jedno odemknutí na jedno spuštění aplikace; zavřením aplikace se všechny klíče znovu zamknou. Naimportované zašifrované klíče zůstávají v zabezpečeném úložišti ve své původní zašifrované podobě. Podporujeme řadu algoritmů — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).

Generátor klíčů

Nastavení → Zabezpečení obsahuje průvodce Vygenerovat SSH klíč. Zvolte typ (např. ed25519), nastavte přístupovou frázi (volitelné — chrání klíč i uvnitř zabezpečeného úložiště) a klíč se uloží lokálně. Výchozí komentář klíče je ${user}@${host}@DR-Terminal — užitečné pro rozpoznání klíče na serveru. Veřejný klíč lze zkopírovat do schránky pro ~/.ssh/authorized_keys na serveru.

Klíče v seznamu lze přejmenovat na místě; pokud zvolený název koliduje s existujícím, aplikace automaticky doplní (2).

Převodník klíčů

Nastavení → Zabezpečení → SSH klíče → Převést znovu serializuje soukromý klíč mezi všemi běžnými formáty — vyberte zdroj (uložený klíč, soubor nebo vložený text) a cílový formát, poté výsledek zkopírujte, sdílejte nebo uložte.

Formáty, oběma směry:

FormátČteníZápis
OpenSSH (BEGIN OPENSSH PRIVATE KEY)
PKCS#8 (BEGIN PRIVATE KEY)
PKCS#1 (BEGIN RSA PRIVATE KEY, pouze RSA)
PuTTY PPK — v2 a v3

Vstup může být PEM (text), PuTTY PPK nebo surový binární DER — formát se rozpozná automaticky. Typy klíčů: RSA, Ed25519 a ECDSA (P-256/384/521).

PKCS#1 popisuje pouze klíče RSA, takže tento cíl je nabízen jen tehdy, když je zdrojem klíč RSA.

Přepnutí připojení s heslem na klíč

Nemusíte upravovat authorized_keys ručně. Pro uložené připojení s heslem nabízí DR-Terminal řízený přechod na dvou místech:

Obě cesty spouštějí stejný postup: vyberte uložený klíč nebo vygenerujte nový, DR-Terminal nasadí veřejný klíč na server přes existující přihlášení heslem, otestuje, že ověření klíčem skutečně funguje, a teprve poté přepne uložené připojení na ověření klíčem. Pokud test selže, připojení zůstane beze změny.

Bezpečnostní klíč (FIDO2 / YubiKey)

DR-Terminal zpracovává klíče ed25519-sk a ecdsa-sk — a můžete je generovat přímo v aplikaci. Externí ssh-keygen není potřeba.

Vygenerování klíče zajištěného YubiKey v DR-Terminalu

  1. Nastavení → Zabezpečení → SSH klíče → Vygenerovat SSH klíč.
  2. Zapněte přepínač Bezpečnostní klíč. Vyberte algoritmus — Ed25519-SK (doporučeno) nebo ECDSA-SK.
  3. Po výzvě se dotkněte svého YubiKey. Aplikace požádá token o vytvoření nového přihlašovacího údaje a podepíše veřejný klíč.
  4. Klíč se uloží do správce klíčů DR-Terminalu. Zkopírujte veřejný klíč a vložte jej do ~/.ssh/authorized_keys na cílovém serveru.

Windows Hello: na Windows je výzva k zadání PIN pro FIDO2 nativním dialogem Windows Hello (PIN / otisk prstu / obličej), ne dialogem v aplikaci.

Rezidentní klíče (uložené přímo v YubiKey) odstraňují nutnost nosit soubor s klíčem — celé tajemství žije v tokenu. Klíče vygenerované v DR-Terminalu jsou nerezidentní: identifikátor přihlašovacího údaje (credential handle) se uchovává ve správci klíčů a je potřeba spolu s tokenem.

Použití existujícího SK klíče

Pokud již máte id_ed25519_sk / id_ecdsa_sk vygenerovaný jinde (např. pomocí ssh-keygen -t ed25519-sk), naimportujte jej přes stejného správce klíčů — DR-Terminal zachází s naimportovanými a vygenerovanými SK klíči stejně.

Při připojení

DR-Terminal požaduje dotek vašeho klíče. Indikátor bliká — klepněte na něj. iOS podporuje NFC a USB-C (YubiKey 5Ci a novější). Android — NFC + USB (OTG). Počítač používá nativní rozhraní FIDO2 (Windows Hello, macOS, Linux přes libfido2).

Previous
SSH připojení
Next
Terminál