Godkendelse
DR-Terminal understøtter tre godkendelsesmetoder: adgangskode, privat nøgle og FIDO2 (YubiKey) sikkerhedsnøgle.
Adgangskode
Den enkleste vej. En adgangskode indtastet på en gemt forbindelse havner i platformens sikre lager — aldrig i JSON-konfiguration. Hvis adgangskodefeltet er tomt, spørger appen hver gang du forbinder.
Offentlig nøgle → adgangskode-fallback: når serveren afviser en offentlig nøgle (f.eks. fordi den ikke er i authorized_keys), spørger DR-Terminal automatisk efter adgangskoden for den samme bruger i stedet for at droppe forbindelsen.
Privat nøgle
Nøgler i formaterne OpenSSH, PKCS#1, PKCS#8, ssh.com eller PuTTY PPK (v2/v3) accepteres alle — formatet registreres automatisk, så en .ppk-nøgle virker uden først at konvertere den. Du kan:
- Indsætte nøglen direkte i forbindelsesformularen.
- Bruge nøglehåndteringen (Settings → Security → SSH keys) og vælge en gemt nøgle. Nøglefiler importeret her kan desuden være rå binær DER.
Hvis nøglen er krypteret med en adgangssætning, spørger DR-Terminal efter den, første gang nøglen bruges, og holder den derefter kun i hukommelsen — ligesom ssh-agent, én oplåsning pr. app-kørsel; lukkes appen, låses alle nøgler igen. Importerede krypterede nøgler forbliver i deres oprindelige krypterede form i det sikre lager. Vi understøtter mange algoritmer — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).
Nøglegenerator
Settings → Security har en guide Generate SSH key. Vælg typen (f.eks. ed25519), angiv en adgangssætning (valgfri — den beskytter nøglen selv inde i det sikre lager), og nøglen gemmes lokalt. Standard-nøglekommentaren er ${user}@${host}@DR-Terminal — praktisk til at genkende nøglen på serveren. Den offentlige nøgle kan kopieres til udklipsholderen til ~/.ssh/authorized_keys på serveren.
Nøgler på listen kan omdøbes på stedet; hvis det navn, du vælger, kolliderer med et eksisterende, tilføjer appen automatisk (2).
Nøglekonverter
Settings → Security → SSH keys → Convert genserialiserer en privat nøgle mellem alle almindelige formater — vælg en kilde (en gemt nøgle, en fil eller indsat tekst) og et målformat, og kopiér, del eller gem derefter resultatet.
Formater, begge veje:
| Format | Læs | Skriv |
|---|---|---|
OpenSSH (BEGIN OPENSSH PRIVATE KEY) | ✓ | ✓ |
PKCS#8 (BEGIN PRIVATE KEY) | ✓ | ✓ |
PKCS#1 (BEGIN RSA PRIVATE KEY, kun RSA) | ✓ | ✓ |
| PuTTY PPK — v2 og v3 | ✓ | ✓ |
Input kan være PEM (tekst), PuTTY PPK eller rå binær DER — formatet registreres automatisk. Nøgletyper: RSA, Ed25519 og ECDSA (P-256/384/521).
- PuTTY PPK-eksport virker nu begge veje (tidligere kunne appen kun læse
.ppk). Vælg v3 (Argon2id KDF + HMAC-SHA-256, moderne PuTTY) eller v2 (ældre PuTTY) med versionsvælgeren. Filer, der oprettes på denne måde, indlæses uændret i PuTTY/puttygen. - Valgfri eksport-adgangssætning. Lad den stå tom for en ukrypteret nøgle; angiv den, og outputtet krypteres med en stærk KDF pr. format (bcrypt / PBKDF2 / Argon2id). Se Sikkerhed og data → Eksporterede nøgler.
- Hvis konverteringen mislykkes (forkert kilde-adgangssætning, inkompatibelt format), viser appen nu den faktiske årsag i stedet for en generisk fejl.
PKCS#1 beskriver kun RSA-nøgler, så dette mål tilbydes kun, når kilden er en RSA-nøgle.
Skift en adgangskodeforbindelse til en nøgle
Du behøver ikke at redigere authorized_keys i hånden. For en gemt adgangskodeforbindelse tilbyder DR-Terminal en guidet opgradering to steder:
- Forbindelseslisten — nøgleikonet på en adgangskodeforbindelses kort starter migreringsguiden.
- Inde i en session — terminalmenuen i en forbundet adgangskodesession har Skift til SSH-nøgle.
Begge kører det samme forløb: vælg en gemt nøgle eller generér en ny, DR-Terminal udruller den offentlige nøgle til serveren over det eksisterende adgangskodelogin, tester at nøglegodkendelse faktisk virker, og skifter først derefter den gemte forbindelse til nøglegodkendelse. Hvis testen mislykkes, forbliver forbindelsen uændret.
Sikkerhedsnøgle (FIDO2 / YubiKey)
DR-Terminal håndterer ed25519-sk- og ecdsa-sk-nøgler — og du kan generere dem inde fra appen. Ingen ekstern ssh-keygen nødvendig.
Generér en YubiKey-understøttet nøgle i DR-Terminal
- Settings → Security → SSH keys → Generate SSH key.
- Slå kontakten Security key til. Vælg algoritmen — Ed25519-SK (anbefales) eller ECDSA-SK.
- Rør ved din YubiKey, når du bliver bedt om det. Appen beder tokenet om at oprette en ny legitimation og signerer den offentlige nøgle.
- Nøglen gemmes i DR-Terminals nøglehåndtering. Kopiér den offentlige nøgle og indsæt den i
~/.ssh/authorized_keyspå målserveren.
Windows Hello: på Windows er FIDO2-PIN-prompten den native Windows Hello-dialog (PIN / fingeraftryk / ansigt), ikke en dialog i appen.
Resident-nøgler (gemt på selve YubiKey'en) fjerner behovet for at bære nøglefilen — hele hemmeligheden lever på tokenet. Nøgler genereret i DR-Terminal er non-resident: legitimationshåndtaget opbevares i nøglehåndteringen og skal bruges sammen med tokenet.
Brug af en eksisterende SK-nøgle
Hvis du allerede har en id_ed25519_sk / id_ecdsa_sk genereret andetsteds (f.eks. via ssh-keygen -t ed25519-sk), så importer den via den samme nøglehåndtering — DR-Terminal behandler importerede og genererede SK-nøgler på samme måde.
Ved forbindelsestidspunktet
DR-Terminal beder om en berøring på din nøgle. Indikatoren blinker — tryk på den. iOS understøtter NFC og USB-C (YubiKey 5Ci og nyere). Android — NFC + USB (OTG). Desktop bruger native FIDO2-API'er (Windows Hello, macOS, Linux via libfido2).