Autentifikācija

DR-Terminal atbalsta trīs autentifikācijas metodes: parole, privātā atslēga un FIDO2 (YubiKey) drošības atslēga.

Parole

Vienkāršākais ceļš. Saglabātā savienojumā ievadīta parole nonāk platformas drošajā glabātuvē — nekad JSON konfigurācijā. Ja paroles lauks ir tukšs, lietotne to prasa katru reizi, kad pieslēdzaties.

Publiskās atslēgas → paroles atkāpšanās: kad serveris noraida publisko atslēgu (piemēram, tā nav authorized_keys), DR-Terminal automātiski prasa tā paša lietotāja paroli, nevis pārtrauc savienojumu.

Privātā atslēga

Tiek pieņemtas atslēgas OpenSSH, PKCS#1, PKCS#8, ssh.com vai PuTTY PPK (v2/v3) formātā — formāts tiek noteikts automātiski, tāpēc .ppk atslēga darbojas bez iepriekšējas konvertēšanas. Jūs varat:

Ja atslēga ir šifrēta ar ieejas frāzi, DR-Terminal to prasa, kad atslēga tiek izmantota pirmoreiz, un pēc tam patur tikai atmiņā — tāpat kā ssh-agent, viena atbloķēšana uz vienu lietotnes palaišanu; lietotnes aizvēršana atkal noslēdz visas atslēgas. Importētās šifrētās atslēgas drošajā glabātuvē paliek savā sākotnējā šifrētajā formā. Mēs atbalstām daudzus algoritmus — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).

Atslēgu ģenerators

Settings → Security ir vednis Generate SSH key. Izvēlieties veidu (piemēram, ed25519), iestatiet ieejas frāzi (neobligāti — tā aizsargā atslēgu pat drošajā glabātuvē), un atslēga tiek saglabāta lokāli. Noklusējuma atslēgas komentārs ir ${user}@${host}@DR-Terminal — ērti, lai pamanītu atslēgu serverī. Publisko atslēgu var nokopēt starpliktuvē, lai ievietotu serverī ~/.ssh/authorized_keys.

Saraksta atslēgas var pārdēvēt uz vietas; ja izvēlētais nosaukums sakrīt ar esošu, lietotne automātiski pievieno (2).

Atslēgu konvertētājs

Settings → Security → SSH keys → Convert pārserializē privāto atslēgu starp visiem izplatītajiem formātiem — izvēlieties avotu (saglabātu atslēgu, failu vai ielīmētu tekstu) un mērķa formātu, pēc tam kopējiet, kopīgojiet vai saglabājiet rezultātu.

Formāti, abos virzienos:

FormātsLasītRakstīt
OpenSSH (BEGIN OPENSSH PRIVATE KEY)
PKCS#8 (BEGIN PRIVATE KEY)
PKCS#1 (BEGIN RSA PRIVATE KEY, tikai RSA)
PuTTY PPK — v2 un v3

Ievade var būt PEM (teksts), PuTTY PPK vai neapstrādāts binārais DER — formāts tiek noteikts automātiski. Atslēgu veidi: RSA, Ed25519 un ECDSA (P-256/384/521).

PKCS#1 apraksta tikai RSA atslēgas, tāpēc šis mērķis tiek piedāvāts tikai tad, ja avots ir RSA atslēga.

Paroles savienojuma pārslēgšana uz atslēgu

Jums nav ar roku jārediģē authorized_keys. Saglabātam paroles savienojumam DR-Terminal piedāvā vadītu jaunināšanu divās vietās:

Abas darbina to pašu gaitu: izvēlieties saglabātu atslēgu vai ģenerējiet jaunu, DR-Terminal izvieto publisko atslēgu serverī, izmantojot esošo pieteikšanos ar paroli, pārbauda, vai autentifikācija ar atslēgu tiešām darbojas, un tikai tad pārslēdz saglabāto savienojumu uz atslēgas autentifikāciju. Ja pārbaude neizdodas, savienojums paliek nemainīts.

Drošības atslēga (FIDO2 / YubiKey)

DR-Terminal apstrādā ed25519-sk un ecdsa-sk atslēgas — un jūs varat tās ģenerēt no lietotnes iekšienes. Nav nepieciešams ārējs ssh-keygen.

YubiKey nodrošinātas atslēgas ģenerēšana DR-Terminal

  1. Settings → Security → SSH keys → Generate SSH key.
  2. Ieslēdziet slēdzi Security key. Izvēlieties algoritmu — Ed25519-SK (ieteicams) vai ECDSA-SK.
  3. Kad tiek pieprasīts, pieskarieties savai YubiKey. Lietotne pieprasa marķierim izveidot jaunu akreditācijas datu vienību un paraksta publisko atslēgu.
  4. Atslēga tiek saglabāta DR-Terminal atslēgu pārvaldniekā. Nokopējiet publisko atslēgu un ielīmējiet to mērķa serverī ~/.ssh/authorized_keys.

Windows Hello: operētājsistēmā Windows FIDO2 PIN uzvedne ir vietējais Windows Hello dialoglodziņš (PIN / pirkstu nospiedums / seja), nevis lietotnes iekšējais dialoglodziņš.

Pastāvīgās (resident) atslēgas (saglabātas pašā YubiKey) novērš nepieciešamību nēsāt līdzi atslēgas failu — viss noslēpums atrodas marķierī. DR-Terminal ģenerētās atslēgas nav pastāvīgas: akreditācijas datu turis tiek glabāts atslēgu pārvaldniekā, un tas ir nepieciešams kopā ar marķieri.

Esošas SK atslēgas izmantošana

Ja jums jau ir id_ed25519_sk / id_ecdsa_sk, kas ģenerēta citur (piemēram, ar ssh-keygen -t ed25519-sk), importējiet to caur to pašu atslēgu pārvaldnieku — DR-Terminal pret importētajām un ģenerētajām SK atslēgām izturas vienādi.

Savienojuma laikā

DR-Terminal pieprasa pieskārienu jūsu atslēgai. Indikators mirgo — pieskarieties tam. iOS atbalsta NFC un USB-C (YubiKey 5Ci un jaunākas). Android — NFC + USB (OTG). Desktop izmanto vietējās FIDO2 API (Windows Hello, macOS, Linux ar libfido2).

Previous
SSH savienojumi
Next
Terminālis