Autentifikimi

DR-Terminal mbështet tri metoda autentikimi: fjalëkalim, çelës privat dhe çelës sigurie FIDO2 (YubiKey).

Fjalëkalim

Rruga më e thjeshtë. Një fjalëkalim i futur në një lidhje të ruajtur përfundon në ruajtjen e sigurt të platformës — kurrë në konfigurimin JSON. Nëse fusha e fjalëkalimit është bosh, aplikacioni e kërkon atë çdo herë që lidhesh.

Kthim nga çelësi publik → fjalëkalim: kur serveri refuzon një çelës publik (p.sh. nuk është te authorized_keys), DR-Terminal automatikisht kërkon fjalëkalimin për të njëjtin përdorues në vend që ta heqë lidhjen.

Çelës privat

Pranohen çelësa në formatin OpenSSH, PKCS#1, PKCS#8, ssh.com ose PuTTY PPK (v2/v3) — formati zbulohet automatikisht, kështu që një çelës .ppk funksionon pa e konvertuar më parë. Mund të:

Nëse çelësi është i enkriptuar me një frazëkalim, DR-Terminal e kërkon atë herën e parë që përdoret çelësi dhe pastaj e mban vetëm në memorie — si ssh-agent, një shkyçje për çdo ekzekutim të aplikacionit; mbyllja e aplikacionit i kyç sërish të gjithë çelësat. Çelësat e importuar të enkriptuar mbeten në ruajtjen e sigurt në formën e tyre origjinale të enkriptuar. Ne mbështesim shumë algoritme — RSA, ECDSA (P-256, P-384, P-521), Ed25519, Ed25519-SK, ECDSA-SK (FIDO).

Gjeneratori i çelësave

Settings → Security ka një magjistar Generate SSH key. Zgjidh tipin (p.sh. ed25519), vendos një frazëkalim (opsional — mbron çelësin edhe brenda ruajtjes së sigurt), dhe çelësi ruhet lokalisht. Komenti i parazgjedhur i çelësit është ${user}@${host}@DR-Terminal — i përshtatshëm për ta dalluar çelësin në server. Çelësi publik mund të kopjohet në clipboard për ~/.ssh/authorized_keys në server.

Çelësat në listë mund të riemërtohen në vend; nëse emri që zgjedh përplaset me një ekzistues, aplikacioni shton (2) automatikisht.

Konvertuesi i çelësave

Settings → Security → SSH keys → Convert ri-serializon një çelës privat mes çdo formati të zakonshëm — zgjidh një burim (një çelës të ruajtur, një skedar ose tekst të ngjitur) dhe një format objektiv, pastaj kopjo, ndaj ose ruaj rezultatin.

Formatet, në të dyja drejtimet:

FormatiLeximShkrim
OpenSSH (BEGIN OPENSSH PRIVATE KEY)
PKCS#8 (BEGIN PRIVATE KEY)
PKCS#1 (BEGIN RSA PRIVATE KEY, vetëm RSA)
PuTTY PPK — v2 dhe v3

Hyrja mund të jetë PEM (tekst), PuTTY PPK ose DER binar i papërpunuar — formati zbulohet automatikisht. Tipet e çelësave: RSA, Ed25519 dhe ECDSA (P-256/384/521).

PKCS#1 përshkruan vetëm çelësa RSA, prandaj ai objektiv ofrohet vetëm kur burimi është një çelës RSA.

Kalimi i një lidhjeje me fjalëkalim te një çelës

Nuk të duhet ta redaktosh authorized_keys me dorë. Për një lidhje të ruajtur me fjalëkalim, DR-Terminal ofron një përmirësim të udhëhequr në dy vende:

Të dyja ndjekin të njëjtën rrjedhë: zgjidh një çelës të ruajtur ose gjenero një të ri, DR-Terminal e vendos çelësin publik në server përmes hyrjes ekzistuese me fjalëkalim, teston nëse autentikimi me çelës funksionon vërtet, dhe vetëm pastaj e kalon lidhjen e ruajtur te autentikimi me çelës. Nëse testi dështon, lidhja mbetet e pandryshuar.

Çelës sigurie (FIDO2 / YubiKey)

DR-Terminal trajton çelësat ed25519-sk dhe ecdsa-sk — dhe mund t'i gjenerosh nga brenda aplikacionit. Nuk nevojitet ssh-keygen i jashtëm.

Gjenero një çelës të mbështetur nga YubiKey në DR-Terminal

  1. Settings → Security → SSH keys → Generate SSH key.
  2. Aktivizo çelësin Security key. Zgjidh algoritmin — Ed25519-SK (i rekomanduar) ose ECDSA-SK.
  3. Prek YubiKey-n tënd kur të kërkohet. Aplikacioni i kërkon tokenit të krijojë një kredencial të ri dhe nënshkruan çelësin publik.
  4. Çelësi ruhet në menaxherin e çelësave të DR-Terminal. Kopjo çelësin publik dhe ngjite te ~/.ssh/authorized_keys në serverin objektiv.

Windows Hello: në Windows kërkesa për PIN-in FIDO2 është dialogu vendas Windows Hello (PIN / shenjë gishti / fytyrë), jo një dialog brenda aplikacionit.

Çelësat rezidentë (të ruajtur në vetë YubiKey) eliminojnë nevojën për të mbartur skedarin e çelësit — i gjithë sekreti jeton në token. Çelësat e gjeneruar në DR-Terminal janë jo-rezidentë: doreza e kredencialit ruhet te menaxheri i çelësave dhe nevojitet bashkë me tokenin.

Përdorimi i një çelësi SK ekzistues

Nëse ke tashmë një id_ed25519_sk / id_ecdsa_sk të gjeneruar diku tjetër (p.sh. me ssh-keygen -t ed25519-sk), importoje përmes të njëjtit menaxher çelësash — DR-Terminal i trajton çelësat SK të importuar dhe të gjeneruar njësoj.

Në kohën e lidhjes

DR-Terminal kërkon një prekje në çelësin tënd. Treguesi pulson — prekeje. iOS mbështet NFC dhe USB-C (YubiKey 5Ci e më vonë). Android — NFC + USB (OTG). Desktop përdor API-të vendase FIDO2 (Windows Hello, macOS, Linux përmes libfido2).

Previous
Lidhjet SSH
Next
Terminali