La référence ci-dessous à la documentation de Google n'est plus vraie.
Google recommande de supprimer les clés SSH de l'instance GCE pour sécuriser SSH. Cela n'a aucun sens pour moi. Les clés sont là pour une sécurité, non? Lorsque je retire les clés, SSHD cesse de fonctionner. Je manque probablement leur point. Quelqu'un peut-il expliquer ce que cela signifie:
Supprimer les clés d'hôte ssh
N'utilisez pas de clés d'hôte ssh avec votre instance. Retirez-les comme suit:
rm /etc/ssh/ssh_host_key rm /etc/ssh/ssh_host_rsa_key* rm /etc/ssh/ssh_host_dsa_key* rm /etc/ssh/ssh_host_ecdsa_key*
ssh
cloud
cloud-computing
google-compute-engine
hostkey
Martin Prikryl
la source
la source
StrictHostKeyChecking
et plus tard recommande de le désactiver. Je soupçonne que ce n'est pas un document très soigneusement édité. Mon conseil est de faire confiance à votre propre jugement et d'utiliser des clés d'hôte à moins qu'il n'y ait une bonne raison de ne pas le faire.Réponses:
Le détail essentiel est que la page que vous avez référencée concerne la création d'une nouvelle image de machine Compute Engine. Plus précisément, lorsque vous créez une nouvelle image de machine virtuelle, vous voulez vous assurer qu'elle n'inclut aucune clé d'hôte. De cette façon, lorsque l'image est clonée et reconstituée dans une machine virtuelle réelle, le script de démarrage sshd reconnaîtra qu'il n'y a pas de clés d'hôte et en générera automatiquement de nouvelles. Ceci est souhaitable car avoir plusieurs machines utilisant la même clé d'hôte est une très mauvaise idée.
Donc, dans le cas général, ne supprimez pas vos clés d'hôte, mais si vous créez une nouvelle image, c'est une étape importante afin de garantir une relation un à un entre les clés d'hôte et les machines.
la source
La seule raison possible à laquelle je peux penser est qu'ils veulent vous forcer à régénérer de nouvelles clés.
Comme ces clés ont été générées avant votre accès, elles peuvent ne pas être fiables.
Les supprimer et redémarrer
sshd
régénérera les clés pour vous.Cependant, le document ne le précise pas vraiment.
Il s'agit de pure spéculation et il serait préférable de les contacter et d'obtenir des éclaircissements à ce sujet.
la source
sshd
. Mais pour me connecter, je dois accepter la clé d'hôte du serveur "non approuvé". Donc, tout ce que je fais pendant cette session ne peut pas faire confiance. Même le redémarrage du sshd. Droite?