Laatst heb ik Debian v3 testing geïnstalleerd en tevens een ssh-daemon.
Tot mijn verbazing kon ik niet inloggen vanaf een ssh-client op een andere pc.
Toen ik de sshd_config erop na sloeg zag ik het volgende:
Nu weet ik niet zo heel erg veel van ssh af, maar is het zo dat het wachtwoord dat je intypt bij authenticatie van ssh-sessie gewoon in cleartext verstuurd wordt maar dan ingekapseld in de versleutelde ssh-tunnel (zoals in bovenstaand commentaar vermeld is)?
Want als dat zo is, dan is deze wachtwoord-methode inderdaad (te) onveilig voor publieke servers.
Omdat ssh gebruik maakt van realtime encryptie, is het aantal bits waarmee versleuteld wordt immers toch niet zo hoog, toch? En dus redelijk makkelijk te kraken...
Indien bovenstaand correct is, waar kan ik dan het beste (veiligste) gebruik van maken?
Ik zie in mijn SecureCRT nog zaken staan zoals: PublicKey, GSSAPI en Keyboard Interactive.
Volgens mij wordt bij PublicKey-methode het sterk versleutelde wachtwoord nog eens binnen een zwakker versleuteld SSH-tunneltje verstuurd (http://chxo.com/be2/20030905_77fe.html).
Hopende dat iemand dit kan toelichten...
Tot mijn verbazing kon ik niet inloggen vanaf een ssh-client op een andere pc.
Toen ik de sshd_config erop na sloeg zag ik het volgende:
code:
1
2
| # Change to yes to enable tunnelled clear text passwords PasswordAuthentication no |
Nu weet ik niet zo heel erg veel van ssh af, maar is het zo dat het wachtwoord dat je intypt bij authenticatie van ssh-sessie gewoon in cleartext verstuurd wordt maar dan ingekapseld in de versleutelde ssh-tunnel (zoals in bovenstaand commentaar vermeld is)?
Want als dat zo is, dan is deze wachtwoord-methode inderdaad (te) onveilig voor publieke servers.
Omdat ssh gebruik maakt van realtime encryptie, is het aantal bits waarmee versleuteld wordt immers toch niet zo hoog, toch? En dus redelijk makkelijk te kraken...
Indien bovenstaand correct is, waar kan ik dan het beste (veiligste) gebruik van maken?
Ik zie in mijn SecureCRT nog zaken staan zoals: PublicKey, GSSAPI en Keyboard Interactive.
Volgens mij wordt bij PublicKey-methode het sterk versleutelde wachtwoord nog eens binnen een zwakker versleuteld SSH-tunneltje verstuurd (http://chxo.com/be2/20030905_77fe.html).
Hopende dat iemand dit kan toelichten...