<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Simon Žekar - unix, communications, stupidities &#187; certificate</title>
	<atom:link href="http://simon.zekar.com/tag/certificate/feed/" rel="self" type="application/rss+xml" />
	<link>http://simon.zekar.com</link>
	<description>"Unix is simple, but it takes a genious to understand the simplicity" --Dennis Ritchie</description>
	<lastBuildDate>Fri, 23 Apr 2010 22:11:08 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>sveti peter oz. ključar za SSH</title>
		<link>http://simon.zekar.com/2007/06/12/sveti-peter-oz-kljucar-za-ssh/</link>
		<comments>http://simon.zekar.com/2007/06/12/sveti-peter-oz-kljucar-za-ssh/#comments</comments>
		<pubDate>Tue, 12 Jun 2007 20:54:40 +0000</pubDate>
		<dc:creator>sIMON</dc:creator>
				<category><![CDATA[general bluez]]></category>
		<category><![CDATA[certificate]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://simon.zekar.com/2007/06/12/sveti-peter-oz-kljucar-za-ssh/</guid>
		<description><![CDATA[spet ena ssh-jeva&#8230;
Sistemci po x letih še vedno pišejo gesla, ko se prijavljajo na svoje strežnike. Takšen sistemc vpiše svoje geslo  x-krat (where x &#62; 50) na dan in je po možnosti enako za vseh svojih 120 strežnikov.  Takšno eno za vse geslo uporablja že 5 let, ker se je nanj pač navadil.
Da [...]]]></description>
			<content:encoded><![CDATA[<p>spet ena ssh-jeva&#8230;<img src="http://simon.zekar.com/wp-content/uploads/2007/06/sshkeychain.png" alt="sshkeychain" align="right" /></p>
<p>Sistemci po x letih še vedno pišejo gesla, ko se prijavljajo na svoje strežnike. Takšen sistemc vpiše svoje geslo  x-krat (where x &gt; 50) na dan in je po možnosti enako za vseh svojih 120 strežnikov.  Takšno eno za vse geslo uporablja že 5 let, ker se je nanj pač navadil.</p>
<p>Da ne govorim o izgubi časa, varnosti ki pade na vseh točkah, pa še kaj.</p>
<p>ssh je že zelo lep čas nazaj nudil rešitev. SSH ključi.</p>
<p>Sistem deluje na principu privatnega in javnega ključa. Javni ključ izpostavljaš po strežnikih do katerih želiš dostopati, privatnega držiš samo na svoji delovni postaji. Privatni ključ ima svoje geslo.</p>
<p>Tako lahko do strežnikov dostopaš samo, če imaš privatni ključ in seveda geslo zanj.</p>
<p>V tej fazi torej niste naredili veliko, uvedli ste nov nivo varnosti (poleg gesla še ključ, še vedno pa je potrebno pisati geslo, tokrat za ključ).</p>
<p>Rešitvi tudi tega se imenuje ssh-agent. Ideja ssh-agenta je, da si ob prijavi v delovno postajo, &#8220;registriraš&#8221; tudi ssh ključ (vpišeš geslo), za tem pa je prijava v sisteme brez spraševanja za geslo.</p>
<p>Še več, agent se &#8220;vleče&#8221; za vami, kar pomeni, da lahko ustvarite SSH povezavo do strežnika A, iz strežnika A pa naprej na strežnik B. Če imate na obeh strežnikih postavljen vaš javni ssh ključ, vas tudi pri povezavi iz A do B strežnika sistem ne bo vprašal za geslo, ker je sistem B preko sistema A dostopal do vašega ssh agenta in vas autenticiral.</p>
<p>Na kratko, ne potrebujete pisati več gesel sploh.</p>
<p>Jaz sem gesla po strežnikih celo odstranil, do mojih uporabniških računov se z geslom sploh ne da dostopati. Kolikokrat pa se vam zgodi, da potrebujete do konzole strežnika dostopati s svojim uporabniškim imenom in geslom. Meni nikoli.</p>
<p>Pa praksa:</p>
<p>Najprej si morate ustvariti ključ:<br />
unix  &amp; unix like (tud OS X) sistemi:<br />
# ssh-keygen</p>
<p>winblows: puttygen @ http://www.chiark.greenend.org.uk/~sgtatham/putty/download.html</p>
<p>Na *nix sistemih se bo ključ naredil v ~/.ssh/id_dsa &lt;&#8211; privatni in ~/.ssh/id_dsa.pub &lt;&#8211; javni</p>
<p>Zatem je potrebno postaviti ssh agenta:</p>
<p>OS X: recimo http://www.phil.uu.nl/~xges/ssh/<br />
*nix: # ssh-agent<br />
winblows: pageant @ http://www.chiark.greenend.org.uk/~sgtatham/putty/download.htm</p>
<p>agentom pokažite pot do ključev in jih nastavite tako, da se bodo zagnali ob logiranju v delovno postajo.</p>
<p>Javni del ssh ključa skopirajte po strežnikih do katerih želite dostop. To storite tako da v mapi .ssh na strežniku ustvarite, če še ni datoteko authorized_keys in vanjo skopirate svoj javni del ključa.</p>
<p>PAZITE ! Javni del ključa je vedno samo ena vrstica, ogromnokrat se sistemcem zgodi da jo razbijejo na več.</p>
<p>Eto, če ste vse naredili prav, se poskusite povezati do svojega strežnika, tokrat brez gesla.</p>
<p>Ob uporabi tega sistema je potrebno pomisliti malo na varnost same delovne postaje oz. dostopa do nje, zatorej zaklepajte delovno postajo ko greste od mize, nastavite &#8220;screen saver&#8221; na malo časa in zaščitenega z geslom.</p>
<p>Toliko zaenkrat, nisem šel v detajle, ker bi se zgubili, upam da se že niste. Ideja je predstaviti, raziskujte pa sami !</p>
<p>Še par 100 tipk na dan manj !</p>
<p>s.</p>
]]></content:encoded>
			<wfw:commentRss>http://simon.zekar.com/2007/06/12/sveti-peter-oz-kljucar-za-ssh/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
	</channel>
</rss>
