/ Forside / Teknologi / Operativsystemer / Linux / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Linux
#NavnPoint
o.v.n. 11177
peque 7911
dk 4814
e.c 2359
Uranus 1334
emesen 1334
stone47 1307
linuxrules 1214
Octon 1100
10  BjarneD 875
openssh, sshfp og dnssec
Fra : Henning


Dato : 30-06-11 10:47

Hejsa.

Er det muligt at sætte openssh op, så dem den checker om hostkey
setemmer overens med sshfp via dnssec?

Jeg har været ved at ændre min dns-opsætning, så jeg får sshfp med på
alle hosts. Samtidig med at min zone er signeret, burde der ikke kunne
pilles ved de info mere

/H

 
 
Peter Makholm (30-06-2011)
Kommentar
Fra : Peter Makholm


Dato : 30-06-11 11:14

Henning <none@nowhere.invalid> writes:

> Er det muligt at sætte openssh op, så dem den checker om hostkey
> setemmer overens med sshfp via dnssec?

Ja, indsæt 'VerifyHostKeyDNS yes' i din konfiguration.

Jeg har haft det til at virke på en OpenBSD client, men med samme
opsætning virkede det ikke umidelbart for mig på Debian.

Der står noget (primært i kommentare) på
http://www.version2.dk/blog/saa-er-der-dnssec-paa-hackingdk-16441

//Makholm

Henning (30-06-2011)
Kommentar
Fra : Henning


Dato : 30-06-11 15:51

On 2011-06-30 12:14, Peter Makholm wrote:
> Henning <none@nowhere.invalid> writes:
>
>> Er det muligt at sætte openssh op, så dem den checker om hostkey
>> setemmer overens med sshfp via dnssec?
>
> Ja, indsæt 'VerifyHostKeyDNS yes' i din konfiguration.

Mja.

Den lave et opslag, og fortæller om sshfp er korrekt (og som jeg
stadigvæk skal svare yes til) , hvis ikke hosten i forvejen er kendt.

Jeg vil gerne gå hele vejen, og lade openssh akseptere en ukendt host,
hvis sshfp vis dnssec er korrekt. Uden yderligere check eller spørgsmål.

> Jeg har haft det til at virke på en OpenBSD client, men med samme
> opsætning virkede det ikke umidelbart for mig på Debian.

På ubuntu kan jeg ikke se forskel på VerifyHostKeyDNS yes eller ask, men
det kan selvfølgelig være en fejl i ubntu (eller debian)

> Der står noget (primært i kommentare) på
> http://www.version2.dk/blog/saa-er-der-dnssec-paa-hackingdk-16441

Den er blevet brugt som grundlag

/Henning

Søg
Reklame
Statistik
Spørgsmål : 177558
Tips : 31968
Nyheder : 719565
Indlæg : 6408914
Brugere : 218888

Månedens bedste
Årets bedste
Sidste års bedste