SSL-Zertifikate

Du kommst mit der Installation nicht voran oder willst noch was nachfragen? Schau auch in den "Tipps und Tricks"-Bereich.
Antworten
Leverator
Beiträge: 54
Registriert: 26.09.2005 19:27:15
Wohnort: Germering
Kontaktdaten:

SSL-Zertifikate

Beitrag von Leverator » 24.09.2013 16:14:03

Hallo zusammen,

bei der Installation von Debian werden automatisch SSL- und SSH-Zertifikate in /etc/ssh bzw. /etc/ssl erzeugt.
Zur Zeit arbeite ich an einem System, das automatisch Rechner mit einer Mini-CD und einer preseed.cfg installiert.

Da ich zum Testen ein und den selben Rechner verwende, ist mir folgendes aufgefallen:
Versuche ich mich nun per ssh auf den frisch installierten Rechner zu verbinden, so passiert mir das öfter, dass mein ssh-client sich nicht darüber beschwert, das der host-key sich geändert habe. Nach etwa 5 Neuinstallationen kommt es vor, dass die Keys bereits vorhanden sind.

Die Frage ist nun: Ist es möglich, dass trotz Neuinstallation der Host-key sich nicht geändert hat, bzw. einem alten gleicht?

Grüße,
Lev
Weil Linux einfach Spaß macht.

syssi
Beiträge: 2951
Registriert: 24.12.2010 16:50:59
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rheinland

Re: SSL-Zertifikate

Beitrag von syssi » 24.09.2013 16:37:19

Der Host-Key wird von einem Zufallszahlengenerator gewuerfelt. Ist dieser Zufallszahlengenerator kaputt, dann koennte man sich dein beschriebenes Szenario vorstellen.

uname
Beiträge: 12481
Registriert: 03.06.2008 09:33:02

Re: SSL-Zertifikate

Beitrag von uname » 24.09.2013 16:58:24

Um zufällige Schlüssel zu erzeugen brauchst du etwas Entropie, die bei einer zweiten Installation nicht identisch sein sollte ;-) Persönlich halte ich es für sehr unwahrscheinlich bis unmöglich ... oder hast du die Debian-Version bei der NSA gezogen?

Die Host-Keys werden im übrigen mit "postinst" aus dem Paket Debianopenssh-server erzeugt.

Code: Alles auswählen

ar x <paket.deb>
tar xvzf control.tar.gz
cat postinst
Unter /etc/ssl/certs sollten die SSL-Zertifikate aus Debianca-certificates stehen. Die sind aber vorgegeben und hoffentlich alle korrekt.

Leverator
Beiträge: 54
Registriert: 26.09.2005 19:27:15
Wohnort: Germering
Kontaktdaten:

Re: SSL-Zertifikate

Beitrag von Leverator » 25.09.2013 10:14:44

Hallo zusammen,

@uname: Der Rechner könnte bei den automatischen Installationen immer die gleiche "entropie" vorfinden... Könnte das vielleicht der Grund sein?

Ich werde das Verhalten mal in den nächsten Tagen genauer beobachten und die generierten Host-Keys für den Vergleich extern sichern.


Viele Grüße,
Lev
Weil Linux einfach Spaß macht.

syssi
Beiträge: 2951
Registriert: 24.12.2010 16:50:59
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Rheinland

Re: SSL-Zertifikate

Beitrag von syssi » 25.09.2013 10:21:44

Ist ziemlich unwahrscheinlich. Sicher, dass du die Ausgabe des SSH-Clients nicht falsch interpretiert hast? Speichern der Keys und ein spaeterer Vergleich ist ein guter Ansatz!

Antworten