SSH(Secure Shell)是一种网络安全协议,通过加密和认证机制实现安全访问和文件传输服务。
图片来自Pexels
传统的远程登录和文件传输方式,如Telnet、FTP等,采用明文方式传输数据,存在很多安全隐患。
随着人们越来越关注网络安全,这些方法逐渐变得不那么容易被接受。 SSH协议通过对网络数据进行加密和认证,在不安全的网络环境中提供安全登录和其他安全网络服务。
作为Telnet 和其他不安全的远程shell 协议的安全替代方案,SSH 协议在全球范围内得到广泛使用,大多数设备都支持SSH 功能。
01
SSH 端口号是多少?
将SSH 与STelnet、SFTP 和SCP 结合使用时,使用的默认SSH 端口为22。
将SSH 与NETCONF 结合使用时,可以将SSH 端口指定为22 或830。 SSH端口支持更改,更改后当前所有连接将被断开,SSH服务器将开始监听新端口。
02
SSH 是如何工作的?
SSH由服务器和客户端组成,整个通信过程经过以下几个阶段来建立安全的SSH通道:
连接建立
SSH 服务器在指定端口上侦听客户端连接请求。当客户端向服务器发起连接请求时,双方建立TCP连接。
版本协商
SSH 协议当前存在于SSH1.X(SSH2.0 之前)和SSH2.0 中。
与SSH1.X协议相比,SSH2.0协议在结构上进行了增强,支持更多的认证和密钥交换方式,同时提升了服务功能。 SSH 服务器和客户端协商确定最终使用的SSH 版本号。
算法协商
SSH最终使用用于生成会话密钥的密钥交换算法、用于加密数据信息的加密算法以及用于数字签名的加密算法,根据各方支持的算法协商确定。将被使用。用于数据完整性保护的密钥和HMAC 算法。
密钥交换
服务器和客户端通过密钥交换算法动态生成共享会话密钥和会话ID,建立加密通道。
会话密钥主要用于加密后续数据传输,会话ID用于在认证过程中识别SSH连接。
用户认证
SSH客户端向服务器发起认证请求,服务器对客户端进行认证。
SSH支持以下认证方式:
密码认证:客户端通过用户名和密码进行认证,并将加密后的用户名和密码发送给服务器。服务器将其与本地存储的用户名和密码进行比较,并向客户端返回认证成功或失败的消息。
密钥(公钥)认证:客户端使用用户名、公钥、公钥算法等信息对服务器进行认证。
密码和公钥认证:这意味着用户在登录之前必须同时满足密码和密钥认证。
所有认证:只要满足密码认证或密钥认证其中之一即可。
会话请求
SSH客户端通过认证后,向服务器发送会话请求,要求服务器提供特定类型的服务。即请求与服务器建立相应的会话。
会话交互
会话建立后,SSH服务器和客户端会交互会话的数据信息。
03
使用PuTTY 和OpenSSH
PuTTY是Windows上经典的免费SSH连接工具,通常用于使用SSH协议远程登录设备。最新版本可以从PuTTY官网下载。
OpenSSH是SSH协议的开源实现,支持在Unix操作系统上运行。最新版本可以从OpenSSH官方网站下载。
如今,Windows 10 已包含OpenSSH 客户端和服务器软件,您可以在“设置”>“应用程序”>“应用程序和功能”>“可选功能”下找到并安装这些软件。
SSH 密钥
对称加密和非对称加密:提高安全性的基本方式就是加密,加密算法通过密钥将明文转换为密文进行安全传输。
SSH 在工作过程中结合使用了对称加密和非对称加密两种类型的算法,通过事老师成的 SSH 密钥来保证信息传输的安全性。
两种加密算法的加解密过程见下图:
对称加密算法
非对称加密算法
对称加密算法使用相同的密钥来加密和解密数据。
SSH 连接建立过程中生成的会话密钥是对称密钥,由客户端和服务器根据共享部分信息和各自的私有数据使用密钥交换算法生成。
对称加密算法加解密速度非常快,适合传输大量数据的场景。
发送和接收的非对称加密需要使用相关的SSH 密钥、公钥和私钥对。私钥由生成它的一方存储,而公钥可以发送给请求通信的任何其他人。
发送方使用收到的公钥对通信内容进行加密,只有接收方可以使用私钥解密得到通信内容。
非对称加密的私钥不需要暴露在网络上,安全性更高,但加密和解密速度明显慢于对称密钥。
非对称加密用于SSH 连接过程的两个阶段。首先,在密钥交换阶段,服务器和客户端都生成自己的临时公钥和私钥,并使用这些密钥生成用于后续加密通信内容的相同会话密钥。
第二是在用户认证阶段通过客户端的公私密钥对来验证客户端的身份,只有匹配的私钥才能唯一地解密用公钥加密的内容。
密钥认证
SSH 用户认证的两种最基本的方法是密码认证和密钥认证。密码认证是将您的用户名和密码发送到服务器进行认证的方式,每次登录时都必须输入用户名和密码。
密钥身份验证使用公钥-私钥对来验证您的身份并提供安全登录,无需密码。这是广泛使用和推荐的登录方法。
密钥认证的基本原理是服务器使用客户端的公钥对随机内容进行加密,客户端使用自己的私钥进行解密并发送给服务器验证自己的身份。
具体流程如下图所示。
SSH密钥认证登录流程:
在建立SSH连接之前,SSH客户端必须创建自己的公私密钥对,并将公钥存储在SSH服务器上。
当SSH客户端发送登录请求时,SSH服务器根据请求中的用户名等信息在本地查找客户端的公钥,并使用该公钥加密后发送一个随机数给客户端。
客户端使用自己的私钥解密返回的信息并将其发送到服务器。
服务器验证客户端解密的信息是否正确,如果正确,则认证通过。
版权声明:本文转载于网络,版权归作者所有。如有侵权,请联系本站编辑删除。