Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Rotieren Sie die Server-Hostschlüssel
In regelmäßigen Abständen können Sie Ihren Server-Hostschlüssel rotieren. In diesem Thema wird beschrieben, wie der Server den anzuwendenden Schlüssel auswählt und wie diese Schlüssel rotiert werden.
Wie der Client einen Server-Host-Schlüssel auswählt
Die Art und Weise, wie Transfer Family den anzuwendenden Serverschlüssel auswählt, hängt von den Bedingungen für den SFTP-Client ab, wie hier erklärt. Es wird davon ausgegangen, dass es einen älteren und einen neueren Schlüssel gibt.
-
Ein SFTP-Client hat keinen vorherigen öffentlichen Hostschlüssel für den Server. Wenn der Client zum ersten Mal eine Verbindung zum Server herstellt, tritt einer der folgenden Fälle ein:
-
Der Client schlägt die Verbindung fehl, wenn er dafür konfiguriert ist.
-
Oder der Client wählt den ersten Schlüssel, der den möglichen verfügbaren Algorithmen entspricht, und fragt den Benutzer, ob diesem Schlüssel vertraut werden kann. Wenn ja, aktualisiert der Client die
known_hostsDatei (oder eine andere lokale Konfigurationsdatei oder Ressource, die der Client zum Aufzeichnen von Vertrauensentscheidungen verwendet) automatisch und gibt diesen Schlüssel ein.
-
-
Ein SFTP-Client hat einen älteren Schlüssel in seiner
known_hostsDatei. Der Client bevorzugt es, diesen Schlüssel zu verwenden, auch wenn ein neuerer Schlüssel existiert, entweder für den Algorithmus dieses Schlüssels oder für einen anderen Algorithmus. Dies liegt daran, dass der Client dem Schlüssel, der in seinerknown_hostsDatei enthalten ist, ein höheres Maß an Vertrauen entgegenbringt. -
Ein SFTP-Client hat den neuen Schlüssel (in einem der verfügbaren Algorithmen) in seiner
known_hostsSchlüsseldatei. Der Client ignoriert ältere Schlüssel, da ihnen nicht vertraut wird, und verwendet den neuen Schlüssel. -
Ein SFTP-Client hat beide Schlüssel in seiner
known_hostsDatei. Der Client wählt anhand des Index den ersten Schlüssel aus, der der Liste der verfügbaren Schlüssel entspricht, die der Server anbietet.
Transfer Family bevorzugt, dass der SFTP-Client alle Schlüssel in seiner known_hosts Datei hat, da dies die größte Flexibilität bei der Verbindung zu einem Transfer Family-Server ermöglicht. Die Schlüsselrotation basiert auf der Tatsache, dass in der known_hosts Datei für denselben Transfer Family-Server mehrere Einträge vorhanden sein können.
Das Verfahren zur Rotation des Server-Host-Schlüssels
Nehmen wir als Beispiel an, dass Sie Ihrem Transfer Family-Server den folgenden Satz von Server-Hostschlüsseln hinzugefügt haben.
| Typ des Hostschlüssels | Datum, an dem dem Server hinzugefügt wurde |
|---|---|
| RSA | 01. April 2020 |
| ECDSA | 1. Februar 2020 |
| ED25519 | 1. Dezember 2019 |
| RSA | 1. Oktober 2019 |
| ECDSA | 1. Juni 2019 |
| ED25519 | 1. März 2019 |
Um den Server-Host-Schlüssel zu rotieren
-
Fügen Sie einen neuen Server-Hostschlüssel hinzu. Dieses Verfahren wird unter beschriebenFügen Sie einen zusätzlichen Server-Hostschlüssel hinzu.
-
Löschen Sie einen oder mehrere Hostschlüssel desselben Typs, die Sie zuvor hinzugefügt haben. Dieses Verfahren wird unter beschriebenLöschen Sie einen Server-Hostschlüssel.
-
Alle Tasten sind sichtbar und können aktiv sein, sofern das zuvor unter beschriebene Verhalten eingehalten wirdWie der Client einen Server-Host-Schlüssel auswählt.