本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
轮换服务器主机密钥
您可以定期轮换服务器主机密钥。本主题介绍服务器如何选择要应用的密钥以及轮换这些密钥的过程。
客户端如何选择服务器主机密钥
Transfer Family 选择应用哪个服务器密钥的方式取决于 SFTP 客户端的条件,如下所述。假设有一个旧密钥和一个新密钥。
-
SFTP 客户端之前没有服务器的公共主机密钥。当客户端首次连接到服务器时,会发生以下任一情况:
-
如果将客户端配置为连接失败,则会出现连接故障。
-
或者,客户端选择与可能的可用算法相匹配的第一个密钥,并询问用户该密钥是否可信。如果是,客户端会自动更新
known_hosts文件(或客户端用来记录信任决策的任何本地配置文件或资源)并输入该密钥。
-
-
SFTP 客户端的
known_hosts文件中有一个较旧的密钥。无论是用于该密钥的算法还是其他算法,即使存在较新的密钥,客户也更喜欢使用此密钥。这是因为客户端对其known_hosts文件中的密钥具有更高的信任度。 -
SFTP 客户端的密钥文件中有新密
known_hosts钥(在任何可用算法中)。由于旧密钥不可信,客户端会忽略这些密钥并使用新密钥。 -
SFTP 客户端的
known_hosts文件中有两个密钥。客户端按索引选择与服务器提供的可用密钥列表匹配的第一个密钥。
Transfer Family 更倾向于 SFTP 客户端在其known_hosts文件中包含所有密钥,因为这样可以最大限度地灵活地连接到 Transfer Family 服务器。密钥轮换基于这样一个事实,即同一个 Transfer Family 服务器的known_hosts文件中可以存在多个条目。
轮换服务器主机密钥程序
例如,假设您已将以下一组服务器主机密钥添加到 Transfer Family 服务器中。
| 主机密钥类型 | 添加到服务器的日期 |
|---|---|
| RSA | 2020 年 4 月 1 日 |
| ECDSA | 2020 年 2 月 1 日 |
| ED25519 | 2019 年 12 月 1 日 |
| RSA | 2019 年 10 月 1 日 |
| ECDSA | 2019 年 6 月 1 日 |
| ED25519 | 2019 年 3 月 1 日 |
要轮换服务器主机密钥
-
添加新的服务器主机密钥。有关此过程的说明,请参阅 添加其他的服务器主机密钥。
-
删除您之前添加的一个或多个相同类型的主机密钥。有关此过程的说明,请参阅 删除服务器主机密钥。
-
根据前面所述的行为,所有按键均可见且可以处于活动状态客户端如何选择服务器主机密钥。