Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚Ρ‹ подписи Ρ‚ΠΎΠΊΠ΅Π½Π°

Π‘Π΅Ρ€Π²Π΅Ρ€Π°ΠΌ Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ сСртификаты для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ² бСзопасности Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ нСсанкционированный доступ ΠΊ Ρ„Π΅Π΄Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ рСсурсам. ΠŸΠ°Ρ€Π° Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠ°Ρ с сСртификатами для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ², являСтся Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ Π²Π°ΠΆΠ½Ρ‹ΠΌ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ любой Π€Π΅Π΄Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ связи, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ эти ΠΊΠ»ΡŽΡ‡ΠΈ ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности Π±Ρ‹Π» Π²Ρ‹Π΄Π°Π½ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ сСрвСром Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π° ΠΈ Ρ‡Ρ‚ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ Π½Π΅ Π±Ρ‹Π» ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ Π²ΠΎ врСмя ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ.

ВрСбования ΠΊ сСртификатам для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ трСбованиям для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с AD FS.

Для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ подписания ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° бСзопасности сСртификата подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° сСртификат подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π΄ΠΎΠ»ΠΆΠ΅Π½ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡.

УчСтная запись слуТбы AD FS Π΄ΠΎΠ»ΠΆΠ½Π° ΠΈΠΌΠ΅Ρ‚ΡŒ доступ ΠΊ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌΡƒ ΠΊΠ»ΡŽΡ‡Ρƒ сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π² Π»ΠΈΡ‡Π½ΠΎΠΌ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ локального ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Π­Ρ‚ΠΎ выполняСтся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ установки. Π’Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ оснастку управлСния AD FS, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ этот доступ, Ссли впослСдствии Π²Ρ‹ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚Π΅ сСртификат подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°.

Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ (PKI) Π½Π΅ рСкомСндуСтся совмСстно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ для Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Ρ†Π΅Π»Π΅ΠΉ. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ сСртификат связи слуТб, установлСнный Π½Π° сСрвСрС Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Π² качСствС сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°.

ИспользованиС сСртификатов для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π½Π° Ρ€Π°Π·Π½Ρ‹Ρ… участниках

ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ сСртификат для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° содСрТит криптографичСскиС Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписи (с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°) ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° бСзопасности. ПозТС, послС получСния сСрвСром Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π°, эти ΠΊΠ»ΡŽΡ‡ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡ‚ΡŒ (с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°) Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° бСзопасности.

Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности ΠΈΠΌΠ΅Π΅Ρ‚ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΡƒΡŽ подпись ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π° ΠΏΠΎ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌ записям, ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ ΠΏΠΎ рСсурсам ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности Π½Π° самом Π΄Π΅Π»Π΅ Π²Ρ‹Π΄Π°Π½ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ΠΎΠΌ ΠΏΠΎ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΈ Ρ‡Ρ‚ΠΎ ΠΎΠ½ Π½Π΅ Π±Ρ‹Π» ΠΈΠ·ΠΌΠ΅Π½Π΅Π½. Π¦ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π΅ подписи ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ Ρ‡Π°ΡΡ‚ΡŒΡŽ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π°. ПослС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подписи сСрвСр Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ рСсурсов создаСт собствСнный ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности для своСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ подписываСт ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ собствСнного сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°.

Для партнСрских срСд Π€Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΠ³Π΄Π° Ρ†Π΅Π½Ρ‚Ρ€ сСртификации Π²Ρ‹Π΄Π°Π΅Ρ‚ сСртификат для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°, ΡƒΠ±Π΅Π΄ΠΈΡ‚Π΅ΡΡŒ, Ρ‡Ρ‚ΠΎ:

Бписки ΠΎΡ‚Π·Ρ‹Π²Π° сСртификатов (CRL) сСртификата доступны для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰ΠΈΡ… сторон ΠΈ Π²Π΅Π±-сСрвСров, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ сСрвСру Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ.

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠ³ΠΎ Π¦Π‘ являСтся Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‰ΠΈΡ… сторон ΠΈ Π²Π΅Π±-сСрвСров, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ сСрвСру Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ.

Π’Π΅Π±-сСрвСр Π² ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π΅ ΠΏΠΎ рСсурсам ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ бСзопасности подписан сСрвСром Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ рСсурсов. Π—Π°Ρ‚Π΅ΠΌ Π²Π΅Π±-сСрвСр обСспСчиваСт ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ доступ ΠΊ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρƒ.

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΡŽ сСртификатов для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ²

ΠŸΡ€ΠΈ Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ сСрвСра Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Π² Π½ΠΎΠ²ΠΎΠΉ установкС AD FS Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ сСртификат подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π² Π»ΠΈΡ‡Π½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ сСртификатов локального ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° Π½Π° этом сСрвСрС Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ. Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ, запросив Π΅Π³ΠΎ ΠΈΠ· Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации прСдприятия ΠΈΠ»ΠΈ ΠΈΠ· общСдоступного Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации ΠΈΠ»ΠΈ создав ΡΠ°ΠΌΠΎΠ·Π°Π²Π΅Ρ€ΡΡŽΡ‰ΠΈΠΉ сСртификат.

Π—Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° являСтся ΠΎΠ±Ρ‰ΠΈΠΌ для всСх сСрвСров Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Π² Ρ„Π΅Ρ€ΠΌΠ΅.

Π’ срСдС Ρ„Π΅Ρ€ΠΌΡ‹ сСрвСров Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ всС сСрвСры Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ сСртификат подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°. Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΎΠ΄ΠΈΠ½ сСртификат подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΈΠ· Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации Π½Π° сСрвСрС Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ, Π° Π·Π°Ρ‚Π΅ΠΌ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡, Ссли Π²Ρ‹Π΄Π°Π½Π½Ρ‹ΠΉ сСртификат ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½ ΠΊΠ°ΠΊ экспортируСмый.

Как ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ рисункС, Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΈΠ· ΠΎΠ΄Π½ΠΎΠ³ΠΎ сСртификата подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Ρ‰ΠΈΠΌ для всСх сСрвСров Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Π² Ρ„Π΅Ρ€ΠΌΠ΅. Π­Ρ‚ΠΎΡ‚ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ β€” ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ со ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠΌ «ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ сСртификат подписи Ρ‚ΠΎΠΊΠ΅Π½Π°» β€” сокращаСт Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹, Ссли Π²Ρ‹ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ сСртификат для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° ΠΈΠ· общСдоступного Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. adfs2 fedserver certstory 3. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-adfs2 fedserver certstory 3. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° adfs2 fedserver certstory 3

БвСдСния ΠΎΠ± установкС сСртификата ΠΏΡ€ΠΈ использовании слуТб сСртификации ΠœΠ°ΠΉΠΊΡ€ΠΎΡΠΎΡ„Ρ‚ Π² качСствС Π¦Π‘ прСдприятия см. Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ iis 7,0: созданиС сСртификата сСрвСра Π΄ΠΎΠΌΠ΅Π½Π° Π² iis 7,0.

БвСдСния ΠΎΠ± установкС сСртификата ΠΈΠ· общСдоступного Π¦Π‘ см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ IIS 7,0: запрос сСртификата Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-сСрвСра.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π’ΠΎΠΊΠ΅Π½Ρ‹ PKCS#11: сСртификаты ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loaderΠ’ΠΎΠΊΠ΅Π½Ρ‹ PKCS#11 Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ криптографичСскиС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ (гСнСрация ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… ΠΏΠ°Ρ€, Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° элСктронной подписи ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅), Π½ΠΎ ΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ΠΌ для ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… (ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ…, PUBLIC KEY) ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½Ρ‹Ρ… (Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ…, PRIVATE KEY) ΠΊΠ»ΡŽΡ‡Π΅ΠΉ. На Ρ‚ΠΎΠΊΠ΅Π½Π΅ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ сСртификаты. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅ хранятся Π»ΠΈΡ‡Π½Ρ‹Π΅ сСртификаты вмСстС с ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠΉ ΠΏΠ°Ρ€ΠΎΠΉ. ΠŸΡ€ΠΈ этом Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ нСсколько Π»ΠΈΡ‡Π½Ρ‹Ρ… сСртификатов.

ВстаСт Π΄ΠΈΠ»Π΅ΠΌΠΌΠ°, ΠΊΠ°ΠΊ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ ΠΊΠ°ΠΊΠΎΠΉ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ (Π΄Π° ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ Ρ‚ΠΎΠΆΠ΅) соотвСтствуСт Ρ‚ΠΎΠΌΡƒ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΌΡƒ сСртификату.

Π’Π°ΠΊΠΎΠ΅ соотвСтствиС, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, устанавливаСтся ΠΏΡƒΡ‚Π΅ΠΌ Π·Π°Π΄Π°Π½ΠΈΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² CKA_ID ΠΈ/ΠΈΠ»ΠΈ CKA_LABEL для Ρ‚Ρ€ΠΎΠΉΠΊΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ²: сСртификата (CKO_CERTIFICATE), ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° (CKO_PUBLIC_KEY) ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° (CKO_PRIVATE_KEY).

Π’ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ вопрос – ΠΊΠ°ΠΊ Π·Π°Π΄Π°Π²Π°Ρ‚ΡŒ эти значСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹, ΠΏΠΎ ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅, Π½Π΅ Π²ΠΎΠ·Π½ΠΈΠΊΠ»Π° коллизия, ΠΈ насколько это бСзопасно с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния получСния ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠ³ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°.

НаиболСС распространСнный способ задания CKA_ID – это использованиС значСния Ρ…ΡΡˆ-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΎΡ‚ значСния ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°. ИмСнно Ρ‚Π°ΠΊΠΎΠΉ способ для связывания Ρ‚Ρ€ΠΎΠΉΠΊΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π΅ NSS (Network Security Services). ΠŸΡ€ΠΈ этом Π² качСствС Ρ…ΡΡˆ-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ SHA1. Π‘ ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒΡΡ Π΅Π΄Π²Π° Π»ΠΈ большС дСсятка Π»ΠΈΡ‡Π½Ρ‹Ρ… сСртификатов, Ρ‚ΠΎ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния появлСния ΠΊΠΎΠ»Π»ΠΈΠ·ΠΈΠΈ этот способ являСтся Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΌ. ВмСстС с Ρ‚Π΅ΠΌ CKA_ID для этой Ρ‚Ρ€ΠΎΠΉΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒΡΡ Π² любой ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΈ любоС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅. ИмСнно Π² этом ΠΈ состоит вся ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. Если Π±Ρ‹ RFC ΠΈΠ»ΠΈ Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ВК-26 Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»ΠΈ установки ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° CKA_ID Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚ появлСния ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠΉ ΠΏΠ°Ρ€Ρ‹ CKM_GOSTR3410_KEY_GEN_PAIR) ΠΈ Π΅Π³ΠΎ нСльзя Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ, Ρ‚ΠΎ Π½Π° этом Π΄Π°Π½Π½ΠΎΠ΅ повСствованиС ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ Π·Π°Π²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ. К соТалСнию, это Π½Π΅ Ρ‚Π°ΠΊ. Как ΡƒΠΆΠ΅ Π±Ρ‹Π»ΠΎ сказано, CKA_ID ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π² любой ΠΌΠΎΠΌΠ΅Π½Ρ‚ с Π»ΡŽΠ±Ρ‹ΠΌ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ΠΌ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, всСгда сущСствуСт Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ сСртификат окаТСтся связанным с Ρ‡ΡƒΠΆΠΈΠΌ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ. НС Π½ΡƒΠΆΠ½ΠΎ ΠΎΠ±ΡŠΡΡΠ½ΡΡ‚ΡŒ, ΠΊ ΠΊΠ°ΠΊΠΈΠΌ это ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ послСдствиям.

А Π²ΠΎΠΎΠ±Ρ‰Π΅, сущСствуСт Π»ΠΈ строгий матСматичСский Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт ΡΠ²ΡΠ·Π°Ρ‚ΡŒ Ρ‚Ρ€ΠΎΠΉΠΊΡƒ CKO_CERTIFICATE x CKO_PRIVATE_KEY x CKO_PUBLIC_KEY Π² Π΅Π΄ΠΈΠ½ΠΎΠ΅ Ρ†Π΅Π»ΠΎΠ΅?

Π”Π°, Ρ‚Π°ΠΊΠΎΠΉ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ Π½Π° Π±Π°Π·Π΅ криптографичСских ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² (CKM_) Ρ‚ΠΎΠΊΠ΅Π½Π° сущСствуСт. Бвязка сСртификата ΠΈ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° провСряСтся Π»Π΅Π³ΠΊΠΎ ΠΈ просто. БСрутся Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΈ Π΅Π³ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΈΠ· сСртификата ΠΈ ΡΡ€Π°Π²Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌΠΈ значСниями ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°.

Π§Ρ‚ΠΎ касаСтся сСртификата ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°, Ρ‚ΠΎ Π΄ΠΎ Π½Π΅Π΄Π°Π²Π½Π΅Π³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ этот Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ выглядСл ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° формируСтся подпись ΠΏΠΎΠ΄ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ тСкстом (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, «поиск Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°Β»), Π° Π·Π°Ρ‚Π΅ΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΈΠ· сСртификата, провСряСтся ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠΉ подписи. Если подпись ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Π°, Π·Π½Π°Ρ‡ΠΈΡ‚, ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ для Π²Ρ‹Π±Ρ€Π°Π½Π½ΠΎΠ³ΠΎ сСртификата. Если Π½Π΅Ρ‚, Ρ‚ΠΎ выбираСтся ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅.

ВсС, ΠΌΡ‹ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ Π½Π΅ зависим Π½ΠΈ ΠΎΡ‚ CKA_ID, Π½ΠΈ ΠΎΡ‚ CKA_LABEL.

Но Π²ΠΎΡ‚ появляСтся Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Β«ΠœΠ•Π’ΠžΠ”Π˜Π§Π•Π‘ΠšΠ˜Π• Π Π•ΠšΠžΠœΠ•ΠΠ”ΠΠ¦Π˜Π˜. Π Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ PKCS#11 для использования российских стандартов Π“ΠžΠ‘Π’ Π  34.10-2012, Π“ΠžΠ‘Π’ Π  34.11-2012, Π“ΠžΠ‘Π’ Π  34.12-2015 ΠΈ Π“ΠžΠ‘Π’ Π  34.13-2015Β», Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ появляСтся Π½ΠΎΠ²Ρ‹ΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ CKM_GOSTR3410_PUBLIC_KEY_DERIVE β€” ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ создания ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΈΠ· Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ. Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² C_DeriveKey. Π’Π΅ΠΏΠ΅Ρ€ΡŒ поиск Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° для сСртификата Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ упрощаСтся. Достаточно ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ список Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π΅, Π·Π°Ρ‚Π΅ΠΌ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡:

А Π΄Π°Π»Π΅Π΅ сравниваСм значСния ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°, со значСниями ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π² сСртификатС.

ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ любого ΠΈΠ· этих Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² избавляСт ΠΎΡ‚ нСобходимости ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° значСниями CKA_ID/CKA_LABEL ΠΈ Π΄Π΅Π»Π°Π΅Ρ‚ использованиСм сСртификатов ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, хранящихся Π½Π° Ρ‚ΠΎΠΊΠ΅Π½Π°Ρ… PKCS#11, ΠΈ Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΌ ΠΈ бСзопасным.

ИспользованиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° CKM_GOSTR3410_PUBLIC_KEY_DERIVE ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ Π΅Π³ΠΎ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ Π½Π° Ρ‚ΠΎΠΌ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΌ Ρ‚ΠΎΠΊΠ΅Π½Π΅. ΠŸΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ список Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² ΡƒΠ΄ΠΎΠ±Π½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ p11conf:

Бписок доступных ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ сСртификата подписи Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ²

Для сСрвСров Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Π² слуТбы Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ Active Directory (AD FS) (AD FS) Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ сСртификаты для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΈΠ»ΠΈ ΠΏΠΎΠ΄Π΄Π΅Π»ΠΊΠ° ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ΠΎΠ² бСзопасности Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ нСсанкционированный доступ ΠΊ Ρ„Π΅Π΄Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ рСсурсам. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ сСртификат для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° содСрТит криптографичСскиС Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ подписи (с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°) ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° бСзопасности. ПозТС, послС получСния этих ΠΊΠ»ΡŽΡ‡Π΅ΠΉ сСрвСром Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Π°, ΠΎΠ½ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡ‚ΡŒ (с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°) Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° бСзопасности.

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°, ΠΊΡ€Π°ΠΉΠ½Π΅ Π²Π°ΠΆΠ½Ρ‹ для ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½ΠΎΡΡ‚ΠΈ слуТба Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ ΠΈΠ»ΠΈ Π½Π΅Π·Π°ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ удалСния Π»ΡŽΠ±Ρ‹Ρ… сСртификатов, настроСнных для этой Ρ†Π΅Π»ΠΈ, ΠΌΠΎΠ³ΡƒΡ‚ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ слуТбы, слСдуСт ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΡƒΡŽ копию всСх сСртификатов, настроСнных для этой Ρ†Π΅Π»ΠΈ.

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ связан с Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ ΠΊΠΎΡ€Π½Π΅ΠΌ Π² слуТба Ρ„Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΠΈ. Для добавлСния сСртификата подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π° Π² оснастку управлСния AD FS ΠΈΠ· экспортированного Ρ„Π°ΠΉΠ»Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρƒ.

Для выполнСния этой ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ трСбуСтся члСнство Π² Π³Ρ€ΡƒΠΏΠΏΠ΅ Администраторы ΠΈΠ»ΠΈ Π² эквивалСнтной Π³Ρ€ΡƒΠΏΠΏΠ΅ Π½Π° локальном ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅. ΠŸΡ€ΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΡ‚Π΅ свСдСния ΠΎΠ± использовании ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΈ члСнствС Π² Π³Ρ€ΡƒΠΏΠΏΠ°Ρ… Π² локальной Π³Ρ€ΡƒΠΏΠΏΠ΅ ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ°Ρ… Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ (

Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ сСртификата для подписи ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π°

На Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠΌ экранС Π²Π²Π΅Π΄ΠΈΡ‚Π΅AD FS ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΈ Π½Π°ΠΆΠΌΠΈΡ‚Π΅ ΠΊΠ»Π°Π²ΠΈΡˆΡƒ Π’Π’ΠžΠ”.

Π’ Π΄Π΅Ρ€Π΅Π²Π΅ консоли Π΄Π²Π°ΠΆΠ΄Ρ‹ Ρ‰Π΅Π»ΠΊΠ½ΠΈΡ‚Π΅ Π‘Π»ΡƒΠΆΠ±Π°, Π° Π·Π°Ρ‚Π΅ΠΌ Ρ‰Π΅Π»ΠΊΠ½ΠΈΡ‚Π΅ Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚Ρ‹.

Π’ Π΄ΠΈΠ°Π»ΠΎΠ³ΠΎΠ²ΠΎΠΌ ΠΎΠΊΠ½Π΅ Π’Ρ‹Π±ΠΎΡ€ Ρ„Π°ΠΉΠ»Π° сСртификата ΠΏΠ΅Ρ€Π΅ΠΉΠ΄ΠΈΡ‚Π΅ ΠΊ Ρ„Π°ΠΉΠ»Ρƒ сСртификата, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ, Π²Ρ‹Π±Π΅Ρ€ΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ» сСртификата ΠΈ Π½Π°ΠΆΠΌΠΈΡ‚Π΅ ΠΊΠ½ΠΎΠΏΠΊΡƒ ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚ΡŒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Token-Signing Certificates

Federation servers require token-signing certificates to prevent attackers from altering or counterfeiting security tokens in an attempt to gain unauthorized access to federated resources. The private/public key pairing that is used with token-signing certificates is the most important validation mechanism of any federated partnership because these keys verify that a security token was issued by a valid partner federation server and that the token was not modified during transit.

Token-signing certificate requirements

A token-signing certificate must meet the following requirements to work with AD FS:

For a token-signing certificate to successfully sign a security token, the token-signing certificate must contain a private key.

The AD FS service account must have access to the token-signing certificate’s private key in the personal store of the local computer. This is taken care of by Setup. You can also use the AD FS Management snap-in to ensure this access if you subsequently change the token-signing certificate.

It is a public key infrastructure (PKI) best practice to not share the private key for multiple purposes. Therefore, do not use the service communication certificate that you installed on the federation server as the token-signing certificate.

How token-signing certificates are used across partners

Every token-signing certificate contains cryptographic private keys and public keys that are used to digitally sign (by means of the private key) a security token. Later, after they are received by a partner federation server, these keys validate the authenticity (by means of the public key) of the encrypted security token.

Because each security token is digitally signed by the account partner, the resource partner can verify that the security token was in fact issued by the account partner and that it was not modified. Digital signatures are verified by the public key portion of a partner’s token-signing certificate. After the signature is verified, the resource federation server generates its own security token for its organization and it signs the security token with its own token-signing certificate.

For federation partner environments, when the token-signing certificate has been issued by a CA, ensure that:

The certificate revocation lists (CRLs) of the certificate are accessible to relying parties and Web servers that trust the federation server.

The root CA certificate is trusted by the relying parties and Web servers that trust the federation server.

The Web server in the resource partner uses the public key of the token-signing certificate to verify that the security token is signed by the resource federation server. The Web server then allows the appropriate access to the client.

Deployment considerations for token-signing certificates

When you deploy the first federation server in a new AD FS installation, you must obtain a token-signing certificate and install it in the local computer personal certificate store on that federation server. You can obtain a token-signing certificate by requesting one from an enterprise CA or a public CA or by creating a self-signed certificate.

A private key from one token-signing certificate is shared among all the federation servers in a farm.

In a federation server farm environment, we recommend that all federation servers share (or reuse) the same token-signing certificate. You can install a single token-signing certificate from a CA on a federation server and then export the private key, as long as the issued certificate is marked as exportable.

As shown in the following illustration, the private key from a single token-signing certificate can be shared to all the federation servers in a farm. This option—compared to the following «unique token-signing certificate» option—reduces costs if you plan to obtain a token-signing certificate from a public CA.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. adfs2 fedserver certstory 3. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-adfs2 fedserver certstory 3. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° adfs2 fedserver certstory 3

For information about installing a certificate when you use Microsoft Certificate Services as your enterprise CA, see IISΠ’ 7.0: Create a Domain Server Certificate in IISΠ’ 7.0.

For information about installing a certificate from a public CA, see IISΠ’ 7.0: Request an Internet Server Certificate.

For information about installing a self-signed certificate, see IISΠ’ 7.0: Create a Self-Signed Server Certificate in IISΠ’ 7.0.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

АутСнтификация Π½Π° сСтСвом ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ Ρ‡Π΅Ρ€Π΅Π· SSH с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ssyc oz7kbnxgw o4rmrcit6gsg. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-ssyc oz7kbnxgw o4rmrcit6gsg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ssyc oz7kbnxgw o4rmrcit6gsg

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Ρ‹ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ ΠΊ сСтСвому ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΡŽ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈ пароля. По ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ Telnet ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅, Π° ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ SSH Π² Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ. Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ ΡΠ΅ΠΊΡ€Π΅Ρ‚Π½ΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ ΠΏΠΎ сСти, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ аутСнтификация ΠΏΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡Π°ΠΌ. ΠŸΡ€ΠΈ Ρ‚Π°ΠΊΠΎΠΉ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π·Π°Ρ€Π°Π½Π΅Π΅ прописываСтся ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ. Π‘Π΅ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΏΠΎ сСти Π½Π΅ пСрСдаСтся.

Π­Ρ‚ΠΎ руководство ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ быстро Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΊ сСтСвому ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΡŽ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ SSH. Руководство ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΠΎ ΠΊΠ°ΠΊ для Windows, Ρ‚Π°ΠΊ ΠΈ для Mac OS X. Π― постарался ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π΅Π³ΠΎ максимально простым ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ. Оно Π½Π΅ ΠΏΠ΅Ρ€Π΅Π³Ρ€ΡƒΠΆΠ΅Π½ΠΎ, Π½ΠΎ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π½Π° основныС вопросы:

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅

Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

ΠšΡ€ΠΎΠΌΠ΅ стандартной Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΏΠ°Ρ€ΠΎΠ»ΡŽ (password/keyboard) Π² ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π΅ SSH сущСствуСт Ρ‚Π°ΠΊΠΆΠ΅ аутСнтификация ΠΏΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠΌΡƒ ΠΊΠ»ΡŽΡ‡Ρƒ (RSA).

АутСнтификация с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ RSA-ΠΊΠ»ΡŽΡ‡Π΅ΠΉ состоит ΠΈΠ· Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… этапов:

Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Secure Shell Configuration Guide, Cisco IOS Release 15E:

Secure Shell Configuration Guide, Cisco IOS Release 15E
Restrictions for Secure Shell Version 2 Support
Rivest, Shamir, and Adleman (RSA) key generation is an SSH server-side requirement. Devices that act as SSH clients need not generate RSA keys.

ΠŸΠΎΠΏΡ‹Ρ‚ΠΊΠ° ввСсти Π΄Π°Π½Π½Ρ‹Π΅ DSA-ΠΊΠ»ΡŽΡ‡Π°:

Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ RSA-ΠΊΠ»ΡŽΡ‡Π°

ΠŸΠ°Ρ€Ρƒ RSA-ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΡƒΡ‚ΠΈΠ»ΠΈΡ‚: SecureCRT, PuTTYgen ΠΈΠ»ΠΈ Π»ΡŽΠ±Ρ‹ΠΌ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ПО. ΠŸΡ€ΠΈ создании ΠΊΠ»ΡŽΡ‡Π° ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ Passphrase (Π·Π°Ρ‰ΠΈΡ‚Π° ΠΊΠ»ΡŽΡ‡Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ пароля).

Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ RSA-ΠΏΠ°Ρ€Ρ‹ Π² SecureCRT

SecureCRT β†’ Tools β†’ Create Public Key…:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π§ΡƒΡ‚ΡŒ-Ρ‡ΡƒΡ‚ΡŒ Ρ‚Π΅ΠΎΡ€ΠΈΠΈ β†’ ΠΊΠ½ΠΎΠΏΠΊΠ° β€œNext >”:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π’ΠΈΠΏ сСртификата RSA/DSA β†’ Π’Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ RSA β†’ ΠΊΠ½ΠΎΠΏΠΊΠ° β€œNext >”:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

ΠŸΠ°Ρ€ΠΎΠ»ΡŒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ для сСкрСтного ΠΊΠ»ΡŽΡ‡Π° (Π½Π΅ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ пустым ΠΈ Π½Π΅ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ) + ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ β†’ ΠΊΠ½ΠΎΠΏΠΊΠ° β€œNext >”:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π’Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ Π΄Π»ΠΈΠ½Ρƒ ΠΊΠ»ΡŽΡ‡Π° (Π² вСрсии SecureCRT 6.1.0 максимальная Π΄Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π° Ρ€Π°Π²Π½Π° 2048 Π±ΠΈΡ‚, Π² вСрсии 8.5.4 β€” 16 384 Π±ΠΈΡ‚):

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΊΠ»ΡŽΡ‡Π° β†’ ΠΊΠ½ΠΎΠΏΠΊΠ° β€œNext >”:

Для гСнСрирования случайных чисСл Π½ΡƒΠΆΠ½ΠΎ просит ΠΏΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΌΡ‹ΡˆΠΊΠΎΠΉ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΠΊΠ½Π°.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π‘ΠΎΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΏΠ°Ρ€Ρ‹ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ β†’ Π’Ρ‹Π±ΠΎΡ€ мСста хранСния β†’ Π’Ρ‹Π±ΠΎΡ€ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° сохраняСмого ΠΊΠ»ΡŽΡ‡Π° (VanDuke Private format, OpenSSH legacy, OpenSSH new) β†’ ΠΊΠ½ΠΎΠΏΠΊΠ° β€œFinish”:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

SecureCRT ΡΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅Ρ‚, Π΄Π΅Π»Π°Ρ‚ΡŒ Π»ΠΈ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для SecureCRT:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ RSA-ΠΏΠ°Ρ€Ρ‹ Π² PuTTYgen

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π’Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ (Ρ‚ΠΈΠΏ ΠΏΠ°Ρ€Ρ‹: RSA; битная Ρ€Π°Π·ΠΌΠ΅Ρ€Π½ΠΎΡΡ‚ΡŒ ΠΊΠ»ΡŽΡ‡Π°: 2048; ΠΏΠΎ ТСланию Π·Π°Π΄Π°Ρ‘ΠΌ Passphrase (Π·Π°Ρ‰ΠΈΡ‚Π° ΠΊΠ»ΡŽΡ‡Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ пароля)) β†’ Generate:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Для гарантирования случайных чисСл просит ΠΏΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΌΡ‹ΡˆΠΊΠΎΠΉ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΠΊΠ½Π°. Π­Ρ‚ΠΎ Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ псСвдослучайных чисСл.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

БохраняСм RSA-ΠΊΠ»ΡŽΡ‡ΠΈ β†’ Кнопка Β«Save private keyΒ»:

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

ΠžΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅: RSA-ΠΊΠ»ΡŽΡ‡ΠΈ, сохранСнныС Π² частном Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Π² ΠΎΠ΄Π½ΠΎΠΌ ПО, нСльзя ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² ПО Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ производитСля. Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΏΠ°Ρ€Π° RSA-ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, созданных Π² PuTTYgen ΠΈ сохранСнных Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Putty Private Key, Π½Π΅ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для использования Π² SecureCRT, ΠΈ Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚. PuTTY ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Putty Private Key. Π£Π½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ для распространСния ΠΊΠ»ΡŽΡ‡Π΅ΠΉ являСтся ΠΊΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ OpenSSH (Π‘ΠΌΠΎΡ‚Ρ€ΠΈ ссылку 2: β€œConversion from Putty to SecureCRT with auth. keys”). Π’. ΠΊ. SecureCRT свободно Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠΌ OpenSSH. А ПО PuTTYgen ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ΅Ρ‚ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ OpenSSH Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Putty Private Key.

ΠšΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ RSA-ΠΊΠ»ΡŽΡ‡Π° ΠΈΠ· Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Putty Private Key (PuTTY) Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ OpenSSH (SecureCRT)

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² SecureCRT RSA-ΠΊΠ»ΡŽΡ‡ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сгСнСрированы Π² PuTTYgen ΠΈ сохранСны Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Putty Private Key (*.ppk), экспортируСм ΠΈΡ… с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ PuTTYgen Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ OpenSSH:

ΠšΠΎΠ½Π²Π΅Ρ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ RSA-ΠΊΠ»ΡŽΡ‡Π° ΠΈΠ· Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° VanDyke Private Key (SecureCRT) Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Putty Private Key (PuTTY)

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π² PuTTY RSA-ΠΊΠ»ΡŽΡ‡ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ сгСнСрированы Π² SecureCRT ΠΈ сохранСны Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ VanDyke Private Key (Ρ„Π°ΠΉΠ» ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° β€” *.pub, Ρ„Π°ΠΉΠ» сСкрСтного ΠΊΠ»ΡŽΡ‡Π° *. (Π±Π΅Π· Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ)), экспортируСм ΠΈΡ… с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ SecureCRT Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ OpenSSH, Π° Π·Π°Ρ‚Π΅ΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ PuTTYgen экспортируСм Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Putty Private Key (*.ppk):

Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ Π½Π° MAC OS X срСдствами ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы

Π‘ΡƒΠ΄Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²ΡΡ‚Ρ€ΠΎΠ΅Π½Π½ΡƒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ ssh-keygen (man ssh-keygen).
Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅ΠΌ RSA-ΠΊΠ»ΡŽΡ‡ с Π΄Π»ΠΈΠ½ΠΎΠΉ 2048 Π±ΠΈΡ‚ с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΈΠΌΠ΅Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π°, ΠΏΡƒΡ‚Π΅ΠΌ ΠΊ ΠΏΠ°ΠΏΠΊΠ΅ с мСстом хранСния ΠΊΠ»ΡŽΡ‡Π°:

Π’ΠΎ врСмя выполнСния ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° спросит ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ RSA-ΠΊΠ»ΡŽΡ‡Π°:

Π“Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅ΠΌ RSA-ΠΊΠ»ΡŽΡ‡ с Π΄Π»ΠΈΠ½ΠΎΠΉ 4096 Π±ΠΈΡ‚ Π² с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΈΠΌΠ΅Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π°, ΠΏΡƒΡ‚Π΅ΠΌ ΠΊ ΠΏΠ°ΠΏΠΊΠ΅ с мСстом хранСния ΠΊΠ»ΡŽΡ‡Π°, ΠΏΠ°Ρ€ΠΎΠ»ΡŒ Π·Π°Π΄Π°Π΅ΠΌ Π² явном Π²ΠΈΠ΄Π΅ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°Ρ… Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΡŽΡ‡Π° (-N Β«ciscoΒ»):

НС Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ: Π½Π΅Π½Π°Π΄Ρ‘ΠΆΠ½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ Π΄Π»ΠΈΠ½ΠΎΠΉ 1024 Π±ΠΈΡ‚Π°, с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΈΠΌΠ΅Π½ΠΈ ΠΊΠ»ΡŽΡ‡Π°, ΠΏΡƒΡ‚Π΅ΠΌ ΠΊ ΠΏΠ°ΠΏΠΊΠ΅ с мСстом хранСния ΠΊΠ»ΡŽΡ‡Π°, ΠΏΠ°Ρ€ΠΎΠ»ΡŒ Π·Π°Π΄Π°Π΅ΠΌ Π² явном Π²ΠΈΠ΄Π΅ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°Ρ… Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΡŽΡ‡Π° (-N «» – Π±Π΅Π· пароля):

Π˜Ρ‚Π°ΠΊ, ΠΌΡ‹ создали Ρ‚Ρ€ΠΈ ΠΊΠ»ΡŽΡ‡Π° Π² с ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΠΈΠΌΠ΅Π½ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΠΈ ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ мСста хранСния ΠΊΠ»ΡŽΡ‡Π΅ΠΉ (ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ всС ΠΊΠ»ΡŽΡ‡ΠΈ ΡΠΎΡ…Ρ€Π°Π½ΡΡŽΡ‚ΡΡ Π² /Users/[Username]/.ssh).

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΏΠΎ SSH с Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΏΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠΌΡƒ ΠΊΠ»ΡŽΡ‡Ρƒ, происходит ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€ всСх ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ хранятся Π² ΠΏΠ°ΠΏΠΊΠ΅ /Users/[Username]/.ssh.

ΠšΠ»ΡŽΡ‡ R6: ΠΏΠ΅Ρ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ΅ΠΌ ΠΊΠ»ΡŽΡ‡ Π² β€œid_rsa” (ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ имя Ρ„Π°ΠΉΠ»Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° β€œid_rsa”) ΠΈ пСрСнСсСм Π² ΠΏΠ°ΠΏΠΊΡƒ с SSH-ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ (

/.ssh/) (Π’. Π΅. Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠΌ всС дСйствия, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΊΠ»ΡŽΡ‡ R6 использовался ΠΊΠ°ΠΊ основной ΠΊΠ»ΡŽΡ‡ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΠΏΠΎ SSH ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ):

ΠŸΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΡƒΠ΅ΠΌ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ OpenSSH-ΠΊΠ»ΡŽΡ‡ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ RFC4716 (экспорт Π² Cisco IOS):

ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π½Π° ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ

Как Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΏΡ€ΠΈΠ²ΡΠ·Π°Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ?

ΠŸΡ€ΠΎΡ†Π΅ΡΡ привязки ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ стандартный ΠΈ мСняСтся ΠΎΡ‚ оборудования ΠΊ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΡŽ, поэтому ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° оборудования, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρ‡Π°Ρ‰Π΅ всСго примСняСтся Π² сСти.

Cisco IOS XE, Catalyst (с вСрсии 15.1 ΠΈ Π²Ρ‹ΡˆΠ΅), IOS

Cisco ASA

Π’Π΅ΡΡŒ ΠΊΠ»ΡŽΡ‡ вставляСм Π² ΠΎΠ΄Π½Ρƒ строчку (OpenSSH Ρ„ΠΎΡ€ΠΌΠ°Ρ‚).

ΠœΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹ Huawei

Π’ΠΈΠΏΡ‹ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ² ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Ρ… Π½Π° Huawei:

β€œThe SecureCRT and PuTTY generate RSA keys in PEM format.”

β€œThe OpenSSH generates RSA keys in OpenSSH format.”

β€œThe OpenSSL generates RSA keys in DER format.”

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ β€” Π² ΡˆΠ΅ΡΡ‚Π½Π°Π΄Ρ†Π°Ρ‚Π΅Ρ€ΠΈΡ‡Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅:

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Huawei ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΊΠ»ΡŽΡ‡ΠΈ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ RSA, Π½ΠΎ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹:

МоТно ТСстко Π·Π°Π΄Π°Ρ‚ΡŒ Ρ‚ΠΈΠΏ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΠΎ SSH:

Π’ΠΎ Π΅ΡΡ‚ΡŒ ΠΌΡ‹ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅ΠΌ доступ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π»ΠΈΠ±ΠΎ пароля, Π»ΠΈΠ±ΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΈ ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, Π»ΠΈΠ±ΠΎ ΠΈ Ρ‚ΠΎΠ³ΠΎ, ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ.

Huawei USG (6000)

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Π° настройкам Π½Π° ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π΅, Π½ΠΎ ΠΈΠΌΠ΅Π΅Ρ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ особСнности.

По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ послС Турналирования с использованиСм сСртификатов Ρ€Π°Π²Π΅Π½ 0 ΠΈ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡŽ Π½Π΅ поддаСтся. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π° задаСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ

Cisco Nexus 9.3

Π’Π°Ρ€ΠΈΠ°Π½Ρ‚ 1: прСдустанавливаСм Ρ„Π°ΠΉΠ» ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π½Π° устройство ΠΈ привязываСм Ρ„Π°ΠΉΠ» ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ.

Π’Π°Ρ€ΠΈΠ°Π½Ρ‚ 2: ΠΊΠΎΠΏΠΈΡ€ΡƒΠ΅ΠΌ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ:

ИспользованиС сСкрСтного ΠΊΠ»ΡŽΡ‡Π° для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ SSH

Π­Ρ‚ΠΎΡ‚ Ρ€Π°Π·Π΄Π΅Π» посвящСн настройкС SSH-ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ RSA-ΠΊΠ»ΡŽΡ‡Π°ΠΌ Π½Π° сСтСвом ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ (ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ, ΠΏΡ€ΠΈ условии, Ρ‡Ρ‚ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ ПО ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΏΠΎ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡Π°ΠΌ).

ΠœΡ‹ рассмотрим настройку использования ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π² самых популярных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ…: SecureCRT ΠΈ PuTTY.

SecureCRT

Π’ ΠΎΠΊΠ½Π΅ настроСк SSH Π΅ΡΡ‚ΡŒ список Authentication. Π’ Π½Ρ‘ΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ PublicKey Π΄ΠΎ самого высокого β€” ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Π΅Ρ€Ρ…Π½ΠΈΠΌ Π² спискС.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Π—Π°Ρ‚Π΅ΠΌ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄ΠΈΡ‚Π΅ Π² ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ PublicKey ΠΈ Π²Ρ‹Π±Π΅Ρ€ΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ» ΠΏΡ€ΠΈΠ²Π°Ρ‚Π½ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°. Π‘Π°ΠΌΡ‹ΠΉ Π²Π΅Ρ€Ρ…Π½ΠΈΠΉ ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π°Ρ‚Π΅Π»ΡŒ позволяСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹Π΅ настройки сСкрСтного ΠΊΠ»ΡŽΡ‡Π° ΠΈΠ»ΠΈ сСансовыС настройки β€” Π΄Ρ€ΡƒΠ³ΠΎΠΉ сСкрСтный ΠΊΠ»ΡŽΡ‡ (ΠΊΠ»ΡŽΡ‡ Π½Π΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ) β€” Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для этого ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

НастраиваСм Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡: Π² мСню Options β†’ Global options β†’ ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ SSH2.

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

PuTTY

Π’ настройках SSH (Connection β†’ SSH β†’ Auth) Π² ΠΏΠΎΠ»Π΅ β€œPrivate key file for authentication” ΡƒΠΊΠ°ΠΆΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ» Putty Private Key (*.ppk):

Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. image loader. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат Ρ„ΠΎΡ‚ΠΎ. Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° Token signing public key Ρ‡Ρ‚ΠΎ Π·Π° сСртификат. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader

MAC OS X

Настройка стандартного ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° для использования ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ:

Как ΡƒΠΏΡ€ΠΎΡΡ‚ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρƒ с SSH Π½Π° MAC OS X:

ЗаполняСтся Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: Ρƒ мСня Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎ настроСно ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ (ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ, я Π½Π΅ знаю), ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ хосту R6 (10.31.73.31) выполняСтся ΠΎΡ‡Π΅Π½ΡŒ Π΄ΠΎΠ»Π³ΠΎ. РСкомСндуСтся ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ сразу ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΡƒΡ‚ΡŒ ΠΊ ΠΊΠ»ΡŽΡ‡Ρƒ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ ssh ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ ΠΈ Ρ„Π°ΠΉΠ» config:

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

RSA-ΠΊΠ»ΡŽΡ‡ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для Π·Π°ΠΌΠ΅Π½Ρ‹ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΏΠ°Ρ€ΠΎΠ»ΡŽ, Π½ΠΎ Π½Π΅ Π²ΠΎ всСх случаях:

На Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ нСсколько ΠΏΠ°Ρ€ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ, Π½Π° Π΄Ρ€ΡƒΠ³ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ соотвСтствуСт Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄ΠΈΠ½ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡.

Π’Π°ΠΊΠΆΠ΅ разнятся Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… хранится ΠΏΠ°Ρ€Π° ΠΈΠ· ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ ΠΈ сСкрСтного ΠΊΠ»ΡŽΡ‡Π°. Но это руководство ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ»ΡŽΡ‡ΠΈ Π² Ρ€Π°Π·Π½Ρ‹Π΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹.

БСгодня ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ»ΡŽΡ‡ΠΈ Π΄Π»ΠΈΠ½ΠΎΠΉ 2048 Π±ΠΈΡ‚, Π½ΠΎ для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ оборудования это максимально возмоТная Π΄Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π° (Π±Ρ‹Ρ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚, Π² Π½ΠΎΠ²Ρ‹Ρ… ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ°Ρ… это исправят). НапримСр:

РСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ для Π·Π°ΠΌΠ΅Π½Ρ‹ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, Ссли ΠΏΠ°Ρ€ΠΎΠ»ΠΈ вводятся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ скриптов (ΠΏΡ€ΠΈΠΌΠ΅Ρ€: autologon Π² SecureCRT).

РСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ пароля ΠΏΠΎ сСти.

НСкотороС ПО ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹Π΅ ΠΊΠ»ΡŽΡ‡ΠΈ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ SSH вмСсто пароля (ΠΏΡ€ΠΈΠΌΠ΅Ρ€: Ansible).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *