1 Stimme

Anzeige der ssh key fingerprints in der WebGUI

... damit man vor dem Einloggen via SSH prüfen kann, ob man mit dem richtigen Gerät verbunden ist.

  • Guest
  • Jun 25 2024
  • Nicht genügend Votes
  • Attach files
  • Admin
    Produkt Manager commented
    12 Jun 09:51

    Wenn Sie bei der Ersteinrichtung per root-User die Public-Key Authentifizierung für Ihren admin User einrichten (https://wiki.securepoint.de/UTM/AUTH/SSH#Root_Zugriff_per_Public-Key), können Sie im Nachhinein bei der SSH-Session sicher sein, mit welcher UTM sie sich verbinden.

    Nutzen Sie den root-User bitte immer mit Ablaufdatum.

    Viele Grüße,
    Michel Jockheck

  • Guest commented
    06 Jun 12:48

    gern bleibe ich weiterhin aktiv und teile meine Gedanken mit:


    Welche Möglichkeiten gibt es derzeit, vor dem ersten Anmelden via ssh zu prüfen, ob ich mit dem richtigen Gerät verbunden bin (bei konsekutiven Anmeldungen kann dies die ssh-client-software übernehmen)?

    Die IP-Adresse - gleich ob öffentlich oder privat/RFC1918 - kann hier nur als Indiz geltend gemacht werden, falls es die "Falsche" ist. Ist es die Richtige, schützt sie mitnichten vor z.B. man-in-the-middle-Angriffen.
    Das Gerät mit dem man sich verbindet soll - vor Eingabe des Passworts - den Nachweis erbringen, dass es über den korrekten secret key (welcher natürlich nicht veröffentlich wird) verfügt.

    Verstärkend kommt hinzu, dass es bei Securepoint-UTMs auch noch üblich ist, dass für administrative Logins via ssh direkt der Benutzer "root" zum Einsatz kommt - und es sich um ein security-Produkt handelt.

    Unterstützt Securepoint MFA für ssh? Sonst wäre das gleich das nächste wünschenswerte Feature.

    Mit freundlichen Grüßen
    Martin Heise

  • Admin
    Produkt Manager commented
    05 Jun 08:39

    Liebe Community,

    herzlichen Dank für die Zeit und Kreativität, die Sie in die Einreichung Ihrer Vorschläge in unsere Wunschbox investiert haben. Jede Idee ist uns wichtig und wird sorgfältig geprüft. Diesmal hat Ihr Vorschlag leider nicht die erforderliche Unterstützung aus der Community erhalten, um weiterverfolgt zu werden. Wir möchten betonen, dass dies nicht das Ende Ihrer Idee bedeuten muss. Wir ermutigen Sie, weiterhin aktiv zu bleiben, Ihre Gedanken mit uns zu teilen und Teil unserer Innovationsreise zu sein.

    Ihre Vorschläge, Ideen und Wünsche sind der Treibstoff für unsere gemeinsame Zukunft. Sie helfen uns, die Bedürfnisse unserer Nutzer noch besser zu verstehen und unsere Produkte entsprechend anzupassen und zu verbessern. Daher freuen wir uns schon jetzt auf Ihre nächsten Einreichungen.

    Vielen Dank für Ihr Engagement und Ihren Beitrag zu einer besseren Securepoint-Welt. Mit freundlichen Grüßen,

    Ihr Securepoint Produktmanagement-Team

  • Guest commented
    April 15, 2025 14:42

    Hallo Herr Jockheck,


    ja. :)

    Nur die richtige UTM sollte Kenntnis vom privatem Schlüssel haben und somit in der Lage sein, beim Aushandeln der Verbindung den korrekten fingerprint zu liefern. Die öffentlichen IP-Adresse ist - wie der Name schon sagt - dagegen öffentlich.

    Sie kann u.U. unterstützend mit eingesetzt werden, ist aber als alleiniges Merkmal nicht hinreichend.

    Ausserdem haben nicht alle UTMs statische IP-Adressen, aber das ist nur ein Nebenargument.

    Abgesehen davon erwartet die client-software bei Verbindungsaufbau den ssh key zum Abgleich und nicht eine IP-Adresse.


    Mit freundlichen Grüßen

    Martin Heise

  • Admin
    Produkt Manager commented
    April 15, 2025 09:21

    Hallo Herr Heise,

    spricht was dagegen, die öffentliche IP-Adresse als Merkmal zur Sicherstellung der Verbindung zum richtigen Gerät zu nutzen?

    Viele Grüße,

    Michel Jockheck