【问题标题】:ssh key with passphrase vs ssh with password带密码的 ssh 密钥与带密码的 ssh
【发布时间】:2022-11-06 04:01:18
【问题描述】:

我想比较使用ssh 连接到服务器的两种方法:

  1. 使用ssh密码连接
  2. 使用带有密码的ssh 密钥进行连接。

    让我们假设一个人可以监听我所有的流量(只是监听,而不是中间人!),另一个人可以窃取我的ssh 密钥(例如,用ssh 密钥窃取我的 USB 闪存)。

    假设密码长度相同,对谁来说暴力破解密码会更容易?对于正在监听流量并在我使用密码连接时会尝试暴力破解我的ssh 密码的人?或者对于那些将获得我的ssh 密钥并尝试暴力破解ssh 密钥密码的人?

    假设两个人都知道我的ssh 用户名。

【问题讨论】:

标签: security ssh ssh-keys brute-force


【解决方案1】:

如果您通过 pam.d 模块同时使用两种身份验证方法,那么两者都会更难,但是如果您想了解学术目的或类似目的,那么开箱即用破解密码短语应该更容易(一旦使用“受保护”的私钥)密码),这就是原因,因为建议永远保持私钥的安全(即使用 yubico 或类似的东西和/或其他“附加安全”身份验证方法) 更多情况下,仅使用密码而不使用 MIM(中间人)有两种情况: a) 有禁止政策或登录尝试限制 b)没有任何额外的安全性,只是“普通”密码

如果您进行硬登录尝试蛮力攻击解决以获取 shell,只需在 sshd_config 文件策略或其他内容(即fail2ban)中添加对尝试的限制

您可以查看此链接以了解有关 maxauthtries=x 和其他 sshd_config 文件策略的更多信息以加强它:

https://www.digitalocean.com/community/tutorials/how-to-harden-openssh-on-ubuntu-18-04

如果 b (任何额外的禁令政策或其他东西)应该更难暴力破解它,因为尝试尝试滞后槽套接字连接和身份验证试验过程。

可以肯定的是,如果有人在收听,可以在握手时获取一些加密数据,但由于握手算法的复杂性和难度,使用暴力破解这些数据更难提取纯文本密码,所以在这种情况下更容易在不让中间人连接的情况下破解具有私钥的密码短语(这是首先尝试 MIM 的首选方案,并且更频繁地保持握手加密并直接获取纯文本密码,特别是如果您的攻击者可以监听您的连接,但奇怪的是,如果不是这样,那就是难以破解的情况)。

您可以在此处查看没有中间人的握手认证过程,并评估难度与私钥密码破解

https://www.digitalocean.com/community/tutorials/understanding-the-ssh-encryption-and-connection-process

以及破解具有私钥的密码的过程:

https://blog.atucom.net/2015/08/cracking-gpg-key-passwords-using-john.html

【讨论】:

    猜你喜欢
    • 2012-12-17
    • 2013-09-18
    • 2017-06-14
    • 1970-01-01
    • 2014-01-06
    • 1970-01-01
    • 2012-11-19
    • 2019-09-26
    • 2013-08-09
    相关资源
    最近更新 更多