SSH Publickey Upload

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
Popasi
Beiträge: 220
Registriert: 16 Jan 2006, 23:23

SSH Publickey Upload

Beitrag von Popasi »

Hallo,

ich habe im Webconfig gesehen, das man einen SSH RSA Key uploaden kann, leider habe ich im Manual dazu nichts gefunden. Ist es damit möglich einen SSH Publickey in den Router zu laden und sich damit beim eingebauten SSH Server zu authorisieren ?

Wenn dies möglich ist :

Jeder Versuch meinen üblichen (Open)SSH Public Key hochzuladen schlägt leider fehl, das Format ist angeblich nicht richtig. Welches Format hätte der Router denn gerne (BASE64 unencrypted sagt nicht sonderlich viel aus) ?

Danke und viele Grüße !
1821+ Wireless ADSL (Ann. B) Rev. E7-WI1 (KW 26/07), VoIP Basic Option, LCOS 7.70 Rel
T-DSL 16+, ADSL2+, Zielnetz (VLAN8), kein L2 Mode, DSLAM: Infineon
Benutzeravatar
AndreasMarx
Beiträge: 131
Registriert: 31 Jan 2005, 19:10
Wohnort: München

Beitrag von AndreasMarx »

Hallo Popasi,

Du kannst den SSH-private-Key ändern. Hintergrund: Ein fest eincompilierter Key ließe sich evtl. durch Reverse-Engineering extrahieren. Wer ihn kennt (ist dann ja bei allen Geräten gleich) könnte sich also als Host, sprich als LANCOM-Router ausgeben (Man in the Middle Attack) und damit das Passwort erfahren, da der Admin ja nicht feststellen kann, daß er mit einer "gefälschten" Gegenstelle spricht.

Eine Authentifizierung über SSH-Key ist nicht möglich, daher macht auch das Hochladen eine Public-Key keinen Sinn. Die Authentifizierung des Benutzers erfolgt weiterhin über Angabe von Benutzername und Passwort.

Wenn ich mich recht erinnere kannst Du den Key in genau dem Format hochladen, in dem SSH-keygen den in ~/.ssh/id_rsa ablegt.

Viele Grüße,
Andreas
LANCOM 1722,1724,1821+,L-322agn dual,1681V,1781EW,1781VA,1781EW+
Popasi
Beiträge: 220
Registriert: 16 Jan 2006, 23:23

Beitrag von Popasi »

Schade, das es nicht funktioniert, wäre sehr angenehm gewesen alle Geräte (Router, NAS und Linux Server) über diesen Mechanismus ansprechen zu können.

Danke für die Antwort !
1821+ Wireless ADSL (Ann. B) Rev. E7-WI1 (KW 26/07), VoIP Basic Option, LCOS 7.70 Rel
T-DSL 16+, ADSL2+, Zielnetz (VLAN8), kein L2 Mode, DSLAM: Infineon
Benutzeravatar
alf29
Moderator
Moderator
Beiträge: 6207
Registriert: 07 Nov 2004, 19:33
Wohnort: Aachen
Kontaktdaten:

Beitrag von alf29 »

Moin,

Public-Key-Authentifizierung ist für LCOS 6.20 vorgesehen.

Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
Popasi
Beiträge: 220
Registriert: 16 Jan 2006, 23:23

Beitrag von Popasi »

Super, das ist ein Wort, dann besteht ja Hoffnung :P
1821+ Wireless ADSL (Ann. B) Rev. E7-WI1 (KW 26/07), VoIP Basic Option, LCOS 7.70 Rel
T-DSL 16+, ADSL2+, Zielnetz (VLAN8), kein L2 Mode, DSLAM: Infineon
ittk
Beiträge: 1244
Registriert: 27 Apr 2006, 09:56

Beitrag von ittk »

Ah das freut mich doch sehr das zu hören ;)
12x 1621 Anx. B-21x 1711 VPN-3x 1722 Anx. B-7x 1723 VoIP-1x 1811 DSL, 1x 7011 VPN-1 x 7111 VPN-1x 8011 VPN-10er Pack Adv. VPN Client (2x V1.3-3x 2.0)-Hotspot Option-Adv. VoIP Client/P250 Handset-Adv.VoIP Option-4x VPN-Option-2x L-54 dual-2x L54ag-2x O-18a
Benutzeravatar
alf29
Moderator
Moderator
Beiträge: 6207
Registriert: 07 Nov 2004, 19:33
Wohnort: Aachen
Kontaktdaten:

Beitrag von alf29 »

Moin,
Wenn ich mich recht erinnere kannst Du den Key in genau dem Format hochladen, in dem SSH-keygen den in ~/.ssh/id_rsa ablegt.
Yup, das ist ein RSA-Schlüssel im PEM-Format, wie er
auch im Zusammenhang mit VPN oder SSL genutzt wird.

Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
Popasi
Beiträge: 220
Registriert: 16 Jan 2006, 23:23

Beitrag von Popasi »

Heute mit der 6.22 getestet, funktioniert wunderbar, bin begeistert, habe meinen üblichen RSA Key hochgeladen, komme jetzt ohne nervigen Login direkt in die Shell, danke :D

Eine Frage noch dazu : Wie kann ich einmal hochgeladene Public Keys wieder entfernen ?
1821+ Wireless ADSL (Ann. B) Rev. E7-WI1 (KW 26/07), VoIP Basic Option, LCOS 7.70 Rel
T-DSL 16+, ADSL2+, Zielnetz (VLAN8), kein L2 Mode, DSLAM: Infineon
Benutzeravatar
alf29
Moderator
Moderator
Beiträge: 6207
Registriert: 07 Nov 2004, 19:33
Wohnort: Aachen
Kontaktdaten:

Beitrag von alf29 »

Moin,
Heute mit der 6.22 getestet, funktioniert wunderbar, bin begeistert, habe meinen üblichen RSA Key hochgeladen, komme jetzt ohne nervigen Login direkt in die Shell, danke Very Happy
Freut mich, daß das so auf Anhieb geklappt hat. Hat das wirklich schon jemand im Manual
dokumentiert...
Eine Frage noch dazu : Wie kann ich einmal hochgeladene Public Keys wieder entfernen ?
In der Expertenkonfiguration unter Status->Dateisystem->Inhalt die Datei 'ssh_authkeys'
einfach löschen (bei einem Konfig-Reset verschwindet sie auch).

Hinzufügen oder Löschen von Schlüsseln ist im Moment noch etwas unbequem, die Datei
muß man offline editieren und neu hochladen. Mittelfristig sollte man dafür noch eine
Editierfunktion in der WEBconfig vorsehen...

Gruß Alfred
“There is no death, there is just a change of our cosmic address."
-- Edgar Froese, 1944 - 2015
Antworten