SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması
SSH-2 el sıkışmasını izleyin: sürüm değişimi, algoritma anlaşması, anahtar değişimi ve hizmet kimlik doğrulaması.
SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
22 numaralı bağlantı noktasında TCP bağlantısı
SSH, 22 numaralı bağlantı noktasına bir TCP bağlantısıyla başlar. Bağlantı kurulduktan sonra istemci ve sunucu, protokol sürümünü ve uygulamayı belirten SSH-2.0-OpenSSH_9.3 gibi sürüm dizelerini karşılıklı olarak gönderir. Bu sürüm alışverişi, devam etmeden önce her iki tarafın uyumlu olduğunu doğrulamasını sağlar.
Algoritma müzakeresi aşaması
Sürüm alışverişinden sonra her iki taraf, desteklediği algoritmaları listeleyen SSH_MSG_KEXINIT paketlerini gönderir. Bu listelerde anahtar değişim yöntemleri, anahtar sunucu türleri, simetrik şifreler, MAC algoritmaları ve sıkıştırma seçenekleri bulunur. İki listenin kesişimi, oturum için seçilecek algoritmaları belirler.
Diffie-Hellman ve ECDH anahtar değişimi
Oturum anahtarı, Diffie-Hellman veya ECDH gibi bir anahtar değişim algoritması kullanılarak oluşturulur. İstemci ve sunucu, geçici anahtar çiftlerini ayrı ayrı üretir, açık değerleri karşılıklı olarak gönderir ve aynı ortak gizli değeri bağımsız biçimde hesaplar. Bu ortak gizli değer, doğrudan hiçbir zaman gönderilmeden oturum anahtarı türetme işleminin başlangıç girdisini oluşturur.
Sunucu anahtar kimlik doğrulaması
Sunucu, anahtar değişimi karmasını kendi ana bilgisayar özel anahtarını kullanarak imzalayarak kimliğini kanıtlar. Ana bilgisayar anahtarı RSA, ECDSA veya modern Ed25519 biçiminde olabilir. İstemci, bu imzayı doğrulamak için karşılık gelen açık anahtarı kullanır; böylece sahte bir sunucuyla değil, gerçek sunucuyla iletişim kurduğunu doğrular.
İlk Kullanımda Güven (TOFU)
Yeni bir sunucuya ilk bağlantıda istemci, ana bilgisayarın açık anahtarını henüz bilmez. SSH, anahtarın parmak izini görüntüler ve kullanıcıdan bunu kabul etmesini ister. Bu İlk Kullanımda Güven modeli, anahtarı known_hosts dosyasına kaydeder ve sonraki bağlantılarda meydana gelen değişiklikleri algılayarak olası ortadaki adam saldırılarına karşı uyarır.
Ana bilgisayar anahtarı parmak izi doğrulaması
Yeni bir sunucunun ana bilgisayar anahtarını doğrulamanın en güvenli yolu, bant dışı bir kanal kullanmaktır. Bir yönetici, sunucunun parmak izini yüz yüze veya doğrulanmış güvenli bir kanal üzerinden okuyabilir ve ardından bunu SSH istemcisinin görüntülediği değerle karşılaştırabilir. Bu yöntem, ilk bağlantıda sahte bir anahtarın sessizce kabul edilmesini önler.
known_hosts dosya yapısı
known_hosts dosyası şu biçimde satırlar saklar: hostname algorithm base64-key. Her giriş, güvenilen bir sunucu kimliğini temsil eder. known_hosts içinde zaten bulunan bir ana bilgisayara bağlandığınızda SSH, sunulan anahtarın saklanan anahtarla eşleştiğini doğrular; uyuşmazlık varsa bağlantıyı reddeder.
Oturum anahtarı türetme
Anahtar değişiminden sonra her iki taraf, ortak gizli değer, değişim karması ve oturum tanımlayıcısını kullanarak oturum anahtarlarını bağımsız biçimde türetir. İletişimin her yönü ve şifreleme ile MAC işlemleri için ayrı anahtarlar türetilir. Bu nedenle istemciden sunucuya giden trafikte kullanılan anahtarlar, sunucudan istemciye giden trafikte kullanılan anahtarlardan farklıdır.
Şifreli iletişim aşaması
Oturum anahtarları oluşturulduktan sonra SSH iletişiminin geri kalanının tamamı şifrelenir ve kimlik doğrulamasından geçirilir. AES-256-GCM veya ChaCha20-Poly1305 gibi üzerinde uzlaşılan şifreleme algoritması gizliliği korurken MAC, bütünlüğü sağlar. Kullanıcı adı ve kimlik doğrulama bilgileri bile bu şifreli tünelin içinden gönderilir.
SSH ana bilgisayar anahtarı türlerinin karşılaştırılması
2048 veya 4096 bitlik RSA ana bilgisayar anahtarları geniş ölçüde desteklenir, ancak daha yavaştır. NIST eğrilerine dayanan ECDSA anahtarları daha hızlıdır, ancak bazı kişiler NIST eğrilerinin parametrelerine güvenmez. Curve25519 tabanlı Ed25519 anahtarları güncel öneridir: küçüktür, hızlıdır, güçlü güvenlik sağlar ve NIST eğrilerinin parametrelerine dayanmaz. Modern SSH sunucularının çoğu varsayılan olarak Ed25519 sunar.
Oturum oluşturma özeti
SSH el sıkışması şu adımlardan oluşur: TCP bağlantısı kurma, sürüm alışverişi, algoritma müzakeresi, oturum anahtarlarını oluşturan anahtar değişimi, sunucunun ana bilgisayar anahtarını doğrulama ve kullanıcı kimlik doğrulaması. Sürüm alışverişinden sonraki tüm adımlar, anahtar değişimi aşamasında oluşturulan şifreli ve bütünlüğü korunan kanalın içinde gerçekleşir.
Ana bilgisayar anahtarı doğrulama denetimi
Bir istemci, ilk bağlantıdan sonraki bağlantılarda SSH sunucusunun ana bilgisayar anahtarını nasıl doğrular?
SSH el sıkışması özeti
Bu derste şunları öğrendiniz: TCP, 22 numaralı bağlantı noktasında bağlantı kurar; sürüm dizeleri karşılıklı olarak gönderilir; algoritma müzakeresi, şifreleri ve anahtar değişim yöntemlerini seçer; ECDH veya DH ortak bir gizli değer oluşturur; oturum anahtarları her yön için ayrı ayrı türetilir; sunucu, ana bilgisayar anahtarı imzasıyla kimliğini doğrular; istemci ise ilk bağlantıda TOFU kullanarak known_hosts içindeki anahtarla karşılaştırma yapar.
Sıkça Sorulan Sorular
“SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması” dersi ücretsiz mi?
Evet — “SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması” dersinde ne öğreneceğim?
SSH-2 el sıkışmasını izleyin: sürüm değişimi, algoritma anlaşması, anahtar değişimi ve hizmet kimlik doğrulaması. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- SSH El Sıkışması ve Ana Bilgisayar Anahtarı Kimlik Doğrulaması
- Genel Anahtar Kimlik Doğrulaması ve Aracı Yönlendirme
- SSH Tünelleme ve Bağlantı Noktası Yönlendirme Teknikleri
- SSH Güçlendirme ve Denetim için En İyi Uygulamalar