Symptome und Geltungsbereich
- Die Verbindung endet vor der Kontoanmeldung.
- Der Fehler nennt die angebotenen Hostschlüssel- oder Schlüsselaustauschverfahren.
Betroffene Umgebung
OpenSSH-Client an einem Gerät oder älteren Server; die Abfragemodi benötigen keine Netzwerkverbindung.
Erkennbare Meldungen (synthetische Beispiele)
Unable to negotiate with 192.0.2.40 port 22: no matching host key type found. Their offer: ssh-rsaDer Fehler liegt vor der Benutzerschlüsselfreigabe; authorized_keys behebt diese Aushandlung nicht.
Unable to negotiate with 192.0.2.40 port 22: no matching key exchange method found. Their offer: diffie-hellman-group1-sha1KexAlgorithms und Gerätefirmware prüfen; das unterscheidet sich von Hostschlüssel- und Passwortfehlern.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Die Gegenstelle unterstützt möglicherweise nur veraltete Algorithmen.
- Eine hostspezifische Client-Regel kann sonst gemeinsame Algorithmen ausschließen.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
HOSTNAME durch den Gerätealias ersetzen; zeigt wirksame hostkeyalgorithms und kexalgorithms ohne Verbindung.
ssh -G HOSTNAMEErgebnis einordnen: Die passende Liste mit dem genauen Fehlerangebot vergleichen. HostKeyAlgorithms und KexAlgorithms steuern verschiedene Aushandlungsschritte.
Prüfschritt 2
Zeigt im Client vorhandene Algorithmen, die nicht zwingend standardmäßig aktiviert sind.
ssh -Q HostKeyAlgorithmsErgebnis einordnen: Fehlt der einzige Hostschlüsselalgorithmus der Gegenstelle, kann eine Ausnahme ihn nicht hinzufügen. Für Schlüsselaustausch getrennt ssh -Q kex abfragen.
Nächste Schritte nach Befund
SSH-Implementierung der Gegenstelle aktualisieren
Wenn die Gegenstelle nur alte Algorithmen anbietet, deren unterstützten Firmware- oder SSH-Upgradepfad nutzen, um moderne Hostschlüssel und Schlüsselaustauschverfahren bereitzustellen. Neue Hostschlüssel vor Änderungen am Client-Vertrauen über die Konsole bestätigen.
Vorsicht: Gerätekonfiguration sichern und vor einem Firmwarewechsel einen vom Hersteller unterstützten Rettungsweg prüfen.
Wiederherstellung / Rücknahme: Falls unterstützt, den dokumentierten Firmware-Rollback des Herstellers nutzen und die gesicherte SSH-Konfiguration wiederherstellen.
Hat dir dieser Hinweis geholfen?
Vorübergehende Ausnahme auf einen geprüften Host begrenzen
Wenn eine Aktualisierung vorübergehend unmöglich ist und die Sicherheitsvorgaben das Risiko erlauben, nur den konkret angebotenen Algorithmus bei der passenden Option in einem Host-Block für das geprüfte Gerät ergänzen. Ein führendes + ergänzt die modernen Vorgaben. Nach dem Upgrade die Ausnahme entfernen.
Vorsicht: Schwache Algorithmen verringern den Schutz. Keine Ausnahme für Host * anlegen oder unbeteiligte Verschlüsselungs- und Signaturvorgaben ändern.
Wiederherstellung / Rücknahme: Die einzelne Hostausnahme entfernen oder die gesicherte SSH-Clientkonfiguration wiederherstellen.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- OpenSSH: legacy algorithm options (Projekt- oder Distributionsdokumentation)
- OpenSSH ssh_config: identity selection and host verification (Projekt- oder Distributionsdokumentation)