SSH, Sicherheit und Berechtigungen

SSH meldet einen geänderten Hostschlüssel

Ein Hostschlüsselalarm kann nach einer Neuinstallation oder bei einem falschen Ziel erscheinen. Den neuen Fingerabdruck unabhängig prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • SSH bricht vor der Kontoanmeldung ab.
  • Eine widersprüchliche Zeile in known_hosts wird genannt.

Betroffene Umgebung

OpenSSH-Client; lokale known_hosts-Datei und eine vertrauenswürdige Konsole des vorgesehenen Servers prüfen.

Erkennbare Meldungen (synthetische Beispiele)
@@@@@@@@ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @@@@@@@@

Das ist eine Identitätsprüfung und keine Aufforderung, die Prüfung zu umgehen.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Der Server kann seinen Hostschlüssel berechtigt neu erzeugt haben.
  • DNS, eine wiederverwendete IP-Adresse oder ein abgefangener Zugriff kann zu einem anderen Host führen.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

HOSTNAME durch das genaue SSH-Ziel ersetzen; bei einem anderen Port [HOSTNAME]:PORT verwenden. Findet auch gehashte Einträge.

ssh-keygen -F HOSTNAME

Ergebnis einordnen: Die gefundenen Zeilen zeigen die gespeicherte Identität; kein Treffer kann auf HostKeyAlias oder eine andere known_hosts-Datei hinweisen.

Prüfschritt 2

Über eine unabhängig vertrauenswürdige Konsole des vorgesehenen Servers ausführen. Den tatsächlichen öffentlichen Hostschlüssel und Algorithmus verwenden.

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub

Ergebnis einordnen: Den SHA256-Fingerabdruck mit dem von SSH gemeldeten neuen Schlüssel vergleichen. Ein ssh-keyscan-Ergebnis aus dem Netzwerk allein begründet kein Vertrauen.

Nächste Schritte nach Befund

Nur einen unabhängig bestätigten Eintrag ersetzen

Nach Bestätigung eines berechtigten Schlüsselwechsels und des Ziels known_hosts sichern und den genauen Hosteintrag mit ssh-keygen -R HOSTNAME entfernen, gegebenenfalls mit Port. Beim erneuten Verbinden den angebotenen Fingerabdruck vor der Annahme mit der vertrauenswürdigen Konsole vergleichen.

Vorsicht: Nicht die ganze Datei leeren oder StrictHostKeyChecking=no setzen. Eine Neuinstallation ist erst nach Prüfung eine Erklärung.

Wiederherstellung / Rücknahme: Die Sicherung stellt die bisherige Vertrauensentscheidung wieder her; bei weiter angebotenem neuem Schlüssel erscheint die Warnung erneut.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Falsches Ziel oder Alias korrigieren

Wenn der unabhängig geprüfte Fingerabdruck abweicht, Verbindung beenden. Ziel, Port, HostName und HostKeyAlias in der hostspezifischen SSH-Konfiguration prüfen; einen veralteten DNS-Eintrag oder Alias durch den zuständigen Betreiber korrigieren lassen.

Vorsicht: Den bisher vertrauten Schlüssel erhalten, bis die Identität des vorgesehenen Servers geklärt ist.

Wiederherstellung / Rücknahme: Die gesicherte hostspezifische Konfiguration oder den DNS-Eintrag wiederherstellen, falls das falsche Ziel korrigiert wurde.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.