README.md aktualisiert
This commit is contained in:
49
README.md
49
README.md
@ -49,5 +49,52 @@ Wird auf der **CA-VM** abgelegt. Dieses Skript signiert einen übergebenen Publi
|
|||||||
|
|
||||||
## 🚀 Nutzung
|
## 🚀 Nutzung
|
||||||
|
|
||||||
```bash
|
Führe auf deinem lokalen Rechner das Hauptskript aus:
|
||||||
|
|
||||||
|
```
|
||||||
./get_cert_and_connect.sh
|
./get_cert_and_connect.sh
|
||||||
|
```
|
||||||
|
|
||||||
|
Das Skript erledigt folgende Schritte automatisch:
|
||||||
|
|
||||||
|
1. Generiert ein temporäres SSH-Schlüsselpaar
|
||||||
|
2. Überträgt den Public Key zur CA-VM
|
||||||
|
3. Lässt den Key dort signieren (Zertifikat wird erstellt)
|
||||||
|
4. Holt das Zertifikat wieder ab
|
||||||
|
5. Verwendet den temporären Key + Zertifikat für den SSH-Login zur Ziel-VM
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## 🔐 Sicherheitshinweise
|
||||||
|
|
||||||
|
- Zertifikate sind standardmäßig **nur 5 Minuten gültig** (konfigurierbar)
|
||||||
|
- Der private CA-Schlüssel auf der CA-VM sollte durch Dateiberechtigungen geschützt sein (`chmod 600`)
|
||||||
|
- Wenn der CA-Key passwortgeschützt ist:
|
||||||
|
- entweder `ssh-agent` verwenden und Agent-Zugriff erlauben
|
||||||
|
- oder bewusst auf Passphrase verzichten (nur bei gut abgesicherter CA-VM)
|
||||||
|
- **Agent-Weiterleitung (`ssh -A`)** wird unterstützt und empfohlen
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## 🧪 Beispielhafte Konfiguration (`sshd_config` auf Ziel-VM)
|
||||||
|
|
||||||
|
```conf
|
||||||
|
# Für nutzerbasierte Zertifikatsauthentifizierung:
|
||||||
|
TrustedUserCAKeys /etc/ssh/user_ca.pub
|
||||||
|
|
||||||
|
# Nur Zertifikats-Login erlauben (optional):
|
||||||
|
PubkeyAuthentication yes
|
||||||
|
AuthorizedKeysFile none
|
||||||
|
```
|
||||||
|
|
||||||
|
Vergiss nicht, den CA-Public-Key (`ca_key.pub`) auf dem Zielsystem unter `/etc/ssh/user_ca.pub` abzulegen und den SSH-Dienst neu zu starten:
|
||||||
|
|
||||||
|
```
|
||||||
|
sudo systemctl restart sshd
|
||||||
|
```
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## 📦 Lizenz
|
||||||
|
|
||||||
|
MIT License – siehe [LICENSE](LICENSE)
|
||||||
Reference in New Issue
Block a user