Trình Tạo Khóa SSH
Tạo cặp khóa SSH an toàn (RSA, Ed25519, ECDSA) ngay lập tức trong trình duyệt của bạn. Công cụ trực tuyến miễn phí với định dạng đầu ra OpenSSH, không cần đăng ký.
Cặp khóa SSH là gì?
Cặp khóa SSH bao gồm hai khóa được liên kết mật mã: khóa riêng tư (được giữ bí mật trên thiết bị của bạn) và khóa công khai (được chia sẻ với máy chủ). Chúng cho phép xác thực an toàn, không cần mật khẩu đến các hệ thống từ xa qua giao thức SSH.
Tôi nên chọn loại khóa SSH nào?
Ed25519 được khuyến nghị cho các hệ thống hiện đại do bảo mật vượt trội, kích thước khóa nhỏ hơn và hiệu suất nhanh hơn. RSA (4096 bit) cung cấp khả năng tương thích tối đa với các hệ thống cũ. ECDSA cung cấp sự cân bằng tốt giữa bảo mật và kích thước khóa cho các môi trường tuân thủ NIST.
Có an toàn khi tạo khóa SSH trong trình duyệt không?
Có. Công cụ này sử dụng Web Crypto API, cung cấp tạo số ngẫu nhiên an toàn mật mã tuân thủ tiêu chuẩn FIPS 140-2. Tất cả việc tạo khóa diễn ra cục bộ trong trình duyệt của bạn, không có dữ liệu nào được truyền đến bất kỳ máy chủ nào.
Dấu vân tay khóa SSH là gì?
Dấu vân tay là băm SHA-256 ngắn của khóa công khai của bạn (ví dụ: SHA256:ABC123...). Nó được sử dụng để xác minh danh tính khóa, phát hiện giả mạo và xác nhận rằng bạn đang kết nối với đúng máy chủ mà không tiết lộ khóa công khai đầy đủ.
Tôi sử dụng các khóa SSH đã tạo như thế nào?
Lưu khóa riêng tư vào thư mục ~/.ssh/ của bạn (ví dụ: id_ed25519) với quyền 600. Thêm khóa công khai vào tệp ~/.ssh/authorized_keys của máy chủ. Sau đó kết nối bằng: ssh user@server -i ~/.ssh/id_ed25519
Sự khác biệt giữa RSA, Ed25519 và ECDSA là gì?
RSA là lâu đời nhất và được hỗ trợ rộng rãi nhất, nhưng yêu cầu khóa lớn hơn (2048-4096 bit). Ed25519 là mới nhất, cung cấp bảo mật tốt nhất với khóa cố định 256 bit và hiệu suất nhanh nhất. ECDSA sử dụng mật mã đường cong elliptic với kích thước khóa biến đổi (256-521 bit).
Tôi có nên đặt cụm mật khẩu cho khóa SSH của mình không?
Có, luôn sử dụng cụm mật khẩu cho khóa riêng tư. Nó thêm một lớp bảo mật bổ sung nếu tệp khóa của bạn bị xâm phạm. Các khách hàng SSH hiện đại hỗ trợ ssh-agent để lưu cache cụm mật khẩu của bạn, vì vậy bạn chỉ nhập nó một lần mỗi phiên.
Định dạng OpenSSH là gì?
Định dạng OpenSSH là định dạng văn bản tiêu chuẩn được sử dụng bởi các công cụ OpenSSH. Khóa riêng tư bắt đầu bằng "-----BEGIN OPENSSH PRIVATE KEY-----" và khóa công khai là chuỗi một dòng bắt đầu bằng "ssh-rsa", "ssh-ed25519" hoặc "ecdsa-sha2-nistp256".
Tôi có thể chuyển đổi các khóa này sang định dạng khác không?
Có. Sử dụng ssh-keygen để chuyển đổi: ssh-keygen -p -m PEM -f id_ed25519 chuyển đổi sang định dạng PEM. Đối với định dạng .ppk của PuTTY, sử dụng PuTTYgen. Hầu hết các công cụ hiện đại hỗ trợ định dạng OpenSSH tự nhiên.
Tôi nên xoay khóa SSH bao lâu một lần?
Thực tiễn tốt nhất là xoay khóa SSH mỗi 90 ngày đến 1 năm, tùy thuộc vào yêu cầu bảo mật của bạn. Immediately thu hồi và tạo lại khóa nếu bạn nghi ngờ bị xâm phạm hoặc khi thành viên nhóm rời khỏi tổ chức.
Tôi nên sử dụng kích thước khóa nào cho RSA?
Sử dụng ít nhất 2048 bit cho khóa RSA. 4096 bit được khuyến nghị cho các môi trường bảo mật cao. Khóa nhỏ hơn 2048 bit được coi là không an toàn và có thể bị từ chối bởi các máy chủ SSH hiện đại.
Tại sao Ed25519 được ưa thích hơn RSA?
Ed25519 cung cấp bảo mật mạnh hơn với khóa nhỏ hơn (256 bit so với 4096 bit cho RSA cho bảo mật tương đương), tạo khóa và xác thực nhanh hơn, và chống lại các tấn công kênh bên. Đây là tiêu chuẩn hiện đại được các chuyên gia bảo mật khuyến nghị.