Trong phần thứ hai của câu hỏi của bạn, bạn dường như lo lắng về việc máy tính xách tay của bạn bị đánh cắp và với nó, khóa riêng của bạn để đăng nhập SSH không cần mật khẩu vào máy chủ của bạn.
Xin lưu ý rằng điều này có thể dễ dàng được giải quyết (vấn đề về khóa riêng) bằng cách lưu trữ khóa riêng được "mã hóa" bằng "cụm mật khẩu": chúng có thể được mã hóa ban đầu, trong khi tạo bằng tiện ích ssh-keygen , bằng cách cung cấp cụm mật khẩu ở cuối quá trình tạo hoặc, nếu bạn đã có chúng chưa được thực hiện, sử dụng tiện ích ssh-keygen với -p
tùy chọn. Khi khóa được mã hóa, mỗi lần đăng nhập bạn được yêu cầu nhập cụm mật khẩu liên quan và .... nếu đúng, mọi thứ sẽ diễn ra bình thường.
Ngoài ra, nếu bạn không muốn nhập cụm mật khẩu mỗi khi khởi chạy ứng dụng khách ssh, bạn có thể sử dụng tác nhân ssh : nó có thể theo dõi, trong bộ nhớ, các khóa riêng không được mã hóa. Bạn có thể chỉ cần chạy ssh-add trỏ đến tệp đang giữ khóa được mã hóa và sau khi yêu cầu cụm mật khẩu, khóa được thêm vào tập được quản lý bởi tác nhân ssh. Sau đó, mỗi khi máy khách SSH yêu cầu khóa được bảo vệ bằng cụm mật khẩu, tác nhân ssh sẽ cung cấp khóa riêng không được mã hóa liên quan cho máy khách ssh. Vì vậy, đối với bạn, không cần thiết phải nhập nó một cách tương tác.
Xin lưu ý rằng ssh-agent có thể quản lý nhiều khóa và rõ ràng bạn có thể "điều chỉnh" máy tính xách tay / máy tính để bàn của mình để khởi chạy ssh-add
tiện ích (để điền vào bộ khóa ssh-agent) khi đăng nhập / khởi động.
Ngoài ra, nếu ai đó đánh cắp máy tính xách tay của bạn, khóa riêng của bạn có thể không phải là nội dung "nhạy cảm" duy nhất bạn sẽ đưa ra: xin lưu ý rằng với các bản phân phối máy tính để bàn Linux ngày nay, RẤT dễ dàng thiết lập một máy tính xách tay dựa trên "được mã hóa "Hệ thống tập tin ( /home
như là một khởi đầu, nhưng toàn bộ /
nếu cần). Vì vậy, xin vui lòng, xem xét điều này cũng.
Rõ ràng, tất cả những điều trên KHÔNG áp dụng nếu bạn KHÔNG dựa vào sổ ghi chép của riêng bạn .
PS: như đối với khả năng của bạn để lưu trữ hai nửa của khóa bí mật được mã hóa trên các phương tiện khác nhau: Tôi mạnh mẽ khuyên bạn không làm điều này, như việc duy trì hai mảnh của nội dung nhạy cảm ở dạng không mã hóa là nhiều, tồi tệ hơn nhiều, so với việc giữ hai bản sao đầy đủ của toàn bộ nội dung, được mã hóa!