Loading article…
Secure Shell フィンガープリント レコード( SSHFP レコードと略記) は、ホスト名に関連付けられたSSHキーを識別する、ドメイン ネーム システム(DNS)のリソース レコードの一種です。信頼チェーンを確立するには、SSHFP レコードの取得をDNSSECなどのメカニズムで保護する必要があります。
構造
⟨名前⟩ [ ⟨ TTL ⟩ ] [ ⟨クラス⟩ ] SSHFP ⟨アルゴリズム⟩ ⟨タイプ⟩ ⟨フィンガープリント⟩
- ⟨名前⟩
- リソースレコードが属するオブジェクトの名前(オプション)
- ⟨TTL⟩
- 有効期間(秒単位)。リソースレコードの有効期間(オプション)
- ⟨クラス⟩
- リソースレコードが属するプロトコルグループ(オプション)
- ⟨アルゴリズム⟩
- アルゴリズム (0: 予約; 1: RSA ; [1] 2: DSA、[1] 3: ECDSA ; [2] 4: Ed25519 [3] 6: Ed448 ; [4] )
- ⟨タイプ⟩
- 公開鍵をハッシュするために使用されるアルゴリズム(0:予約済み、1: SHA-1、[1] 2:SHA-256 [2])
- ⟨指紋⟩
- ハッシュ結果の16進数表現(テキスト)
例
ホスト.example.com。SSHFP 4 2 123456789abcdef67890123456789abcdef67890123456789abcdef123456789
この例では、ドメイン名を持つホストはSHA-256フィンガープリントを持つEd25519キーを使用しています。この出力は、ターゲットサーバー上のコマンドによって、既存のデフォルトのSSHホストキー(Ed25519)を読み取ることによって生成されます。[5]host.example.com123456789abcdef67890123456789abcdef67890ssh-keygen -r host.example.com.
OpenSSHスイートでは、ssh-keyscanユーティリティを使用してホストのキーのフィンガープリントを判別できます。を使用すると、-DSSHFPレコードが直接出力されます。[6]
参照
参考文献
- ^ abc Griffin, Wesley; Schlyter, Jakob (2006年1月). 「RFC 4255 — DNS を使用して Secure Shell (SSH) キー フィンガープリントを安全に公開する」. 2017年12月28日閲覧。
- ^ ab Surý, Ondřej (2012 年 4 月). 「RFC 6594 — SSHFP リソース レコードでの RSA、デジタル署名アルゴリズム (DSA)、および楕円曲線 DSA (ECDSA) での SHA-256 アルゴリズムの使用」。2017 年 12 月 28 日閲覧。
- ^ Moonesamy, S. (2015 年 3 月). 「RFC 7479 — SSHFP リソース レコードでの Ed25519 の使用」 . 2017 年 12 月 28 日閲覧。
- ^ Harris, Ben; Velvindron, Loganaden (2020年2月). 「RFC 8709 — セキュアシェル (SSH) プロトコルの Ed25519 および Ed448 公開鍵アルゴリズム」。2021年10月16日閲覧。
- ^ 「ssh-keygen(1) - Linuxマニュアルページ」www.man7.org . 2023年3月25日閲覧。
- ^ "ssh-keyscan(1)"。OpenBSDマニュアルページ。
