SSH

Sie können das SSH-Protokoll als Proxy-Server verwenden, ein Äquivalent zu ssh -D.

Profilsyntax:

  • Passwort-Authentifizierung
[Proxy]
proxy = ssh, 1.2.3.4, 22, root, password=pw
  • Public-Key-Authentifizierung
[Proxy]
proxy = ssh, 1.2.3.4, 22, root, private-key=base64(privateKeyFileContent)
  • Bitte beachten Sie, dass Sie base64 verwenden müssen, um die gesamte Private-Key-Datei erneut zu kodieren, auch wenn die Private-Key-Datei selbst bereits base64-Kodierung verwendet. Der Wert muss eine einzige Zeile sein; weisen Sie OpenSSL daher an, seine Ausgabe nicht umzubrechen (-A):
// OpenSSL 1.x
openssl enc -base64 -A -in /path/to/privatefile

// OpenSSL 3+
openssl base64 -A -in /path/to/privatefile
  • Drei Typen von privaten Schlüsseln, RSA/ECDSA/ED25519, werden unterstützt. DSA (ssh-dss) wird nicht unterstützt: Weder ein DSA-Hostschlüssel noch ein privater DSA-Schlüssel funktioniert.

  • Die folgenden KEX-Methoden und Chiffren sind die einkompilierten Voreinstellungen von libssh2, die Chute Mac, iOS und tvOS verwenden; Chute Android verwendet stattdessen die Standardauswahl seiner SSH-Bibliothek sshj. Sie sind keine von Chute durchgesetzte Positivliste — Chute engt sie nicht ein:

KEX-Methode
diffie-hellman-group1-sha1
diffie-hellman-group14-sha1
ecdh-sha2-nistp256
ecdh-sha2-nistp384
ecdh-sha2-nistp521
curve25519-sha256@libssh.org
curve25519-sha256
diffie-hellman-group16-sha512
diffie-hellman-group18-sha512
diffie-hellman-group14-sha256
diffie-hellman-group-exchange-sha256
diffie-hellman-group-exchange-sha1
Chiffre
chacha20-poly1305@openssh.com
aes256-gcm@openssh.com
aes128-gcm@openssh.com
aes256-ctr
aes192-ctr
aes128-ctr
aes256-cbc
rijndael-cbc@lysator.liu.se
aes192-cbc
aes128-cbc
blowfish-cbc
arcfour128
arcfour
cast128-cbc
3des-cbc
  • Sie können jetzt den Leerlauf-Timeout-Parameter angeben. Der Standardwert ist 180 Sekunden. Die über die Richtlinie aufgebauten Verbindungen teilen sich eine SSH-Sitzung, die geschlossen wird, sobald sie so viele Sekunden lang keine Verbindung getragen hat. Solange irgendeine Verbindung offen ist, bleibt die Sitzung bestehen, ganz gleich, wie ruhig die Verbindung ist, und eine Verbindung, die endet, beeinträchtigt die anderen in derselben Sitzung nicht.
[Proxy]
proxy = ssh, 1.2.3.4, 22, root, password=pw, idle-timeout=180

Server-Fingerprint

Um MitM-Angriffen entgegenzuwirken, können Sie den Fingerprint des öffentlichen Schlüssels des Servers mit server-fingerprint angeben, wodurch sichergestellt wird, dass nur legitime Server verbunden werden. Ein Eintrag ist entweder der öffentliche Schlüssel des Servers, wie ~/.ssh/known_hosts ihn schreibt — der Schlüsseltyp und der base64-Schlüssel, ssh-ed25519 AAAA… —, oder sein SHA-256-Fingerprint, wie ssh-keygen -l ihn ausgibt, SHA256:…. Die doppelten Anführungszeichen um den Wert sind optional. Ist server-fingerprint angegeben, lässt sich aber keiner seiner Einträge lesen, wird jede Verbindung abgewiesen, statt irgendeinem Server zu vertrauen. Eine abgewiesene Verbindung wird mit dem Typ und dem SHA256:-Fingerprint des Schlüssels protokolliert, den der Server angeboten hat.

[Proxy]
proxy = ssh, 1.2.3.4, 22, root, password=pw, idle-timeout=180, server-fingerprint = "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5ABCAIO9KYmO+KZQH3VXU5C1aO2xl4G8+7NLkOYDNBxfZUqep"

Da es mehrere öffentliche Schlüssel für einen Server geben kann, unterstützt der Parameter server-fingerprint die Konfiguration mehrerer Fingerprints.

server-fingerprint = "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5ABCAIO9KYmO+KZQH3VXU5C1aO2xl4G8+7NLkOYDNBxfZUqep,ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQCrklKEp4vuMqqNiS2lvDL7g3rQ2dAwvik+KIC4iVJNoaHhkLRAEv1y/dQYixf71ORZUI+w3AFKp1RzfiuwciTsMnp7Hq9uvcHqDRDaCrYe1EDx3Dr0XlH1wsdUcr+6DOAUzRSXK9LSEPVK1xHb6WJBaTkNOHruPCmrINA/DEIiflMN2q77AWlsMt+unhmY2YWgJprY+vpDOcXk8+CnL4K+QWNlHB8mTfB58p1oadz1xWG9so//rUMp7JHtUt6QpVJvwf/Qh7IcFNDhSHwSTJu2Px2P9biuUOPkmPtZmTIdnDx25EUWtmE/+VE3lZAYuur7KuGsG0o+X8dYnEMAN3ar"

Sie können den Server-Fingerprint aus der Datei ~/.ssh/known_hosts beziehen. Oder Sie können den Befehl ssh-keyscan example.com in einer vertrauenswürdigen Netzwerkumgebung verwenden, um ihn abzurufen. Bitte entfernen Sie den Hostnamen am Anfang der Zeile, bevor Sie ihn in Chute kopieren: Ein Eintrag, der noch mit dem Hostnamen beginnt, lässt sich nicht lesen.

S. Smart Rabbit LLC © All Rights Reserved            updated 2026-09-29 21:57:05

Diese Seite ist eine Übersetzung der englischen Version. Bei Abweichungen ist die englische Version maßgeblich.

results matching ""

    No results matching ""