A conexão SSH usando autenticação de chave pública / privada falha apenas para a porta 22

2
krlmlr 2019-11-22 09:57.

Estou lutando há horas para entender uma falha específica de conexão com um servidor SSH de um sistema macOS recente.

ssh [email protected] -p 22

Eu adicionei todas as chaves ~/.ssh/authorized_keysna máquina de destino. As chaves foram geradas com configurações padrão para ssh-keygen.

O servidor é uma instância do Ubuntu 18.04 provisionada recentemente no Azure, também tentamos um provedor de nuvem diferente.

Posso me conectar com sucesso com autenticação de chave pública / privada (PKA) de uma máquina Ubuntu. Não consigo me conectar à porta 22 com autenticação de chave pública / privada (PKA) da máquina macOS em questão.

o que estou perdendo?

Sintomas

Para conectar a partir da máquina macOS, observamos os seguintes sintomas:

  • A conexão com o servidor funciona com autenticação de senha
  • A conexão com o servidor não funciona com PKA
  • Quando eu inicio um segundo servidor SSH usando /usr/sbin/sshd -d -p 2222, a conexão com o servidor funciona com PKA (usando ssh -p 2222no cliente)
  • O mesmo para as portas 23, 80
  • Mesmo comportamento usando
    • o cliente SSH integrado
    • um recém-preparado (versão 8.1p1 com brew install openssh)
    • cyberduck

Logs de clientes

Verifiquei os logs de ssh -vvvambas as portas. A única diferença (além das principais diferenças de host) são as seguintes linhas que estão faltando ao usar a porta 22 (isso torna muito difícil procurar o problema):

debug3: put_host_port: [machine]:2222\
...
debug3: put_host_port: [ip-address]:2222\
debug3: put_host_port: [machine]:2222\
...
debug3: receive packet: type 7\
debug1: SSH2_MSG_EXT_INFO received\
debug1: kex_input_ext_info: server-sig-algs=<ssh-ed25519,ssh-rsa,rsa-sha2-256,rsa-sha2-512,ssh-dss,ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521>\

Parece que, ao se conectar à porta 22, o servidor não consegue enviar (ou o cliente não consegue receber) um "pacote do tipo 7" com SSH2_MSG_EXT_INFOe kex_input_ext_info.

Configuração do cliente

A saída de ssh -G(que mostra a configuração efetiva) é idêntica para a porta 22 e para outras portas.

Logs do servidor

Ao olhar para a saída de /usr/sbin/sshd -ddd, a seguinte entrada está faltando para a porta 22:

debug3: send packet: type 7 [preauth]

O servidor não envia um "pacote tipo 7"; mas talvez este seja apenas um sintoma não relacionado?

Também vejo as seguintes diferenças:

Gambiarra

Para máquinas que estão sob meu controle, posso alterar a porta padrão do daemon SSH.

Questão

O que mais posso tentar reduzir o problema?

1 answers

1
jksoegaard 2019-11-22 19:07.

O problema aqui parece ser que você tem "algo" interferindo no tráfego de rede que está bloqueando especificamente sua tentativa de autenticação por meio de chaves na porta 22.

Esse "algo" pode ser denominado software de "proteção de endpoint" (firewall de software), pode ser um dispositivo de rede em sua rede (ou seja, roteador com inspeção profunda de pacotes, firewall, etc.) ou pode ser um dispositivo de rede na rede caminho ou na extremidade do servidor.

Esta parece ser a conclusão mais lógica, pois pode explicar por que não funciona na porta 22, mas funciona em outras portas.

Ou seja, se você não tivesse incluído as informações da porta, eu teria olhado para o arquivo authorized_keys no servidor. É possível especificar que uma chave específica só pode ser usada para autenticação ao se conectar a partir de um host específico - ou que não deve ser usada ao se conectar a partir de um host específico. Se você tivesse configurado isso para permitir o host Ubuntu e não o host Mac - isso poderia explicar partes do que você está vendo. No entanto, esse método não inclui a correspondência novamente com o número da porta - portanto, não pode explicar isso.

Isso tudo pressupõe que você está executando exatamente a mesma configuração para as portas 22 e 2222 (que você declarou que está) e que está executando o software OpenSSH padrão no servidor. Se não estiver, esse software pode incluir configuração para discriminar com base nas portas - mas não acho que seja provável.

MORE COOL STUFF

Cate Blanchett dormiu com o marido depois de 3 dias juntos e ainda está casada com ele 25 anos depois

Cate Blanchett dormiu com o marido depois de 3 dias juntos e ainda está casada com ele 25 anos depois

Cate Blanchett desafiou os conselhos típicos de namoro quando conheceu o marido.

Por que Michael Sheen é um ator sem fins lucrativos

Por que Michael Sheen é um ator sem fins lucrativos

Michael Sheen é um ator sem fins lucrativos, mas o que exatamente isso significa?

Hallmark Star Colin Egglesfield Pratos Emocionantes Encontros de Fãs no RomaDrama Live! [Exclusivo]

Hallmark Star Colin Egglesfield Pratos Emocionantes Encontros de Fãs no RomaDrama Live! [Exclusivo]

A estrela da Hallmark Colin Egglesfield falou sobre emocionantes encontros com fãs no RomaDrama Live! além de seu programa INSPIRE na convenção.

Por que você não pode transmitir 'Exposição do Norte' online

Por que você não pode transmitir 'Exposição do Norte' online

Você terá que tirar o pó de um Blu-ray ou DVD player para ver por que Northern Exposure se tornou um dos programas mais populares dos anos 90.

Where in the World Are You? Take our GeoGuesser Quiz

Where in the World Are You? Take our GeoGuesser Quiz

The world is a huge place, yet some GeoGuessr players know locations in mere seconds. Are you one of GeoGuessr's gifted elite? Take our quiz to find out!

Como a matéria branca ajuda a função da matéria cinzenta do cérebro

Como a matéria branca ajuda a função da matéria cinzenta do cérebro

Todos nós já ouvimos falar da massa cinzenta do cérebro, mas e a massa branca? O que isso faz?

Doe seu cabelo para ajudar a manter nossa água limpa

Doe seu cabelo para ajudar a manter nossa água limpa

Aparas de cabelo de salões e doações pessoais podem ser reaproveitadas como tapetes que absorvem derramamentos de óleo e ajudam a proteger o meio ambiente.

Um olhar sobre os casamentos mais memoráveis ​​da Casa Branca

Um olhar sobre os casamentos mais memoráveis ​​da Casa Branca

Apenas algumas pessoas se casaram na Casa Branca nos últimos 200 anos. Quem eram eles e o que é necessário para marcar um casamento lá?

Relatório: Jimmy Butler quer sair de Minnesota [atualização]

Relatório: Jimmy Butler quer sair de Minnesota [atualização]

Obviamente, nem tudo estava bem em Minnesota. Por meio de Shams Charania e Jon Krawczynski do The Athletic, podemos agora ver toda a extensão dessa indisposição: Jimmy Butler, a estrela dos lobos-do-mato do presente, pediu para ser negociado, possivelmente devido a um conflito com sua estrela do futuro, ou talvez é apenas Andrew Wiggins, ou talvez ele queira preservar seus ligamentos.

Helicóptero errante causa um acidente de bicicleta idiota

Helicóptero errante causa um acidente de bicicleta idiota

Helicópteros rebeldes estão provavelmente em uma posição bem baixa na lista de coisas com que os ciclistas profissionais devem se preocupar, bem ali, com a queda na rampa de chegada. No entanto, um piloto de helicóptero desmiolado conseguiu combinar os dois na Vuelta a España ontem.

O processo de Tavis Smiley contra a PBS não está indo muito bem

O processo de Tavis Smiley contra a PBS não está indo muito bem

O apresentador de talk show Tavis Smiley fala durante o painel 'Tavis Smiley' na parte da PBS do 2011 Winter TCA press tour realizado no Langham Hotel em 9 de janeiro de 2011, em Pasadena, Califórnia.

Água na Lua: eles confirmam a existência de gelo na superfície dos pólos lunares

Água na Lua: eles confirmam a existência de gelo na superfície dos pólos lunares

Distribuição de gelo (um azul) sobre as regiões polares da Lua. A Lua acaba de se tornar um lugar muito mais interessante do que pensávamos. Acaba de ser adicionada a confirmação da existência de moléculas orgânicas de que nosso satélite possui água.

Nicky Hilton Forced to Borrow Paris' 'I Love Paris' Sweatshirt After 'Airline Loses All [My] Luggage'

Nicky Hilton Forced to Borrow Paris' 'I Love Paris' Sweatshirt After 'Airline Loses All [My] Luggage'

Nicky Hilton Rothschild's luggage got lost, but luckily she has an incredible closet to shop: Sister Paris Hilton's!

Carne de porco Mapo de Dawn Burrell e homus de Edamame

Carne de porco Mapo de Dawn Burrell e homus de Edamame

"Esta é uma indústria dominada por homens, e estou feliz por ser uma das pessoas que quebrou o molde para ajudar as mulheres de cor", diz Top Chef: finalista de Portland e chef-parceiro do final de agosto em Houston. "Muitas vezes somos ignorados e às vezes não ensinados, mas isso vai mudar."

Kate Middleton passa um dia à beira da água em Londres, além de Jennifer Lopez, Julianne Hough e mais

Kate Middleton passa um dia à beira da água em Londres, além de Jennifer Lopez, Julianne Hough e mais

Kate Middleton passa um dia na água em Londres, além de Jennifer Lopez, Julianne Hough e muito mais. De Hollywood a Nova York e em todos os lugares, veja o que suas estrelas favoritas estão fazendo!

Jovem de 17 anos esfaqueado até a morte enquanto outros 4 ficaram feridos em um ataque de faca no rio Wisconsin

Jovem de 17 anos esfaqueado até a morte enquanto outros 4 ficaram feridos em um ataque de faca no rio Wisconsin

Investigadores estão investigando se o grupo e o suspeito se conheciam antes do ataque

Aterrissagens na pista

Aterrissagens na pista

O final do verão e o outono são estações nostálgicas. Os postes de luz lançam sua luz sobre as ruas escorregadias pela chuva, e as folhas sob os pés – vermelho-alaranjado nas sombras do crepúsculo – são um lembrete de dias passados.

Imagine criar uma estratégia de conteúdo que realmente CONVERTE. É possível.

Imagine criar uma estratégia de conteúdo que realmente CONVERTE. É possível.

Em 2021, encorajo você a repensar tudo o que sabe sobre os clientes que atende e as histórias que conta a eles. Dê um passo para trás.

Uma perda gigantesca abriu meu coração para o amor

Uma perda gigantesca abriu meu coração para o amor

No dia do aniversário de 9 anos de Felix The Cat, lembro-me de uma das maiores perdas da minha vida adulta – minha Sophie em 2013. Escrevi este ensaio e o compartilhei brevemente nesta plataforma em 2013.

Quando você não pode ser a pessoa que a internet quer que você seja

Quando você não pode ser a pessoa que a internet quer que você seja

Odeio a palavra “naufrágio”. As pessoas se confortam em sua própria bússola moral e, ao fazê-lo, encontram-se julgando.

Language