「Linux」でSSH鍵認証をセットアップするには–ログインの安全性を高める

今回は「「Linux」でSSH鍵認証をセットアップするには–ログインの安全性を高める」についてご紹介します。

関連ワード (Linuxノウハウ、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 「Secure Shell」(SSH)は、リモートの「Linux」マシンにアクセスするためのデファクトスタンダードのプロトコルだ。SSHはずっと前にtelnetに取って代わっており、リモートログイン用の新たなセキュリティ層を追加した。これは、多くの人が強く求めていた機能だった。

 ただし、SSHのデフォルト設定は、自らのシステムのセキュリティについて深く懸念しているユーザーにとって、必ずしも最適なものではない。初期状態では、SSHは従来のユーザー名とパスワードによるログインを使用する。これでもtelnetを使用する場合に比べるとはるかに安全だが、インターネット上でパスワードを入力して送信することに変わりはない。

 何者かがそのパスワードを傍受した場合、あなたのマシンにアクセスすることが可能になる(ただし、あなたのユーザー名も知っている必要がある)。

 これよりもはるかに優れた方法がある。SSH鍵認証だ。鍵認証では、ユーザー名とパスワードによる認証ではなく、鍵ペアを使用する。これがなぜ重要なのだろうか。鍵認証によってセキュリティが強化される最大の理由は、一致する鍵ペアを持っていない限り、それらのサーバーにアクセスできないことだ(それらのサーバーで、SSH鍵認証が適切に設定されている必要がある)。

 SSH鍵認証の仕組みは、以下の通りだ。

 適切に設定した後は、一致する秘密鍵を持っていなければ、サーバーへのリモートアクセスが許可されなくなる。秘密鍵がなければ、アクセスできない。その秘密鍵を他者に知られない限り、安全を維持することが可能だ。

 では、どのように設定を実行すればいいのだろうか。本記事では、その手順を紹介する。

 SSH鍵認証のセットアップには、少なくとも2台のLinuxマシンが必要だ。1つはログイン先のマシンで、もう1つはログイン元のマシンだ。ここでは、デスクトップに「Pop!_OS」を、リモートサーバーに「Ubuntu Server」を使用して、説明を進める。とはいえ、この手順はほぼすべてのLinuxディストリビューションで同じように機能するはずだ。それらのマシンに加えて、sudo権限を持つユーザーも必要だ。さらに、ローカルマシンとリモートマシンの両方で同じユーザー名を使用している必要がある。

 必要なものは以上である。それでは、SSHのセットアップに移ろう。

 デスクトップOSで、ターミナルウィンドウを開く。

 ターミナルウィンドウで、以下のコマンドを実行してSSH鍵ペアを生成する。

 最初に、鍵を保存したい場所を尋ねられる。デフォルトの場所に保存するのが得策なので、プロンプトが表示されたら「Enter」キーを押してほしい。次に、鍵ペアのパスワードを入力して確認するよう求められる。このパスワードは強力で一意のものにする必要がある。空のパスワードは安全ではないので、使用しないでほしい。

 このステップは少し複雑だ。公開鍵をリモートサーバーに送信する必要がある。そのためには、サーバーのIPアドレスを知っている必要がある。サーバーにログインして、ip aコマンドを実行すると、そのサーバーのIPアドレスを取得できる。IPアドレスが表示されるはずだ。その情報を入手したら、デスクトップに戻って、以下のコマンドを実行し、公開鍵をサーバーに送信する。

 SERVERはリモートサーバーのIPアドレスだ。

 リモートサーバーのユーザーのパスワードを入力するよう求められる。認証に成功すると、公開鍵がコピーされ、SSH鍵認証の準備が整う。これで、リモートサーバーへのログインを試みると、ユーザーパスワードではなく、SSH鍵パスワードの入力を求められるようになった。

 鍵をコピーしたら、リモートマシンにログインする。ここでは、SSH経由の接続だけを許可するようにSSHサーバーを設定する。これを実行する前に、注意しておくべきことがある。この設定が完了すると、マシン上でSSH鍵認証をセットアップしたユーザー以外は、アクセスを許可されなくなる。したがって、そのリモートサーバーへのログインに使用するすべてのデスクトップマシンからSSH鍵をコピーしておく必要がある。

 それが完了したら、以下のコマンドを実行して、リモートサーバー上のSSHデーモン設定ファイルを開く。

 そのファイルで、以下の行を探す。

 その行を以下のように変更する。

 ファイルを保存して閉じる。以下のコマンドでSSHを再起動する。

 これで、SSH鍵認証以外の方法では、そのマシンにリモート接続できなくなった。一致する鍵ペアを持たないマシンは、アクセスを拒否される。

 おめでとう。Linuxサーバーに新たなセキュリティ層を追加する作業は、これで完了だ。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ピアノの演奏動画から楽譜を自動作成 ディープラーニングで 京大と理研が技術開発 :Innovative Tech
イラスト・デザイン
2021-03-18 21:05
立命館大、「ChatGPT」と機械翻訳を組み合わせたツールを英語授業に試験導入
IT関連
2023-03-31 13:48
Microsoft、「Surface Laptop 4」発売 AMDの13.5インチが12万8480円から
製品動向
2021-04-15 08:51
災害情報を大幅にデジタル化 有識者会議が防災政策提言
IT関連
2021-05-28 02:16
新聞3紙、ニュース動画サイト公開 朝日、毎日、産経が共同運営
くらテク
2021-01-27 23:10
大和証券、経費精算・管理SaaSを採用–業務の抜本的改革を狙う
IT関連
2022-02-19 19:10
マイクロソフトが今や1日に1億4500万人が利用するTeamsの開発者向け新機能やツールを発表
IT関連
2021-05-27 11:37
GoogleとNVIDIA、5G活用のクラウドAI導入支援ラボを共同開発
企業・業界動向
2021-06-29 11:17
「GVA assist」「GVA manage」、ひな型管理機能を追加–過去バージョンの管理を容易に
IT関連
2023-09-12 18:46
「フォントの日」で驚かされた、草を生やすカラーフォントと日本語バリアブルフォント (1/6 ページ)
イラスト・デザイン
2021-04-14 00:49
‍仮想通貨プラットフォームのEcoがa16z主導のラウンドで28億円調達
ブロックチェーン
2021-03-08 04:59
不正経費自動検知クラウドStena Expense、飲食店の相場価格から会議費・交際費の異常利用を検知するAI機能を追加
IT関連
2022-03-17 02:09
SAPジャパン、「S/4HANA Cloud」最新版や「RISE with SAP」新パッケージなどを提供
IT関連
2023-10-28 12:07
運用管理ソフト「Hinemos」で「ChatGPT」を用した運用自動化–NTTデータ先端技術が実証実験
IT関連
2023-10-25 21:36