Entstehungsgeschichte, kryptografischer Hintergrund und exakte Schritt-für-Schritt-Anleitungen für Debian- & RedHat-basierte Linux-Distributionen, macOS, Windows und Windows Server.
Eine echte Chronologie — jeder Schritt entstand als direkte Antwort auf die Schwächen des vorherigen.
rlogin, rsh und telnet. Passwörter und Sitzungsdaten wandern erstmals verschlüsselt über das Netz.ed25519-sk). Seit OpenSSH 9.0 wird für den Schlüsselaustausch standardmäßig ein hybrides post-quantensicheres Verfahren genutzt (sntrup761x25519).Jeder Algorithmus löst ein Problem seines Vorgängers — und bringt ein neues mit.
Alle Befehle nutzen ed25519 als empfohlenen Standard.
# Client installieren sudo apt update && sudo apt install openssh-client -y # Schlüsselpaar erzeugen ssh-keygen -t ed25519 -a 100 -C "jan@netcore-media" # ssh-agent starten und Key laden eval "$(ssh-agent -s)" ssh-add ~/.ssh/id_ed25519 # Public Key auf Zielserver übertragen ssh-copy-id user@zielserver.de
~/.ssh/config mit AddKeysToAgent yes.# Client installieren sudo dnf install openssh-clients -y # Schlüsselpaar erzeugen ssh-keygen -t ed25519 -a 100 -C "jan@netcore-media" # ssh-agent starten und Key laden eval "$(ssh-agent -s)" ssh-add ~/.ssh/id_ed25519 # Public Key übertragen ssh-copy-id user@zielserver.de # Falls SELinux blockiert restorecon -R -v ~/.ssh
~/.ssh.# Schlüsselpaar erzeugen ssh-keygen -t ed25519 -a 100 -C "jan@netcore-media" # Passphrase in der macOS-Keychain speichern ssh-add --apple-use-keychain ~/.ssh/id_ed25519
Für automatisches Laden bei jedem Login, ~/.ssh/config ergänzen:
Host * UseKeychain yes AddKeysToAgent yes IdentityFile ~/.ssh/id_ed25519
# PowerShell (Administrator) — prüfen ob installiert Get-WindowsCapability -Online | Where-Object Name -like 'OpenSSH*' # Falls nicht vorhanden, installieren Add-WindowsCapability -Online -Name OpenSSH.Client~~~~0.0.1.0 # Schlüsselpaar erzeugen ssh-keygen -t ed25519 -a 100 -C "jan@netcore-media" # ssh-agent als Windows-Dienst aktivieren Set-Service ssh-agent -StartupType Automatic Start-Service ssh-agent ssh-add $env:USERPROFILE\.ssh\id_ed25519
ssh-keygen bevorzugen.# PowerShell (Administrator) — OpenSSH-Features installieren Add-WindowsCapability -Online -Name OpenSSH.Client~~~~0.0.1.0 Add-WindowsCapability -Online -Name OpenSSH.Server~~~~0.0.1.0 # sshd-Dienst aktivieren Start-Service sshd Set-Service -Name sshd -StartupType Automatic # Schlüsselpaar auf dem Client erzeugen ssh-keygen -t ed25519 -a 100 -C "jan@netcore-media"
C:\ProgramData\ssh\administrators_authorized_keys mit angepassten ACLs.Setze deinen Nutzernamen, wähle eine Plattform und durchlaufe die echten Kommandos inklusive simulierter SSH-Ausgaben. Nach erfolgreichem Durchlauf erhältst du ein herunterladbares Zertifikat.
Gib eine E-Mail-Adresse an, um dein personalisiertes SSH-Zertifikat auszustellen. Es wird sicher im Vault abgelegt und ist nur über diesen Browser-Session-Link abrufbar.
Ein Private Key ohne Passphrase ist bei Diebstahl sofort nutzbar.
chmod 700 ~/.ssh, chmod 600 Private Key, chmod 644 Public Key.
Separate Schlüssel für Produktion, private Projekte und Drittanbieter.
Verwaiste Public Keys regelmäßig aus authorized_keys entfernen.
Für Root-Zugriffe ed25519-sk mit FIDO2-Token nutzen.
Passwort-Login serverseitig deaktivieren, sobald Keys eingerichtet sind.