| 1 | # Playbook: SSH / SCP — операции и безопасность (v1) |
| 2 | |
| 3 | > **Scope:** общие практики использования SSH, SCP и управления ключами. Без конкретных имён хостов и путей. |
| 4 | |
| 5 | --- |
| 6 | |
| 7 | ## Ключевые понятия |
| 8 | |
| 9 | - **Аутентификация по ключу:** пара ключ (приватный/публичный); приватный ключ хранится у пользователя, публичный — на сервере в `~/.ssh/authorized_keys`. |
| 10 | - **SCP:** копирование файлов поверх SSH (`scp [опции] источник целевой_хост:путь`). |
| 11 | - **Bastion (jump host):** промежуточный хост для доступа во внутреннюю сеть; уменьшает площадь атаки. |
| 12 | - **SSH Agent Forwarding:** использование локального агента для аутентификации при проходе через bastion без копирования ключей на промежуточный хост (риск: при компрометации bastion возможен перехват сессии). |
| 13 | |
| 14 | --- |
| 15 | |
| 16 | ## Рекомендации по ключам |
| 17 | |
| 18 | - Предпочтительно **Ed25519**; при необходимости RSA — не менее 4096 бит. Приватный ключ защищать паролем. |
| 19 | - Приватные ключи не копировать на другие машины; для доступа через bastion использовать agent forwarding или отдельные ключи с минимальными правами. |
| 20 | - В production отключать вход по паролю, использовать только ключи. Для автоматизации — отдельные ключи с ограниченными правами, по возможности краткосрочные. |
| 21 | |
| 22 | --- |
| 23 | |
| 24 | ## Bastion и сеть |
| 25 | |
| 26 | - Bastion держать с минимальным набором сервисов; неправильная настройка сети может позволить обойти bastion — важен контроль маршрутов и firewall. |
| 27 | - Применять принципы zero trust: соединения с bastion дополнительно проверять (например, по сертификатам или MFA). |
| 28 | |
| 29 | --- |
| 30 | |
| 31 | ## Анти-паттерны |
| 32 | |
| 33 | - Хранить приватные ключи в репозиториях или на общих дисках. |
| 34 | - Оставлять парольный вход включённым на внешних серверах. |
| 35 | - Использовать один долгоживущий ключ для всех целей (человек и автоматизация). |
| 36 | |
| 37 | --- |
| 38 | |
| 39 | ## Диагностика |
| 40 | |
| 41 | Сводка симптомов и чеклисты: [`troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md`](troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md) § SSH / SCP. |
| 42 | |
| 43 | --- |
| 44 | |
| 45 | *Источники: OpenSSH documentation, практики защиты доступа. Конкретные хосты и пользователи — только в локальном контексте.* |
| 46 | |
| 47 | |