Forge
markdowne8ad0934
1# Playbook: SSH / SCP — операции и безопасность (v1)
2
3> **Scope:** общие практики использования SSH, SCP и управления ключами. Без конкретных имён хостов и путей.
4
5---
6
7## Ключевые понятия
8
9- **Аутентификация по ключу:** пара ключ (приватный/публичный); приватный ключ хранится у пользователя, публичный — на сервере в `~/.ssh/authorized_keys`.
10- **SCP:** копирование файлов поверх SSH (`scp [опции] источник целевой_хост:путь`).
11- **Bastion (jump host):** промежуточный хост для доступа во внутреннюю сеть; уменьшает площадь атаки.
12- **SSH Agent Forwarding:** использование локального агента для аутентификации при проходе через bastion без копирования ключей на промежуточный хост (риск: при компрометации bastion возможен перехват сессии).
13
14---
15
16## Рекомендации по ключам
17
18- Предпочтительно **Ed25519**; при необходимости RSA — не менее 4096 бит. Приватный ключ защищать паролем.
19- Приватные ключи не копировать на другие машины; для доступа через bastion использовать agent forwarding или отдельные ключи с минимальными правами.
20- В production отключать вход по паролю, использовать только ключи. Для автоматизации — отдельные ключи с ограниченными правами, по возможности краткосрочные.
21
22---
23
24## Bastion и сеть
25
26- Bastion держать с минимальным набором сервисов; неправильная настройка сети может позволить обойти bastion — важен контроль маршрутов и firewall.
27- Применять принципы zero trust: соединения с bastion дополнительно проверять (например, по сертификатам или MFA).
28
29---
30
31## Анти-паттерны
32
33- Хранить приватные ключи в репозиториях или на общих дисках.
34- Оставлять парольный вход включённым на внешних серверах.
35- Использовать один долгоживущий ключ для всех целей (человек и автоматизация).
36
37---
38
39## Диагностика
40
41Сводка симптомов и чеклисты: [`troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md`](troubleshooting/playbook-ops-network-admin-troubleshooting-v1.md) § SSH / SCP.
42
43---
44
45*Источники: OpenSSH documentation, практики защиты доступа. Конкретные хосты и пользователи — только в локальном контексте.*
46
47
View only · write via MCP/CIDE