- Mitglied seit
- 30. November 2021
- Beiträge
- 5
Seit dem Upgrade des Servers, wohin sftp sich verbinden soll, von debian10 auf debian12 schlagen die Backups mit o.g. Meldung fehl.
Grund: SshNet in der installierten Version verwendet ssh-rsa (was aus historischen Gründen so heißt und besser rsa-sha1 heißen sollte) zur Signatur, der Teil mit dem -sha1 ist aber als unsicher zu betrachten und sollte durch rsa-sha2-256 oder -512 ersetzt werden, daher ist es spätestens ab openssh 8.8 in debian11 im Client abgeschaltet und aus dem Server entfernt. Keyaushandlungen mit Clients, die nur sha1 unterstützen, scheitern dann:
Nota bene, es geht nicht um die Keys selbst, die sind (noch) sicher.
Siehe auch https://github.com/sshnet/SSH.NET/issues/1306 und https://github.com/sshnet/SSH.NET/pull/1177.
Seit SshNet 2023.0.0 https://github.com/sshnet/SSH.NET/pull/1201 sollte das wieder funktionieren.
Wäre nett wenn das mal jemand upgraden könnte.
Grund: SshNet in der installierten Version verwendet ssh-rsa (was aus historischen Gründen so heißt und besser rsa-sha1 heißen sollte) zur Signatur, der Teil mit dem -sha1 ist aber als unsicher zu betrachten und sollte durch rsa-sha2-256 oder -512 ersetzt werden, daher ist es spätestens ab openssh 8.8 in debian11 im Client abgeschaltet und aus dem Server entfernt. Keyaushandlungen mit Clients, die nur sha1 unterstützen, scheitern dann:
sshd[2170230]: userauth_pubkey: signature algorithm ssh-rsa not in PubkeyAccepted Algorithms [preauth]
Nota bene, es geht nicht um die Keys selbst, die sind (noch) sicher.
Siehe auch https://github.com/sshnet/SSH.NET/issues/1306 und https://github.com/sshnet/SSH.NET/pull/1177.
Seit SshNet 2023.0.0 https://github.com/sshnet/SSH.NET/pull/1201 sollte das wieder funktionieren.
Wäre nett wenn das mal jemand upgraden könnte.