{"id":80500,"date":"2020-05-06T13:42:29","date_gmt":"2020-05-06T11:42:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/protokoly-sftp-i-ftps"},"modified":"2020-05-06T13:42:29","modified_gmt":"2020-05-06T11:42:29","slug":"protokoly-sftp-i-ftps","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/protokoly-sftp-i-ftps","title":{"rendered":"Protokollid SFTP ja FTPS","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h1>Eess\u00f5na<\/h1>\n<p><\/p>\n<p>T\u00e4psemalt n\u00e4dal tagasi kirjutasin ma referaati pealkirjas mainitud teemal ja sattusin olukorda, kus, olgu \u00f6eldud, teaduslikku teavet internetis pole kuigi palju. Peamiselt on teavet vaid kuivad faktid ja seadistamisjuhised. Seet\u00f5ttu otsustasin teksti veidi kohandada ja avaldada selle artiklina.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h1>Mis on FTP<\/h1>\n<p><\/p>\n<p>FTP (File Transfer Protocol) on protokoll failide edastamiseks v\u00f5rgus. See on \u00fcks Etherneti p\u00f5hiprotokolle. See ilmus 1971. aastal ja t\u00f6\u00f6tas algselt DARPA v\u00f5rkudes. Praegu p\u00f5hineb failide edastus nagu HTTP TCP\/IP protokollide kogumil (Transmission Control Protocol\/Internet Protocol). M\u00e4\u00e4ratletud RFC 959-s.<\/p>\n<p><\/p>\n<p>Protokoll m\u00e4\u00e4rab j\u00e4rgmised punktid:<\/p>\n<\/p>\n<ul>\n<li>Kuidas toimub veateadete kontrollimine<\/li>\n<li>Andmete pakkimise meetod (kui pakkimist kasutatakse)<\/li>\n<li>Kuidas saatja seade teatab, et on s\u00f5numi saatmise l\u00f5petanud<\/li>\n<li>Kuidas vastuv\u00f5ttev seade teatab, et on s\u00f5numi saanud<\/li>\n<\/ul>\n<p><\/p>\n<h2>Suhtlemine kliendi ja serveri vahel<\/h2>\n<p><\/p>\n<p>Vaatame FTP t\u00f6\u00f6protsesse l\u00e4hemalt. \u00dchendus algatatakse kasutaja protokolli t\u00f5lgendajaga. Andmevahetuse juhtimine toimub TELNET standardi kaudu juhtimiskanalis. FTP k\u00e4sud genereerib kasutaja protokolli t\u00f5lgendaja ja saadab need serverile. Serveri vastused saadetakse kasutajale samamoodi juhtimiskanali kaudu. \u00dcldiselt on kasutajal v\u00f5imalus luua kontakt serveri protokolli t\u00f5lgendajaga ja kasutada selleks erinevaid vahendeid kui kasutaja t\u00f5lgendaja.<\/p>\n<p><\/p>\n<p>FTP peamine omadus on see, et see kasutab kahetasandilist \u00fchendust. \u00dcks neist kasutatakse k\u00e4skude edastamiseks serverile ja toimub vaikimisi TCP-porti 21 kaudu, mida saab muuta. Juhtimis\u00fchendus p\u00fcsib kuni klient suhtleb serveriga. Juhtimiskanalis peab olema avatud andmete edastamine masinate vahel. Kui see suletakse, katkeb andmete edastus. Teine \u00fchendus toimub otsese andmeedastuse jaoks. See avatakse iga kord, kui fail edastatakse kliendi ja serveri vahel. Kui edastatakse samaaegselt mitu faili, avatakse iga\u00fche jaoks oma edastuskanal.<\/p>\n<p><\/p>\n<p>FTP v\u00f5ib t\u00f6\u00f6tada aktiivses v\u00f5i passiivses re\u017eiimis, mille valik m\u00e4\u00e4rab \u00fchenduse loomise viisi. Aktiivses re\u017eiimis loob klient juhtme TCP-\u00fchenduse serveriga ja edastab serverile oma IP-aadressi ning suvalise kliendipordi numbri, seej\u00e4rel ootab, kuni server k\u00e4ivitab TCP-\u00fchenduse selle aadressi ja pordiga. Kui klient on tulem\u00fc\u00fcri taga ja ei saa sisse tulevat TCP-\u00fchendust vastu v\u00f5tta, v\u00f5ib kasutada passiivset re\u017eiimi. Selles re\u017eiimis kasutab klient juhtimisvoogu, et saata serverile k\u00e4sk PASV, ning seej\u00e4rel saab serverilt oma IP-aadressi ja pordinumbri, mida klient seej\u00e4rel kasutab andmevoo avamiseks oma suvaliselt valitud pordist. <\/p>\n<p><\/p>\n<p>V\u00f5ib juhtuda, et andmed saadetakse kolmandale arvutile. Sellisel juhul korraldab kasutaja juhtimiskanali kahe serveri vahel ja loob otsekanali andmete edastamiseks nende vahel. Juhtimis k\u00e4sud l\u00e4hevad l\u00e4bi kasutaja, samas kui andmed edastatakse otse serverite vahel.<\/p>\n<p><\/p>\n<p>Andmete edastamisel v\u00f5rgus v\u00f5ivad olla neli andmete esituse viisi:<\/p>\n<p><\/p>\n<ul>\n<li>ASCII \u2013 kasutatakse teksti puhul. Andmed, kui on vajalik, konverteeritakse edastamise eel saatja hosti s\u00fcmbolvormist \"kaheksabitiseks ASCII\"-ks ning (taas, kui on vajadus) vastuv\u00f5tva hosti s\u00fcmbolvorminguks. Eriti muudetakse rea vahetuse s\u00fcmboleid. Selle tulemusena ei sobi see re\u017eiim failidele, mis sisaldavad mitte ainult tavalist teksti.<\/li>\n<li>Binaarne re\u017eiim \u2013 saatmise seadmed saadavad iga faili baiti haaval ning vastuv\u00f5tja salvestab baiti voogu selle vastuv\u00f5tmise ajal. Selle re\u017eiimi toetamine on soovitatav k\u00f5ikide FTP rakenduste jaoks.<\/li>\n<li>EBCDIC \u2013 kasutatakse tavalise teksti edastamiseks hostide vahel EBCDIC kodeeringus. Muul osal on see re\u017eiim sarnane ASCII-re\u017eiimile.<\/li>\n<li>Kohalik re\u017eiim \u2013 v\u00f5imaldab kahel arvutil, millel on identset seade, saata andmeid oma formaadis ilma ASCII konverteerimiseta.<\/li>\n<\/ul>\n<p><\/p>\n<p>Andmete edastamine v\u00f5ib toimuda igas kolmes re\u017eiimis:<\/p>\n<p><\/p>\n<ul>\n<li>Voogude re\u017eiim \u2013 andmed saadetakse pideva voona, vabastades FTP igasugusest t\u00f6\u00f6tlemisest. Selle asemel teostab kogu t\u00f6\u00f6tlemise TCP. Faili l\u00f5pu indikaatorit ei ole vaja, v\u00e4lja arvatud andmete eraldamise korral rekorditeks.<\/li>\n<li>Blokeerimisre\u017eiim \u2013 FTP jagab andmed mitmeks blokiks (peablokk, baitide arv, andmev\u00e4li) ja edastab need seej\u00e4rel TCP kaudu.<\/li>\n<li>Kompresseerimisre\u017eiim \u2013 andmed kompressitakse \u00fchtse algoritmiga (tavaliselt seeriapikkuste kodeerimisega).<\/li>\n<\/ul>\n<p><\/p>\n<p>FTP server \u2013 on server, mis v\u00f5imaldab kasutada failiedastuse protokolli. Sellel on teatud omadused, mis eristavad seda tavalistest veebiserveritest:<\/p>\n<p><\/p>\n<ul>\n<li>Kasutajate autentimine on vajalik<\/li>\n<li>K\u00f5ik toimingud teostatakse k\u00e4imasoleva seansi raames<\/li>\n<li>V\u00f5imalus teostada erinevaid toiminguid failis\u00fcsteemiga<\/li>\n<li>Iga \u00fchenduse jaoks rakendatakse eraldi kanali<\/li>\n<\/ul>\n<p><\/p>\n<p>FTP klient \u2013 on programm, mis v\u00f5imaldab \u00fchenduda kaugserveriga FTP kaudu ja samuti teostada sellel vajalikku tegevust failis\u00fcsteemi elementidega. Kliendiks v\u00f5ib olla ka brauser, mille aadressiribal tuleb sisestada aadress, mis esindab teed kindlasse katalooge v\u00f5i faili kaugserveris, vastavalt URL-i \u00fcldisele plaanile:<\/p>\n<p><\/p>\n<p><code>ftp:\/\/user:pass@address:port\/directory\/file<\/code><\/p>\n<p><\/p>\n<p>Kuid veebibrauseri kasutamine sellises \u00fchenduses v\u00f5imaldab vaid vaadata v\u00f5i alla laadida huvipakkuvaid faile. K\u00f5igi FTP eeliste t\u00e4ielikuks kasutamiseks tuleks kasutada spetsialiseeritud tarkvara kliendina. <\/p>\n<p><\/p>\n<p>FTP-autentimine kasutab kasutajanime\/parooli mustrit juurdep\u00e4\u00e4su andmiseks. Kasutajanimi saadetakse serverile k\u00e4suga USER, ja parool \u2013 k\u00e4suga PASS. Kui server aktsepteerib kliendi antud teavet, saadab server kliendile kutse ja seanss algab. Kasutajad saavad, kui server toetab seda funktsiooni, siseneda s\u00fcsteemi ilma autentimisandmeid esitamata, kuid server v\u00f5ib selliste seansside jaoks pakkuda ainult piiratud juurdep\u00e4\u00e4su.<\/p>\n<p><\/p>\n<p>Host, mis pakub FTP-teenust, v\u00f5ib anda anon\u00fc\u00fcmse juurdep\u00e4\u00e4su FTP-le. Kasutajad logivad tavaliselt s\u00fcsteemi kui \"anonymous\" (m\u00f5nel FTP-serveril v\u00f5ib olla t\u00e4htede poolest s\u00f5ltuv) kasutajanimega. Kuigi tavaliselt palutakse kasutajatel saata oma e-posti aadress parooli asemel, ei tehta tegelikult mingit kontrolli. Paljud FTP-hostid, mis pakuvad tarkvarauuendusi, toetavad anon\u00fc\u00fcmset ligip\u00e4\u00e4su.<\/p>\n<p><\/p>\n<h2>Protokolli skeem<\/h2>\n<p><\/p>\n<p>Klient-server interaktsioon FTP-\u00fchenduse korral v\u00f5ib n\u00e4iliselt v\u00e4lja n\u00e4ha j\u00e4rgmiselt:<\/p>\n<p>\n<img decoding=\"async\" alt=\"Protokollid SFTP ja FTPS\" src=\"\/wp-content\/uploads\/2020\/05\/9513d1898a0938a30b0f87d7956bc98f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h1>Turvaline FTP<\/h1>\n<p><\/p>\n<p>FTP ei ole algselt m\u00f5eldud turvalisena, kuna see oli m\u00f5eldud suhtlemiseks mitme s\u00f5jalise objekti ja asutuse vahel. Kuid interneti arengu ja laienemisega on ebaseadusliku juurdep\u00e4\u00e4su oht mitmekordistunud. Seet\u00f5ttu on tekkinud vajadus serverite kaitsmiseks erinevat t\u00fc\u00fcpi r\u00fcnnakute eest. Mais 1999 t\u00f5id RFC 2577 autorid v\u00e4lja haavatavuste j\u00e4rgmise nimekirja:<\/p>\n<p><\/p>\n<ul>\n<li>Peidetud r\u00fcnnakud (bounce attacks)<\/li>\n<li>Spoonimisr\u00fcnnakud (spoof attacks)<\/li>\n<li>Karmide j\u00f5ur\u00fcnnakud (brute force attacks)<\/li>\n<li>Pakettide pealtkuulamine, sniffimine (packet capture, sniffing)<\/li>\n<li>Portide varastamine (port stealing)<\/li>\n<\/ul>\n<p><\/p>\n<p>Tavaline FTP ei v\u00f5imalda andmete edastamist kr\u00fcpteeritud kujul, mist\u00f5ttu kasutajanimi, paroolid, k\u00e4sud ja muud andmed v\u00f5ivad kergesti ja lihtsalt sattuda pahatahtlike isikute k\u00e4tte. Selle probleemi tavap\u00e4rane lahendus on kasutada \"turvalisi\", TLS-i kaitstud haavatavaid protokolle (FTPS) v\u00f5i m\u00f5nda teist, turvalisemat protokolli, nagu SFTP\/SCP, mis on saadaval enamikus Secure Shell protokolli rakendustes.<\/p>\n<p><\/p>\n<h2>FTPS<\/h2>\n<p><\/p>\n<p>FTPS (FTP + SSL) \u2013 standardse failiedastusprotokolli laiendus, mis lisab selle p\u00f5hi funktsioonidele kr\u00fcpteeritud sessioonide loomise SSL-protokolli (Secure Sockets Layer - turvaliste soklite tase) kaudu. Praegu tagab kaitse selle arenenum analoog TLS (Transport Layer Security - transportkihi kaitse).<\/p>\n<p><\/p>\n<h3>SSL<\/h3>\n<p><\/p>\n<p>SSL protokollit pakkus v\u00e4lja Netscape Communications 1996. aastal, et tagada interneti\u00fchenduste turvalisus ja konfidentsiaalsus. Protokoll toetab kliendi ja serveri autentimist, ei s\u00f5ltu rakendustest ja on HTTP, FTP ja Telnet protokollide jaoks l\u00e4bipaistev.<\/p>\n<p><\/p>\n<p>SSL Handshake protokoll koosneb kahest etapist: serveri autentimine ja valikuline kliendi autentimine. Esimeses etapis saadab server kliendi p\u00e4ringule vastates oma sertifikaadi ja kr\u00fcpteerimisseaded. Seej\u00e4rel genereerib klient p\u00f5hiv\u00f5tme, kr\u00fcpteerib selle serveri avaliku v\u00f5tmega ja saadab serverile. Server dekr\u00fcpteerib p\u00f5hiv\u00f5tme oma erakluga ja kinnitab oma autentsuse kliendile, saates talle s\u00f5numi, mis on kinnitatud kliendi p\u00f5hiv\u00f5tmega.<\/p>\n<p><\/p>\n<p>J\u00e4rgmised andmed kr\u00fcpteeritakse ja allkirjastatakse selle meistriv\u00f5tme p\u00f5hjal saadud v\u00f5tmetega. Teisel etapil, mis ei ole kohustuslik, saadab server kliendile p\u00e4ringu ja klient kinnitab serverile oma autentimist, saates tagasi p\u00e4ringu koos oma digitaalse allkirjaga ja avaliku v\u00f5tme sertifikaadiga.<\/p>\n<p><\/p>\n<p>SSL toetab mitmesuguseid kr\u00fcptograafilisi algoritme. \u00dchenduse loomisel kasutatakse RSA avalikku v\u00f5tme kr\u00fcptos\u00fcsteemi. P\u00e4rast v\u00f5tmete vahetamist kasutatakse mitmeid erinevaid \u0161ifreid: RC2, RC4, IDEA, DES ja TripleDES. Samuti kasutatakse MD5, mis on s\u00f5numi kokkuv\u00f5tte loomise algoritm. Avalike v\u00f5tme sertifikaatide s\u00fcntaks on kirjeldatud X.509 standardis.<\/p>\n<p><\/p>\n<p>\u00dcks SSL olulisi eeliseid on selle t\u00e4ielik platvormi s\u00f5ltumatus. Protokoll on v\u00e4lja t\u00f6\u00f6tatud \u00fclekandmise p\u00f5him\u00f5tete kohaselt, ja selle \u00fclesehituse ideoloogia ei s\u00f5ltu rakendustest, milles seda kasutatakse. Peale selle on oluline, et SSL-protokolli peale v\u00f5ivad l\u00e4batuda ja teised protokollid, et suurendada sihtinformatsioonivoogude kaitse astet v\u00f5i kohandada SSL-i kr\u00fcptograafilisi v\u00f5imeid m\u00f5nele teisele kindlale \u00fclesandele.<\/p>\n<p><\/p>\n<h3>SSL-\u00fchendus<\/h3>\n<p>\n<img decoding=\"async\" alt=\"Protokollid SFTP ja FTPS\" src=\"\/wp-content\/uploads\/2020\/05\/5c002ffba19382c1d3b330d7c948692b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Pakutaval SSL-i turvalisel kanalil on kolm peamist omadust: <\/p>\n<p><\/p>\n<ul>\n<li>Kanal on privaatne. Kr\u00fcpteerimist kasutatakse k\u00f5igi s\u00f5numite puhul p\u00e4rast lihtsat dialooge, mis teenib saladusv\u00f5tme m\u00e4\u00e4ratlemise eesm\u00e4rki.<\/li>\n<li>Kanal on autenditud. Dialooge serveri pool on alati autenditud, samas kui kliendi pool autenditakse vabatahtlikult.<\/li>\n<li>Kanal on usaldusv\u00e4\u00e4rne. S\u00f5numite edastamine h\u00f5lmab terviklikkuse kontrollimist (MAC-i kaasabil).<\/li>\n<\/ul>\n<p><\/p>\n<h3>FTPS-i erip\u00e4rad<\/h3>\n<p><\/p>\n<p>FTPS-i on olemas kaks teostust, mis kasutavad erinevaid meetodeid turvalisuse tagamiseks: <\/p>\n<p><\/p>\n<ul>\n<li>Mitte-avalik meetod eeldab standardse SSL protokolli kasutamist istungi loomisel enne andmete edastamist, mis omakorda rikub \u00fchilduvust tavaliste FTP klientide ja serveritega. Tagamaks \u00fchilduvust klientidega, kes ei toeta FTPS-i, kasutatakse kontroll\u00fchenduseks TCP-porti 990 ja andmete edastamiseks porti 989. See v\u00f5imaldab s\u00e4ilitada standardset porti 21 FTP protokolli jaoks. Seda meetodit peetakse vananenuks.<\/li>\n<li>Selge \u2013 palju mugavam, kuna kasutab standardse FTP k\u00e4ske, kuid kr\u00fcpteerib andmed vastuse andmisel, v\u00f5imaldades sama kontroll\u00fchenduse kasutamist nii FTP kui ka FTPS jaoks. Klient peab selgelt taotlema serverilt turvalist andmeedastust ja p\u00e4rast seda kinnitama kr\u00fcptimise meetodi. Kui klient ei taotle turvalist edastust, on FTPS serveril \u00f5igus nii salvestada kui ka sulgeda kaitseta \u00fchendus. Identifitseerimise ja andmete kaitsmise kokkuleppe mehhanism lisati RFC 2228 alla, mis h\u00f5lmab uut FTP k\u00e4sku AUTH. Kuigi see standard ei m\u00e4\u00e4ra selgelt kaitsemehhanisme, m\u00e4\u00e4rab ta, et turvalist \u00fchendust peab algatama klient \u00fclaltoodud algoritmi abil. Kui server ei toeta turvalisi \u00fchendusi, peab tagastama veakoodi 504. FTPS kliendid saavad teada serveri toetatud kaitseprotokollidest k\u00e4sku FEAT kasutades, kuid server ei ole kohustatud avaldama, milliseid turvalisuse tasemeid ta toetab. K\u00f5ige levinumad FTPS k\u00e4sud AUTH TLS ja AUTH SSL, mis tagavad vastavalt TLS ja SSL kaitse.<\/li>\n<\/ul>\n<p><\/p>\n<h2>SFTP<\/h2>\n<p><\/p>\n<p>SFTP (Secure File Transfer Protocol) \u2013 rakenduskihtide failide edastamise protokoll, mis t\u00f6\u00f6tab turvalise kanali peal. Mitte segi ajada (Simple File Transfer Protocol), millel on sama akron\u00fc\u00fcm. Kui FTPS on lihtsalt FTP laiendus, siis SFTP on eraldi ja sellega mitte seotud protokoll, mis kasutab aluseks SSH-d (Secure Shell \u2013 turvaline kest).<\/p>\n<p><\/p>\n<h3>Secure Shell<\/h3>\n<p><\/p>\n<p>Protokolli arendamisega tegeles \u00fcks IETF r\u00fchm nimega Secsh. Uue protokolli SFTP t\u00f6\u00f6dokumendid ei saanud ametlikuks standardiks, kuid neid hakati aktiivselt kasutama rakenduste arendamiseks. Edasi on v\u00e4lja antud kuus protokolli versiooni. Siiski, j\u00e4rkj\u00e4rguline funktsionaalsuse suurendamine t\u00f5i kaasa sellele, et 14. augustil 2006 v\u00f5eti vastu otsus l\u00f5petada protokolli arendamine p\u00f5hitegevuse (SSH arendamine) t\u00e4itmise ja piisava ekspertiisi puudumise t\u00f5ttu t\u00e4ieliku kaugfailis\u00fcsteemi protokolli v\u00e4lja t\u00f6\u00f6tamiseks.<\/p>\n<p><\/p>\n<p>SSH on v\u00f5rguprotokoll, mis v\u00f5imaldab kaugjuhtimist operatsioonis\u00fcsteemidest ja TCP-\u00fchenduste tunneldamist (nt failide edastamiseks). Selle funktsionaalsus sarnaneb Telneti ja rlogin protokollidega, kuid erinevalt neist kr\u00fcpteerib kogu liikluse, sealhulgas edastatavad paroolid. SSH v\u00f5imaldab valida erinevaid kr\u00fcpteerimisalgoritme. SSH-kliendid ja SSH-serverid on saadaval enamikule v\u00f5rgu operatsioonis\u00fcsteemidest.<\/p>\n<p><\/p>\n<p>SSH v\u00f5imaldab turvaliselt edastada peaaegu igasugust muud v\u00f5rguprotokolli kaitsetuks keskkonnas. Nii on v\u00f5imalik mitte ainult kaugjuhtida arvutit k\u00e4surea kaudu, vaid ka edastada kr\u00fcpteeritud kanaliga helivoogu v\u00f5i videot (nt veebikaamerast). Samuti v\u00f5ib SSH kasutada edastatavate andmete tihendamist enne nende kr\u00fcpteerimist, mis on mugav n\u00e4iteks kaugrakenduste k\u00e4ivitamiseks X WindowSystemi kaudu.<\/p>\n<p><\/p>\n<p>Protokolli esimene versioon, SSH-1, t\u00f6\u00f6tati v\u00e4lja 1995. aastal uurija Tatu Uloneni poolt Helsingi Tehnika\u00fclikoolist (Soome). SSH-1 kirjutati selleks, et tagada suurem konfidentsiaalsus v\u00f5rreldes rlogin, telnet ja rsh protokollidega. 1996. aastal t\u00f6\u00f6tati v\u00e4lja turvalisem versioon protokollist, SSH-2, mis ei olnud \u00fchilduv SSH-1-iga. Protokoll sai veelgi populaarsemaks ning 2000. aastaks oli sellel umbes kaks miljonit kasutajat. Praegu t\u00e4hendab m\u00f5isted \"SSH\" tavaliselt just SSH-2, kuna protokolli esimese versiooni ilmsed puudused on selle kasutuse praktiliselt \u00e4ra kaotanud. Aastal 2006 kinnitati protokoll IETF t\u00f6\u00f6grupi poolt Interneti-standardina.<\/p>\n<p><\/p>\n<p>Levinud on kaks SSH-i rakendust: kommertsiaalne ja tasuta avatud versioon. Tasuta versioon kannab nime OpenSSH. Aastaks 2006 kasutas 80 % interneti arvutitest just OpenSSH-d. Kommertsiaalset versiooni arendab organisatsioon SSH Communications Security, mis on Tectia korporatsiooni t\u00e4ielik t\u00fctarfirma, ja see on tasuta mittetulunduslikuks kasutamiseks. Need rakendused sisaldavad peaaegu sama k\u00e4su komplekti.<\/p>\n<p><\/p>\n<p>SSH-2 protokoll, erinevalt telnet protokollist, on kaitstud liiklust kuulamise r\u00fcnnakute (\u00absniffing\u00bb) vastu, kuid ei ole kaitstud \u00abmees keset\u00bb r\u00fcnnakute vastu. SSH-2 protokoll on samuti kaitstud sessiooni r\u00f6\u00f6vimise r\u00fcnnakute (ingl. session hijacking) vastu, kuna ei ole v\u00f5imalik liituda juba loodud sessiooniga v\u00f5i seda peatada.<\/p>\n<p><\/p>\n<p>Kuna r\u00fcnnakute v\u00e4ltimiseks \u00abmees keset\u00bb\u00fchenduse loomisel hostiga, mille v\u00f5ti kliendile pole veel teada, n\u00e4itab kliendi tarkvara kasutajale \u00abv\u00f5tme koopia\u00bb (ingl. key fingerprint). Soovitav on hoolikalt kontrollida kliendi tarkvara n\u00e4idatud \u00abv\u00f5tme koopia\u00bb vastavust serveri v\u00f5tme koopiale, mida on soovitatav hankida usaldusv\u00e4\u00e4rsete suhtluskanalite kaudu v\u00f5i isiklikult.<\/p>\n<p><\/p>\n<p>SSH toe on olemas k\u00f5igis UNIX-i sarnastes s\u00fcsteemides, kus enamikus kuuluvad standardse utiliidi hulka ssh klient ja server. SSH klientide mitmekesised lahendused on olemas ka mitte-UNIX ops\u00fcsteemidele. Protokoll on suure populaarsuse saavutanud p\u00e4rast andmeanal\u00fcsaatorite ja kohalike v\u00f5rkude rikkev\u00f5tete laiendatud arendamist, pakkudes alternatiivi ohutuks Telnet protokolliks oluliste s\u00f5lmede haldamiseks.<\/p>\n<p><\/p>\n<h3>SSH kaudu suhtlemine<\/h3>\n<p><\/p>\n<p>SSH t\u00f6\u00f6ks on vajalik SSH-server ja SSH-klient. Server kuulab \u00fchendusi kliendimasinatelt ja autentib end p\u00e4rast \u00fchenduse loomist, seej\u00e4rel alustab kliendi teenindamist. Klient kasutatakse kaugmasinale sisenemiseks ja k\u00e4skude t\u00e4itmiseks.<\/p>\n<p>\n<img decoding=\"async\" alt=\"Protokollid SFTP ja FTPS\" src=\"\/wp-content\/uploads\/2020\/05\/2370127e0483cf579c3ae461819ada7c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>V\u00f5rdlus FTPS-iga<\/h3>\n<p><\/p>\n<p>Peamine, mis eristab SFTP-d standardsetest FTP ja FTPS protokollidest, on see, et SFTP kr\u00fcpteerib t\u00e4ielikult k\u00f5ik k\u00e4sud, kasutajanimed, paroolid ja muud konfidentsiaalsed andmed.<\/p>\n<p><\/p>\n<p>M\u00f5lemad protokollid FTPS ja SFTP kasutavad as\u00fcmmeetriliste algoritmide (RSA, DSA), s\u00fcmmeetriliste algoritmide (DES\/3DES, AES, Twhofish jne) ja v\u00f5tmevahetuse algoritmide kombinatsiooni. FTPS (v\u00f5i, kui olla t\u00e4psem, SSL\/TLS FTP protokollis) kasutab autentimiseks X.509 sertifikaate, samas kui SFTP (SSH protokoll) kasutab SSH v\u00f5tmeid.<\/p>\n<p><\/p>\n<p>X.509 sertifikaadid sisaldavad avalikku v\u00f5tit ja teavet sertifikaadi omaniku kohta. See teave v\u00f5imaldab verifitseerida sertifikaadi terviklikkust, autentsust ja omaniku \u00f5igusi. X.509 sertifikaadid omavad vastavat privaatv\u00f5tit, mis tavaliselt hoitakse sertifikaadist eraldi, et tagada turvalisus.<\/p>\n<p><\/p>\n<p>SSH v\u00f5ti sisaldab ainult avalikku key, samas kui vastav privaatv\u00f5ti hoitakse eraldi. See ei sisalda mingeid andmeid v\u00f5tme omaniku kohta. M\u00f5ned SSH rakendused kasutavad autentimiseks X.509 sertifikaate, kuid tegelikult ei kontrollita kogu sertifikaadi ahelat \u2014 kasutatakse ainult avalikku v\u00f5tit (mis muudab sellise autentimise mittet\u00e4ielikuks).<\/p>\n<p><\/p>\n<h1>Kokkuv\u00f5te<\/h1>\n<p><\/p>\n<p>FTP-protokoll m\u00e4ngib j\u00e4tkuvalt olulist rolli teabe salvestamise ja levitamise k\u00fcsimustes, vaatamata oma v\u00e4\u00e4rikale vanusele. See on mugav, multifunktsionaalne ja standardiseeritud protokoll. Selle p\u00f5hjal on loodud palju failiarhive, ilma milleta oleks tehniline t\u00f6\u00f6 palju ebaefektiivne. Lisaks on selle seadistamine lihtne ning serveri ja kliendi programmid eksisteerivad praktiliselt k\u00f5igil praegustel ning v\u00e4hem tuntud platvormidel.<\/p>\n<p><\/p>\n<p>Oma korda lahendavad selle kaitstud versioonid t\u00e4nap\u00e4eva maailmas salvestatud ja edastatud andmete konfidentsiaalsuse probleemi. M\u00f5lemal uuel protokollil on oma plussid ja miinused ning need t\u00e4idavad veidi erinevaid rolle. Nendes valdkondades, kus on vajalik just failiarhiiv, on parem kasutada FTPS-i, eriti kui seal on juba varem kasutatud klassikalist FTP-d. SFTP on v\u00e4hem levinud oma kokkusobimatuse t\u00f5ttu vana protokolliga, kuid on paremini kaitstud ja omab rohkem funktsioone, kuna on osa kaugjuhtimise s\u00fcsteemist.<\/p>\n<p><\/p>\n<h1>Viidatud allikad<\/h1>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/topref.ru\/referat\/52883.html\">Referaat \u201eFTP-protokoll. \u00dcldised teadlikud ja omadused\u201c<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/studentlib.com\/referat-191865-protokoly_ssh_cmip_telnet.html\">Referaat \u201eProtokollid SSH, CMIP, Telnet\u201c<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/works.doklad.ru\/view\/l4Ukh5_LHzk.html\">Ettekanne \u201eSSL\/TLS\u201c<\/a><\/noindex><\/li>\n<\/ul>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/500438\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0435\u0434\u0438\u0441\u043b\u043e\u0432\u0438\u0435 \u0411\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u043d\u0435\u0434\u0435\u043b\u044e \u043d\u0430\u0437\u0430\u0434 \u044f \u043f\u0438\u0441\u0430\u043b \u0440\u0435\u0444\u0435\u0440\u0430\u0442 \u043f\u043e \u043e\u0431\u043e\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u043e\u0439 \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0435 \u0442\u0435\u043c\u0435 \u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0441\u044f \u0441 \u0442\u0435\u043c, \u0447\u0442\u043e, \u0441\u043a\u0430\u0436\u0435\u043c \u0442\u0430\u043a, \u043f\u043e\u0437\u043d\u0430\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0432 \u0441\u0435\u0442\u0438 \u043d\u0435 \u0442\u0430\u043a \u0443\u0436 \u043c\u043d\u043e\u0433\u043e. \u0412 \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u043c \u0441\u0443\u0445\u0438\u0435 \u0444\u0430\u043a\u0442\u044b \u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043a\u0446\u0438\u0438 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435. \u041f\u043e\u044d\u0442\u043e\u043c\u0443 \u044f \u0440\u0435\u0448\u0438\u043b \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043f\u043e\u0434\u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0442\u0435\u043a\u0441\u0442 \u0438 \u0432\u044b\u043b\u043e\u0436\u0438\u0442\u044c \u0435\u0433\u043e \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u0442\u0430\u0442\u044c\u0438. \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 FTP FTP (File Transfer Protocol) \u2013 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":80501,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-80500","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0435\u0434\u0438\u0441\u043b\u043e\u0432\u0438\u0435 \u0411\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u043d\u0435\u0434\u0435\u043b\u044e \u043d\u0430\u0437\u0430\u0434 \u044f \u043f\u0438\u0441\u0430\u043b \u0440\u0435\u0444\u0435\u0440\u0430\u0442 \u043f\u043e \u043e\u0431\u043e\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u043e\u0439 \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0435 \u0442\u0435\u043c\u0435 \u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0441\u044f \u0441 \u0442\u0435\u043c, \u0447\u0442\u043e, \u0441\u043a\u0430\u0436\u0435\u043c \u0442\u0430\u043a, \u043f\u043e\u0437\u043d\u0430\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0432 \u0441\u0435\u0442\u0438 \u043d\u0435 \u0442\u0430\u043a \u0443\u0436 \u043c\u043d\u043e\u0433\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/protokoly-sftp-i-ftps\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b SFTP \u0438 FTPS | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0435\u0434\u0438\u0441\u043b\u043e\u0432\u0438\u0435 \u0411\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u043d\u0435\u0434\u0435\u043b\u044e \u043d\u0430\u0437\u0430\u0434 \u044f \u043f\u0438\u0441\u0430\u043b \u0440\u0435\u0444\u0435\u0440\u0430\u0442 \u043f\u043e \u043e\u0431\u043e\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u043e\u0439 \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0435 \u0442\u0435\u043c\u0435 \u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0441\u044f \u0441 \u0442\u0435\u043c, \u0447\u0442\u043e, \u0441\u043a\u0430\u0436\u0435\u043c \u0442\u0430\u043a, \u043f\u043e\u0437\u043d\u0430\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0432 \u0441\u0435\u0442\u0438 \u043d\u0435 \u0442\u0430\u043a \u0443\u0436 \u043c\u043d\u043e\u0433\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/protokoly-sftp-i-ftps\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-05-06T11:42:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-05-06T11:42:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Protokollid SFTP ja FTPS | ProHoster","description":"Eess\u00f5na. Alles n\u00e4dal tagasi kirjutasin referaadi \u00fclal nimetatud teema kohta ja sattusin sellise asja peale, et, \u00fctleme nii, informatiivset teavet internetis ei ole liiga palju.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/protokoly-sftp-i-ftps","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u044b SFTP \u0438 FTPS | ProHoster","og:description":"\u041f\u0440\u0435\u0434\u0438\u0441\u043b\u043e\u0432\u0438\u0435 \u0411\u0443\u043a\u0432\u0430\u043b\u044c\u043d\u043e \u043d\u0435\u0434\u0435\u043b\u044e \u043d\u0430\u0437\u0430\u0434 \u044f \u043f\u0438\u0441\u0430\u043b \u0440\u0435\u0444\u0435\u0440\u0430\u0442 \u043f\u043e \u043e\u0431\u043e\u0437\u043d\u0430\u0447\u0435\u043d\u043d\u043e\u0439 \u0432 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0435 \u0442\u0435\u043c\u0435 \u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0441\u044f \u0441 \u0442\u0435\u043c, \u0447\u0442\u043e, \u0441\u043a\u0430\u0436\u0435\u043c \u0442\u0430\u043a, \u043f\u043e\u0437\u043d\u0430\u0432\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u0432 \u0441\u0435\u0442\u0438 \u043d\u0435 \u0442\u0430\u043a \u0443\u0436 \u043c\u043d\u043e\u0433\u043e.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/protokoly-sftp-i-ftps","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-05-06T11:42:29+00:00","article:modified_time":"2020-05-06T11:42:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"80500","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 16:16:28","updated":"2022-10-01 20:55:08","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/80500","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=80500"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/80500\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/80501"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=80500"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=80500"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=80500"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}