Alerte SSH : clé d’hôte modifiée

Skip to main content
Du bist hier:
Drucken

Alerte SSH : clé d’hôte modifiée

Lors de la connexion SSH à votre serveur, l’avertissement REMOTE HOST IDENTIFICATION HAS CHANGED apparaît soudain et la connexion est refusée ? Cela semble inquiétant, mais la raison est généralement anodine.

Que signifie cet avertissement ?

Lors de la première connexion, votre client SSH enregistre l’empreinte (l’identifiant de clé) de votre serveur dans le fichier known_hosts. Si l’empreinte diffère par la suite, SSH vous avertit volontairement de manière très visible, afin que vous ne soyez pas connecté à votre insu à un mauvais serveur.

D’où vient le changement ?

Souvent, ce n’est pas le serveur, mais votre ordinateur : après une mise à jour de votre client SSH ou une modification d’un paramètre de sécurité, celui-ci utilise un autre type de clé (par exemple ED25519 au lieu de la clé ECDSA enregistrée jusque-là), alors que rien n’a changé sur le serveur. Vous le voyez dans le message aux lignes « The fingerprint for the ED25519 key » et « Offending ECDSA key ».

Plus rarement, les clés ont été régénérées sur le serveur lui-même, par exemple par une mise à jour d’OpenSSH dans votre système ou une réinstallation.

Comment le vérifier en toute sécurité

  • Affichez l’entrée enregistrée avec : ssh-keygen -l -F server.musterdomain.ch (pour un port autre que 22 : ssh-keygen -l -F '[server.musterdomain.ch]:2222').
  • En cas de doute, ouvrez un ticket. Nous vous communiquons les empreintes que votre serveur présente actuellement.
  • Si tout correspond, supprimez l’ancienne entrée avec ssh-keygen -R server.musterdomain.ch (ou ssh-keygen -R '[server.musterdomain.ch]:2222') et confirmez la nouvelle clé lors de la prochaine connexion.

Ne supprimez pas l’entrée sans vérification si vous ne pouvez pas expliquer la raison du changement.

Related Post