Depuis la version 6.8 de OpenSSH (disponible à partir de la RHEL/CentOS 7.4), il est possible d’effectuer des rotations des clés de serveurs pour le service SSH, tout en douceur pour l’utilisateur.
Quel est le problème ?
Vous savez bien que lors d’un changement de clés côté serveur, le client va devoir valider l’empreinte de la nouvelle clé, ce qui risque de surprendre l’utilisateur consciencieux qui va se croire victime d’une attaque Mitm !
Avec la nouvelle version de OpenSSH, plus de risque d’apeurer vos utilisateurs ou clients.
La solution :
# ssh-keygen -t ecdsa -b 521
$ ssh -o UpdateHostKeys=ask serveur