Vingerafdruk van de SSH-hostsleutel van een SFTP-server bekijken
Haal de vingerafdruk (fingerprint) van de SSH-hostsleutel van elke SFTP-server op. Bekijk het sleuteltype en de MD5- en SHA256-vingerafdrukken, zonder inloggegevens.
Wat is de vingerafdruk van een hostsleutel?
Elke SSH- of SFTP-server heeft een eigen hostsleutelpaar. De vingerafdruk is een korte hash van de openbare sleutel, waarmee je kunt controleren dat je met de juiste server verbindt en niet met een bedrieger.
SSH-clients slaan de vingerafdrukken van hostsleutels op in een bestand known_hosts. Bij de eerste verbinding vragen ze je de vingerafdruk te bevestigen. Bij latere verbindingen controleren ze hem automatisch. Een gewijzigde vingerafdruk is een waarschuwingsteken: een man-in-the-middle-aanval of een opnieuw ingerichte server.
SHA256 of MD5
SHA256-vingerafdrukken (de standaard in modern OpenSSH) zijn veiliger en bestand tegen botsingen. Sommige oudere clients tonen nog MD5-vingerafdrukken. Beide horen bij dezelfde sleutel.
Vingerafdruk gecontroleerd? Een SFTP-client die bij elke verbinding de hostsleutel controleert doet dat automatisch voor je: FTPie controleert de identiteit van de server elke keer en waarschuwt je als de sleutel verandert.
Zelf een vingerafdruk controleren
De waarde om mee te vergelijken moet van de beheerder van de server komen, niet uit de verbinding die je probeert te controleren. Op de server zelf toont ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub de SHA256-vingerafdruk van de Ed25519-sleutel; de RSA- en ECDSA-sleutels staan ernaast in dezelfde map.
Vanaf een pc doen de OpenSSH-tools die in Windows 10 en 11 zitten hetzelfde als deze pagina. In de Opdrachtprompt slaat ssh-keyscan sftp.example.com > keys.txt de openbare sleutels van de server op, en ssh-keygen -lf keys.txt toont hun vingerafdrukken. Voeg -E md5 toe voor de MD5-vorm als de vingerafdruk die je kreeg eruitziet als a1:b2:c3:... in plaats van SHA256:.... Je kunt een vingerafdruk niet van de ene vorm naar de andere omrekenen; vergelijk dus altijd dezelfde vorm.
Een server heeft meestal meerdere hostsleutels (Ed25519, ECDSA en RSA) en elk heeft een eigen vingerafdruk. Een verschil is vaak gewoon een ander sleuteltype, dus vergelijk de vingerafdruk van het type dat je client echt heeft ontvangen.
Is de server opnieuw ingericht en is de nieuwe sleutel echt, verwijder dan de oude regel met ssh-keygen -R sftp.example.com en accepteer de nieuwe vingerafdruk bij de volgende verbinding.