Umstellung an SSH-Schlüsselverwaltung zum 17. August 2026

Innerhalb der TU Chemnitz nimmt die Remote-Anmeldung an Linux-Servern per Secure Shell (SSH) eine zentrale Stellung bei der Administration von IT-Systemen ein. Mit SSH ist die Verbindung vor der Einsichtnahme Unbefugter geschützt. Hierzu verfügt jeder Server über einen sogenannten SSH-Schlüssel. Der öffentliche Teil dieses Schlüssels muss aufseiten des Nutzers hinterlegt sein, wodurch sichergestellt wird, dass man stets mit dem beabsichtigten Server verbunden ist und sich kein böswilliger Angreifer in die Kommunikation einschleust (sog. Man-in-the-Middle). Damit kein Nutzer eine individuelle Liste aller Serverschlüssel pflegen muss, kommen bei uns sogenannte SSH-Zertifikate zum Einsatz. Eine zentrale Zertifizierungsstelle beglaubigt hierbei jeden einzelnen SSH-Schlüssel, sodass der Nutzer nur einmalig diese Zertifizierungsstelle in seiner Vertrauensliste hinterlegen muss.

Wir beabsichtigten, diese Zertifizierungsstelle am 17.08.2026 routinemäßig auszutauschen. Dies ist notwendig, um die kryptografischen Parameter unserer Zertifizierungsstelle auf dem Stand der Technik zu halten. Dadurch besteht ggf. Handlungsbedarf bei allen Nutzenden, die sich per SSH auf Servern an der TU Chemnitz anmelden.

Betrifft mich das?

Ob Sie etwas unternehmen müssen, hängt davon ab, wo Sie SSH nutzen.

  • Wenn Sie ausschließlich von URZ-administrierten Rechnern per SSH auf Ihre Server zugreifen, müssen Sie nichts weiter unternehmen. Im Rahmen der URZ-Administration wurde die SSH-Zertifizierungsstelle bereits zentral konfiguriert.
  • Sollten Sie SSH von Privatgeräten oder Dienstrechnern aus nutzen, die nicht durch das URZ administriert werden, dann müssen Sie aktiv werden.

Was muss ich tun?

Öffnen Sie unter Linux-basierten Systeme die Datei ~/.ssh/known_hosts in Ihrem persönlichen Home-Verzeichnis bzw. /etc/ssh/ssh_known_hosts wenn die Einstellung systemweit gelten soll. Für Windows-Systeme entnehmen Sie den konkreten Pfad zur known_hosts-Datei bitte der Dokumentation ihres SSH-Clients. Tragen Sie dort vor dem 17.08.2026 die folgende Zeile ein, sofern Sie nicht bereits enthalten ist:

@cert-authority * ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABgQCS0iXk6MBrGyQKrI02e6p6Ov6bUTzfDTDmtIef4Q5yee3A7atYvQdS2lQoMqQXYz7dibsHCezp7H7BEnRttguC3fJZy5oqtAsGtnpdsk
5hl8wjTl3zB3BKjhAvKZCg6ThW5R7lYNWSOD/8LTKvvZSkQJp21singX2q2CecwpaKu0o6N9AJVwRCh45Hl7rYFI84k2kcmM7JNEgRzjtkv0HExrNiUhIQvrLt8fHlKbbFgkvgn2ffgeTS8m0m2S1LwKFtqJQs9a
zoyrslnhmzoQw3sSHX93wrho371AJ/QFqvlcIx9RenQ1TaBf2n8QPFXzo7hYXg9KJyc+FgzN6rv/HiWufUiEkFxnrSvlxQIXJDSDdm0OrxYk1Uk2NXzQCrzQKOCMtUlSh7vRQhDGWIDm0Mh9GYcNmmze6AGTh887
HpRYdgYatDVz/ib8Cy5/eZ0jcyxzh5IXxVUAVRQ70AefP1+j2B/bweAJoLk/3Cek2yr2lR5fUikTmKTzvc8NaIHyk=

Hierbei handelt es sich um den Schlüssel unserer Zertifizierungsstelle, durch die alle unsere SSH-Schlüssel beglaubigt sind (siehe auch https://www.tu-chemnitz.de/urz/security/ssh.html). Gleichzeitig mit dem Schlüsseltausch, stellen wir ebenfalls auf eine neue Zertifizierungsstelle um. Der folgende Eintrag für unsere alte Zertifizierungsstelle kann daher nach dem 17.08.2026 entfallen.

@cert-authority * ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQCbXHq/tF7csbXWXBmyCTuUkkZaTIybfdCTlfo289Ipm4Q2hRatfsNZHe9UO8oA8cBnRbfWDojwMTjR9N9na6KukdH3uWUR07pxOQhQYo
+EgxRfdLuVoG+CrPTBVl9u+25D76/pf+831ffY10hyYV+fAvaJwS9S55IZezFgwM/3gd2nNZmtuzyrupJc9IS2nbTpdMMp5M/pK3FuNoL0TA6RoYziNfJFytCUSUBvwgHwqPd9XajFA7CwoPupPB+jC9fxr5pKBT
Ju081DBk132P/Uh7SAPpU64WXiZQZfnHWEU1CeaSJyDC+5K1k2jnMUjAdtjEtzfJqNbwZfs6jclCs3

Schreibe einen Kommentar