İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 190 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 190 rehber →
Tüm araçlar · 75 üreteç →
Linux Sunucu

SSH nasıl çalışır? Anahtar çiftinden oturuma

Ana bilgisayar anahtarı doğrulaması, ortak anahtarla giriş, ajan, tünelleme ve ProxyJump; parolanın neden hiç gönderilmediği.

Mustafa Çelik 25 Ağustos 2026 · 5 dk okuma

SSH iki ayrı doğrulama yapar ve ikisi ters yönde çalışır: önce sunucu size kendini kanıtlar, sonra siz sunucuya kendinizi kanıtlarsınız. İlkini atlamak, şifreli ama yanlış kişiyle konuşmak demektir.

Sunucu önce kendini kanıtlar

Bir sunucuya ilk kez bağlandığınızda çıkan “bu ana bilgisayarın gerçekliği doğrulanamıyor, devam edilsin mi?” sorusu tam olarak budur.

Her SSH sunucusunun bir ana bilgisayar anahtarı çifti vardır. Bağlantı kurulurken sunucu, özel anahtarıyla imzalanmış bir yanıt üretir; istemci bunu doğrular.

İlk bağlantıda istemci o anahtarı tanımaz ve size sorar. Kabul ettiğinizde parmak izi known_hosts dosyasına kaydedilir ve sonraki bağlantılarda sessizce doğrulanır.

Anahtar değiştiğinde büyük bir uyarı çıkar. Çoğu zaman sunucu yeniden kurulmuştur — ama ortadaki adam saldırısının belirtisi de tam olarak budur. Uyarıyı otomatik olarak geçmek, ilk doğrulamayı tümüyle anlamsız kılar.

Sonra siz kendinizi kanıtlarsınız

İki yaygın yöntem vardır.

Parola ile giriş basittir ama zayıftır: kaba kuvvete açıktır ve internete açık sunucularda sürekli denenir.

Ortak anahtar ile giriş standarttır. Bir anahtar çifti üretirsiniz; ortak anahtar sunucudaki authorized_keys dosyasına yazılır, özel anahtar sizde kalır.

Giriş sırasında sunucu bir meydan okuma gönderir, istemci onu özel anahtarla imzalar, sunucu ortak anahtarla doğrular. Özel anahtar hiçbir zaman ağa çıkmaz — sunucu ele geçirilse bile anahtarınız oradan alınamaz.

Asimetrik şifrelemenin bu iki yönlü kullanımı simetrik ve asimetrik şifreleme yazısında.

Anahtar türleri

Bugünün önerilen seçimi ed25519’dur: kısa, hızlı ve güçlü. RSA hâlâ desteklenir ama en az 4096 bit olmalıdır.

Burada sık karışan bir konu var: OpenSSH 8.8, ssh-rsa imza algoritmasını öntanımlı olarak kapattı. Bu, RSA anahtarlarını yasaklamak değildir — kapatılan şey SHA-1 tabanlı imzadır. RSA anahtarınız rsa-sha2-256 ya da rsa-sha2-512 ile çalışmaya devam eder.

Eski bir istemci bağlanamıyorsa doğru çözüm listeye ssh-rsa eklemek değil, istemciyi yükseltmektir. Sunucu yapılandırmasını üretmek ve mevcut dosyanızı denetlemek için SSH sertleştirme aracı var.

Parola girişini kapatmak tek satır değil

PasswordAuthentication no yazmak çoğu zaman yetmez. PAM üzerinden çalışan klavye etkileşimli doğrulama açık kalırsa parola sorulmaya devam eder ve giriş çalışır.

İkisini birden kapatmak gerekir. Bu, sertleştirilmiş sanılan sunucularda en sık rastlanan sessiz boşluktur ve yalnızca dosyaya bakarak fark edilmez — uygulanan gerçek yapılandırmayı sorgulamak gerekir.

Ajan: parolayı bir kez girmek

Özel anahtarınızı bir parola cümlesiyle korumalısınız — çalınan bir anahtar dosyası tek başına işe yaramasın diye.

Ama her bağlantıda o cümleyi girmek yorucudur. SSH ajanı anahtarı bellekte açık tutar ve imzalama isteklerini karşılar; anahtarın kendisi ajandan dışarı çıkmaz.

Ajan yönlendirme ise bağlandığınız sunucudan başka bir sunucuya geçerken yerel ajanınızı kullanmanızı sağlar. Kullanışlıdır ama risklidir: o sunucuda kök yetkisi olan biri, oturumunuz açıkken sizin anahtarınızla başka yerlere gidebilir.

Güvenli alternatif ProxyJump’tır: atlama sunucusu yalnızca bir boru gibi davranır, kimlik doğrulama uçtan uca yapılır ve anahtar istemcide kalır.

Tünelleme

SSH yalnızca kabuk açmaz; şifreli bir kanal içinden başka trafiği de taşıyabilir.

Yerel yönlendirme kendi makinenizde bir port açar ve gelen bağlantıları uzak taraftaki bir adrese taşır — internete kapalı bir veritabanına güvenli erişmenin klasik yolu budur.

Uzak yönlendirme ters yönde çalışır: uzak sunucuda açılan port, sizin tarafınıza taşınır.

Dinamik yönlendirme ise bir SOCKS vekili oluşturur.

Güçlü olduğu kadar da denetim gerektirir: tünelleme açık bir sunucu, iç ağa açılan bir kapıya dönüşebilir. Bu yüzden atlama sunucusu olmayan makinelerde yönlendirme genelde kapatılır.

Sertifika tabanlı doğrulama

Büyük ortamlarda authorized_keys dosyalarını yüzlerce sunucuda güncel tutmak sürdürülemez hâle gelir.

Alternatif, SSH sertifikalarıdır: bir yetki kullanıcı anahtarlarını imzalar, sunucular yalnızca o yetkiye güvenir. Bir kişi ayrıldığında sunuculara dokunmanız gerekmez — imza yenilenmez, erişim biter.

Aynı yaklaşım ana bilgisayar anahtarları için de kullanılır ve ilk bağlantıdaki “bu anahtarı kabul ediyor musunuz” sorusunu tümüyle ortadan kaldırır.

Erişim birikiminin genel çerçevesi en az yetki ilkesi yazısında, ayrıcalıklı hesaplar ayrıcalıklı hesap yönetimi rehberinde.

Kısaca

SSH önce sunucuyu, sonra sizi doğrular. Ortak anahtar yöntemi, özel anahtarı hiç göndermediği için paroladan temelde güvenlidir.

Üç şeyi doğru kurun: parola girişini gerçekten kapatın, anahtarınızı parola cümlesiyle koruyup ajan kullanın, ve ajan yönlendirme yerine ProxyJump tercih edin.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.