Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (seongtaejeong at gmail.com)
홈페이지
첨부 파일
 
(연관된 글이 1개 있습니다.)

openssh - ssh_host_ed25519_key 파일을 로드하지 못하는 문제

우선 그에 앞서 ssh 서비스 측의 전체 키 파일들에 대한 보안상 달라진 점을 하나 짚고 가겠습니다. 이에 대해서는 지난 글을 쓸 때까지만 해도 문제가 없었는데,

CentOS 7 컨테이너 내에서 openssh 서버 호스팅
; https://www.sysnet.pe.kr/2/0/13982

근래에 다시 이미지를 빌드했더니 sshd 서비스가 시작되지 않습니다. ^^; -t 옵션으로 테스트하면 이런 오류 메시지가 나왔는데요,

# /usr/sbin/sshd -t
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@         WARNING: UNPROTECTED PRIVATE KEY FILE!          @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Permissions 0664 for '/etc/ssh/ssh_host_rsa_key' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
key_load_private: bad permissions
Could not load host key: /etc/ssh/ssh_host_rsa_key
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@         WARNING: UNPROTECTED PRIVATE KEY FILE!          @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Permissions 0664 for '/etc/ssh/ssh_host_ecdsa_key' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
key_load_private: bad permissions
Could not load host key: /etc/ssh/ssh_host_ecdsa_key
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@         WARNING: UNPROTECTED PRIVATE KEY FILE!          @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Permissions 0664 for '/etc/ssh/ssh_host_ed25519_key' are too open.
It is required that your private key files are NOT accessible by others.
This private key will be ignored.
key_load_private: bad permissions
Could not load host key: /etc/ssh/ssh_host_ed25519_key
sshd: no hostkeys available -- exiting.

개인키 파일에 대한 권한이 너무 개방적이라는 경고입니다.

# ls /etc/ssh -al
total 608
drwxr-xr-x 1 root root     51 Oct 15 23:16 .
drwxr-xr-x 1 root root     86 Oct 15 23:36 ..
-rw-r--r-- 1 root root 581843 Apr 11  2018 moduli
-rw-rw-r-- 1 root root    230 Oct 15 07:36 ssh_host_ecdsa_key
-rw-rw-r-- 1 root root    181 Oct 15 07:36 ssh_host_ecdsa_key.pub
-rw-rw-r-- 1 root root    416 Oct 15 07:37 ssh_host_ed25519_key
-rw-rw-r-- 1 root root    101 Oct 15 07:37 ssh_host_ed25519_key.pub
-rw-rw-r-- 1 root root   1700 Oct 15 07:38 ssh_host_rsa_key
-rw-rw-r-- 1 root root    401 Oct 15 07:38 ssh_host_rsa_key.pub
-rw------- 1 root root   3907 Apr 11  2018 sshd_config

반드시 root 자신에게만 허용돼 있어야 한다는 건데요,

ssh "permissions are too open" [closed]
; https://stackoverflow.com/questions/9270734/ssh-permissions-are-too-open

따라서 답글의 내용에 따라 다음의 명령어를 (선택해) 실행하면 됩니다.

[root에게만 읽기/쓰기 권한 부여]
# chmod 600 /etc/ssh/ssh_host_*_key

[root에게만 읽기 권한 부여]
# chmod 400 /etc/ssh/ssh_host_*_key

결국 dockerfile은 이렇게 바뀌어야 합니다.

$ cat centos7.dockerfile
FROM centos:7

# ...[생략]...

COPY ./centos7.repo /etc/yum.repos.d/CentOS-Base.repo

# ...[생략]...
RUN chmod 600 /etc/ssh/ssh_host_*_key
RUN chmod 600 /etc/ssh/ssh_host_key




그런데, ssh 관련 키 파일들을 한 번 생성한 다음, 보관해 두었다가 다음번 docker build 시에 (키 파일을 재사용하려고) 덮어썼더니, 이상하게 ed25519 key 파일을 읽는데 실패합니다.

# /usr/sbin/sshd -t
Could not load host key: /etc/ssh/ssh_host_ed25519_key

그런데, 재사용하겠다던 그 파일을 모두 삭제하고 새롭게 키를 생성하면,

# /usr/bin/ssh-keygen -A
# /usr/sbin/sshd -t

이번엔 정상적으로 동작합니다. ^^; 가만 비교해 보니까, 파일 크기가 차이가 나는데요, 파일들이 텍스트 유형이었기 때문에,

# cat ssh_host_ed25519_key
-----BEGIN OPENSSH PRIVATE KEY-----
b3BlbnNzaC1rZXktdjEAAAAABG5vbmUAAAAEbm9uZQAAAAAAAAABAAAAMwAAAAtzc2gtZW
QyNTUxOQAAACCoax5Vp/pzFq53J41Hf5PRJRt41yeE1mPB+ICWXoKaMwAAAJiXTmlZl05p
WQAAAAtzc2gtZWQyNTUxOQAAACCoax5Vp/pzFq53J41Hf5PRJRt41yeE1mPB+ICWXoKaMw
AAAEBN1/mIM4uTCpd+WEt2gDnKiRBEUoRyf02IZpml1cT6O6hrHlWn+nMWrncnjUd/k9El
G3jXJ4TWY8H4gJZegpozAAAAEXJvb3RAYzExNWZkM2UyMmJkAQIDBA==
-----END OPENSSH PRIVATE KEY-----

그대로 복사해 윈도우 환경에서 저장한 다음 업로드 했으므로 "\r\n" 형태로 줄바꿈이 들어갔던 것입니다. 그래서 저 파일을 "\n" 형태로 바꿔서 저장했더니 이후 정상적으로 sshd가 동작했습니다. 그러니까... 유일하게 저 키 파일만 개행을 유닉스 형태로 저장해야 했던 것입니다.




그런데, 다른 테스트에서는 약간 오류 메시지가 다릅니다.

# /usr/sbin/sshd -t
key_load_private: invalid format
Could not load host key: /etc/ssh/ssh_host_ed25519_key

분명히 \n 형태로 저장했는데도 로딩을 못하고 있는데요, 이전과 다른 점이라면 특이하게도 "key_load_private: invalid format"라는 메시지가 추가로 나왔다는 것입니다.

"/usr/bin/ssh-keygen -A" 결과물을 생성 후, 제가 백업해 두었던 기존 키 파일들을 덮어쓰면서 비교해 본 결과, "ssh_host_ed25519_key" 파일의 마지막 개행 문자가 없을 때 이런 현상이 발생했습니다. 즉, 아래와 같이 cat 명령어로 출력했을 때,

root@4c3db2910812:/# cat /etc/ssh/ssh_host_ed25519_key
-----BEGIN OPENSSH PRIVATE KEY-----
b3BlbnNzaC1rZXktdjEAAAAABG5vbmUAAAAEbm9uZQAAAAAAAAABAAAAMwAAAAtzc2gtZW
QyNTUxOQAAACBdfMu4hGcLMffTbnjFhPrU1XYWgy37nRWFOH6JyR22LAAAAJh6AUyhegFM
oQAAAAtzc2gtZWQyNTUxOQAAACBdfMu4hGcLMffTbnjFhPrU1XYWgy37nRWFOH6JyR22LA
AAAEABBQPrL8ATSWVmr+531MkFdKq9r5L3dqmw9a42L8XLOF18y7iEZwsx99NueMWE+tTV
dhaDLfudFYU4fonJHbYsAAAAEXJvb3RANjc0N2JmYWE1OGI4AQIDBA==
-----END OPENSSH PRIVATE KEY-----root@4c3db2910812:/#

마지막 개행 문자가 없는 저런 경우를 "invalid format" 오류로 간주하는 것입니다. 이게 보통의 관례가 아닌 것이, 다른 키 파일(rsa, dsa, ecdsa)은 마지막 개행 문자가 없어도,

# cat /etc/ssh/ssh_host_dsa_key
-----BEGIN DSA PRIVATE KEY-----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-----END DSA PRIVATE KEY-----root@4c3db2910812:/#

"/usr/sbin/sshd -t" 테스트를 잘 통과합니다. 정리하면, ssh_host_ed25519_key 파일의 경우 1) 개행을 \n 글자로만 해야 하고, 마지막에 반드시 개행 문자를 포함해야만 합니다.




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/17/2025]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 121  122  123  124  125  126  [127]  128  129  130  131  132  133  134  135  ...
NoWriterDateCnt.TitleFile(s)
10855정성태9/30/201525995.NET Framework: 531. C# - XSLT 내의 javascript에 전달한 XML 노드의 타입은?
10854정성태9/30/201524856오류 유형: 309. C# - 포인터를 쓰는 경우 VerificationException이 발생한다면?
10853정성태9/21/201524644오류 유형: 308. 공백 문자를 포함한 계정명의 권한으로 Visual Studio 확장을 설치할 때 오류 발생
10852정성태9/17/201530110VC++: 92. C++ 생성자를 DLL로부터 동적 로드해 객체를 생성한다면? [2]파일 다운로드1
10851정성태9/15/201528683.NET Framework: 530. C# - 중위식을 후위식으로 변환하는 예제파일 다운로드1
10850정성태9/14/201528652.NET Framework: 529. C# - volatile 키워드로 인한 차이점을 발생시키는 예제 [1]파일 다운로드1
10849정성태9/14/201562392오류 유형: 307. CLR20r3 오류 해결을 위해 mscorlib.dll을 덮어쓸때 주의할 점 [12]
10848정성태9/8/201531512VS.NET IDE: 103. Visual Studio의 Ctrl + F5 실행 동작파일 다운로드1
10847정성태9/8/201528928VS.NET IDE: 102. 목록(List) 타입의 값을 디버깅 중 Watch 창에서 확인하는 방법 [1]파일 다운로드1
10846정성태9/8/201525100오류 유형: 306. "query user" 명령어에 공백 문자가 포함된 계정을 전달하는 경우
10845정성태9/3/201526967오류 유형: 305. 윈도우 백업 시 오류 - 0x80780166
10844정성태9/2/201527716.NET Framework: 528. C# - 상호 참조하는 경우의 정적 생성자 동작 방식 [4]파일 다운로드1
10843정성태9/1/201527468VS.NET IDE: 101. Visual Studio 2015의 솔루션 탐색기가 클래스 뷰 정보로 인해 느려지는 현상
10842정성태9/1/201525415.NET Framework: 527. 닷넷 사용자 정의 예외 클래스의 최소 구현 코드 - 세 번째 이야기
10841정성태8/31/201535385개발 환경 구성: 276. Visual Studio 2013에서 C# 6과 닷넷 4.6 기능을 사용하려면?
10839정성태8/22/201533727Windows: 112. 윈도우 10에서 터치 키보드를 안 뜨게 할 수 있는 방법 [5]
10838정성태8/22/201544921오류 유형: 304. Windows 10에서 VPN 연결이 실패한다면? [3]
10837정성태8/21/201522459오류 유형: 303. Your computer is low on memory. Save your files and close these programs...
10836정성태8/21/201525379오류 유형: 302. 설치 파일 실행 시 "This app can't run on your PC" 오류가 뜬다면?
10835정성태8/21/201532684웹: 31. Microsoft Edge 브라우저를 명령행에서 띄우는 방법 [1]
10834정성태8/19/201526079.NET Framework: 526. 닷넷 - 값 형식을 new 없이 생성하면 0으로 초기화되지 않는다?
10833정성태8/18/201530773.NET Framework: 525. C# - 닷넷에서 프로세스가 열고 있는 파일 목록을 구하는 방법파일 다운로드1
10832정성태8/17/201534028디버깅 기술: 74. x64 콜 스택 인자 추적과 windbg의 Child-SP, RetAddr, Args to Child 값 확인 [8]파일 다운로드2
10831정성태8/13/201535901.NET Framework: 524. .NET 4.0과 .NET 4.5의 컴파일 결과 차이점 [1]파일 다운로드1
10830정성태8/12/201529408개발 환경 구성: 275. Web.config이 적용되지 않는 프로젝트에서 Razor 템플릿 파일의 C# 컴파일러 버전 제어 [1]
10829정성태8/10/201531553개발 환경 구성: 274. PowerShell/명령행에서 JDK/JRE를 무인(unattended)/자동 설치를 하는 방법 [3]
... 121  122  123  124  125  126  [127]  128  129  130  131  132  133  134  135  ...