Einen Mailserver zu besitzen sollte heißen, auch die Tür dazu zu besitzen. Auf einem cripta.to-Server ist der Shell-Zugang (SSH) von Ihren Postfach-Zugangsdaten getrennt, und Sie entscheiden, wer einen Schlüssel dazu hat. Standardmäßig sind das zwei Parteien — Sie und unser Support-Team —, doch Sie können den Kreis jederzeit über das Dashboard auf sich allein verengen.
Dieser Beitrag erklärt genau, wer sich anmelden kann, wie Sie einen eigenen Schlüssel hinterlegen und wie Sie unseren Zugang entziehen, wenn die Maschine nur noch Ihnen antworten soll.
Zwei Arten von Schlüssel
Es gibt zwei voneinander unabhängige Wege zum Shell-Zugang Ihres Servers:
- Der Support-Schlüssel von cripta.to. Standardmäßig hinterlegen wir unseren
eigenen Administrationsschlüssel (
remote-admin@cripta.to) auf der Maschine. Er existiert, damit unser Team sich anmelden kann, um Probleme zu diagnostizieren und zu helfen, wenn etwas schiefgeht. Er ist aktiv, sofern Sie ihn nicht abschalten. - Ihre eigenen Schlüssel. Sie können Ihre eigenen öffentlichen
SSH-Schlüssel für die Anmeldung als
rootautorisieren. Sie gehören ausschließlich Ihnen; die private Hälfte bekommen wir nie zu sehen.
Beide sind unabhängig voneinander. Unseren abzuschalten rührt Ihre nicht an, und Ihre hinzuzufügen erfordert nicht, unseren abzuschalten. Sie wählen die Kombination, mit der Sie sich wohlfühlen.
Einen eigenen Schlüssel hinterlegen
Öffnen Sie im Dashboard bei einem laufenden Server den Bereich SSH-Schlüssel und fügen Sie einen öffentlichen SSH-Schlüssel ein (ein
Name ist optional). Er wird für die Anmeldung als root autorisiert. Ein paar
Dinge sind gut zu wissen:
- Nur der öffentliche Schlüssel verlässt Ihre Maschine. Die private Hälfte bleibt bei Ihnen. Wer nach einem privaten Schlüssel fragt, irrt sich oder hat Böses im Sinn.
- Änderungen greifen innerhalb von etwa 15 Minuten. Ihr Server prüft nach einem Zeitplan auf Aktualisierungen statt sofort; geben Sie ihm also ein paar Minuten.
- Sie können einen Schlüssel jederzeit entfernen, und zu jedem wird der Fingerabdruck angezeigt, damit Sie erkennen, welcher welcher ist.
Falls Sie noch kein Schlüsselpaar haben: cripta.to bietet einen SSH-Schlüsselgenerator, der eines lokal in Ihrem Browser erzeugt — es wird nichts übertragen. Sobald Ihr Schlüssel hinterlegt ist, finden Sie unter Per SSH mit Ihrem Mailserver verbinden die Anmeldeanleitung Schritt für Schritt für macOS, Windows und Linux.
Unseren Zugang abschalten
Wenn der Server nur für Sie und niemanden sonst erreichbar sein soll, schalten Sie den Support-Zugang ab. Öffnen Sie im Dashboard das Aktionsmenü des Servers (⋯) und wählen Sie Support-Zugang deaktivieren. Damit wird der Administrationsschlüssel von cripta.to von der Maschine entfernt, und unser Team kann sich nicht mehr anmelden. Wie bei jeder Zugriffsänderung greift das beim nächsten geplanten Abgleich — bis zu etwa 15 Minuten.
Sie können ihn mit einem Klick wieder aktivieren, sobald Sie erneut unsere Hilfe möchten. Es ist ein Schalter, keine Einbahnstraße.
Die eine Regel: zuerst den eigenen Schlüssel hinterlegen
Es gibt eine wichtige Konsequenz, die man im Blick behalten muss. Der Support-Zugang und Ihre eigenen Schlüssel sind die einzigen beiden Zugangswege. Wenn Sie unseren abschalten und keinen eigenen Schlüssel hinterlegt haben, kann sich niemand mehr per SSH am Server anmelden — Sie eingeschlossen.
Die sichere Reihenfolge lautet daher immer:
- Hinterlegen Sie Ihren SSH-Schlüssel.
- Prüfen Sie, dass Sie sich damit anmelden können.
- Erst dann schalten Sie den Support-Zugang ab.
Bei einem BYO-Server (assistiert) — einem Server, der in Ihrem eigenen Hosting-Konto läuft — warnen wir nicht bloß: Wir entfernen unseren Schlüssel erst, wenn Sie nachgewiesen haben, dass Sie hineinkommen. Wenn Sie Support-Zugang deaktivieren wählen, schickt Sie das Dashboard zuerst zur Prüfung. Sie hinterlegen Ihren Schlüssel, wir legen ein Einmal-Token auf dem Server ab, und Sie lesen es uns über SSH zurück, um zu zeigen, dass die Anmeldung funktioniert. Erst dann wird die Deaktivierung wirksam. Es ist dieselbe Prüfung, die wir vor der Übergabe eines Servers bei einer Kündigung durchführen, und es gibt sie, weil das Entfernen unseres Schlüssels ohne funktionierende Anmeldung auf einer Maschine, die wir sonst nicht kontrollieren, nicht rückgängig zu machen ist.
Bei einem verwalteten Server (der im Hosting-Konto von cripta.to läuft) warnt das Dashboard Sie, lässt Sie aber fortfahren, denn ein Aussperren ist immer behebbar: Aktivieren Sie den Support-Zugang im Dashboard erneut, um wieder einen Weg hinein zu haben. Wenn Sie auf einem assistierten Server unseren Schlüssel ohne eigenen abschalten und dennoch den Zugang verlieren, ist die Konsole Ihres Hosting-Anbieters die letzte Rettung.
Den einzigen eigenen Schlüssel auf einem Server zu verlieren, dessen Support-Zugang bereits abgeschaltet ist, ist der einzige wirklich nicht behebbare Zustand — behandeln Sie Ihren privaten Schlüssel entsprechend: Sichern Sie ihn und schützen Sie ihn mit einer Passphrase.
Warum es so gebaut ist
Der Support-Zugang ist standardmäßig aktiv, weil die meisten Menschen Hilfe verfügbar haben wollen, wenn ein Mailserver Probleme macht, und weil ein standardmäßig abgeschalteter Zugang alle im Regen stehen ließe, die schon am ersten Tag auf Schwierigkeiten stoßen. Aber es liegt bei Ihnen, ihn zu entziehen — gerade weil „der Server gehört Ihnen“ wörtlich zutreffen soll.
Der Endzustand ist einfach und ehrlich: Die Liste derjenigen, die sich anmelden können, enthält genau die Schlüssel, für die Sie sich entschieden haben. Behalten Sie unseren als Sicherheitsnetz oder schalten Sie ihn ab und halten Sie den einzigen Schlüssel selbst. So oder so: Die Tür gehört Ihnen.