CONNECTION & SECURITY / 03

SSH- und SSL/TLS-Verbindungen

Verbindungswege und Verschlüsselung verstehen und Hosts, Zugangsdaten und Zertifikate schrittweise einrichten.

Windows / Basierend auf der Oberfläche von Cuvel SQL 1.0.2

SSH und TLS haben unterschiedliche Aufgaben

Eine direkte Verbindung führt vom PC zum Datenbankserver. TLS verschlüsselt Datenbankverkehr und prüft das Ziel mit Zertifikaten; teils wird dafür der Name SSL verwendet. SSH verschlüsselt den Weg vom PC zum SSH-Server. Die anschließende Strecke zu einem getrennten Datenbankserver ist durch SSH allein nicht unbedingt geschützt.

MySQL / TLS ↗ · PostgreSQL / TLS ↗

DB- und SSH-Daten getrennt vorbereiten

Sie benötigen Datenbanktyp, Host, Port, Benutzer und Passwort; für PostgreSQL auch den Datenbanknamen. Für SSH sind zusätzlich SSH-Host, Port, Benutzer und Passwort oder privater Schlüssel nötig. Standardports sind 22 für SSH, 3306 für MySQL-kompatible Server und 5432 für PostgreSQL. Verwenden Sie die Angaben Ihres Administrators oder Anbieters.

Direkt mit TLS zu einem entfernten Server

Geben Sie die DB-Daten ein und wählen Sie die direkte Verbindung. Für entfernte Hosts erscheinen die Verschlüsselungseinstellungen. Automatisch verwendet bei externen Direktverbindungen TLS. Verlangt der Anbieter TLS, wählen Sie TLS erforderlich und gegebenenfalls die bereitgestellte CA-Datei. Nutzen Sie den vorgegebenen Hostnamen, keine zum Zertifikat unpassende IP-Adresse. Prüfen Sie das Ziel vor der Verbindung.

TLS-Einstellungen und CA-Zertifikatauswahl für eine direkte Verbindung
TLS-Einstellungen und CA-Zertifikatauswahl für eine direkte VerbindungBildschirmaufnahme: Englisch / Version 1.0.0Bild in voller Größe in neuem Tab öffnen ↗
Ein CA-Zertifikat aus einer lokalen Datei ausgewählt
Ein CA-Zertifikat aus einer lokalen Datei ausgewähltBildschirmaufnahme: Englisch / Version 1.0.0Bild in voller Größe in neuem Tab öffnen ↗

Über einen SSH-Tunnel verbinden

Wählen Sie den SSH-Tunnel und geben Sie anschließend SSH-Daten ein. DB- und SSH-Benutzer sind getrennt. Liegt die DB auf dem SSH-Server, nutzen Sie die Standardeinstellung. Andernfalls öffnen Sie die Einstellung für einen anderen Server und geben den vom SSH-Server erreichbaren DB-Host und Port an. Bei direkter Verbindung bedeutet 127.0.0.1 Ihr PC, innerhalb von SSH als DB-Ziel der SSH-Server. Bei SSH und lokalen Direktverbindungen sind TLS-Felder ausgeblendet. Benötigt die weitere Strecke TLS, klären Sie vorab, ob dies in der aktuellen Oberfläche einstellbar ist.

Verbindungseinstellungen bei getrennten SSH- und Datenbankservern
Verbindungseinstellungen bei getrennten SSH- und DatenbankservernBildschirmaufnahme: Englisch / Version 1.0.0Bild in voller Größe in neuem Tab öffnen ↗

CA-Zertifikat und privaten Schlüssel unterscheiden

Eine CA-Datei wie ca.pem dient der Prüfung des DB-Serverzertifikats. Laden Sie sie vom Anbieter auf den PC und wählen Sie die Datei im CA-Feld aus; eine Download-URL ist kein Dateipfad. Der private SSH-Schlüssel dient der Anmeldung. Wählen Sie seinen Speicherort unter Windows, WSL oder per Pfadeingabe und nicht die öffentliche .pub-Datei. Geben Sie bei Bedarf die Passphrase ein. Ein CA-Zertifikat allein gewährt keinen DB-Zugang.

Auswahl eines in WSL gespeicherten privaten SSH-Schlüssels
Auswahl eines in WSL gespeicherten privaten SSH-SchlüsselsBildschirmaufnahme: Englisch / Version 1.0.0Bild in voller Größe in neuem Tab öffnen ↗

Erste Verbindung und Fehler prüfen

Vergleichen Sie einen neuen SSH-Hostschlüssel mit den Angaben des Administrators. Lesen Sie Zertifikatswarnungen und prüfen Sie das Ziel. Bei Änderungen bekannter Schlüssel oder Zertifikate klären Sie den Grund. Bei Zeitüberschreitung oder Ablehnung prüfen Sie Host, Port, Quell-IP-Regeln und Firewall; bei Anmeldung DB- und SSH-Zugangsdaten; bei Zertifikatsfehlern CA-Datei, Gültigkeit, PC-Uhr und Hostnamen. Deaktivieren Sie TLS oder Zertifikatsprüfungen nicht zur Fehlerumgehung.

Nach der Verbindung die Datenbank prüfen

Wählen Sie DB/Schema und Tabelle. Eine erfolgreiche SSH-Anmeldung garantiert keine DB-Anmeldung oder Berechtigung. Beginnen Sie mit den benötigten Leserechten und entscheiden Sie anschließend über das Speichern von Verbindung und Passwort. Der Einstieg ist in Ihre erste Verbindung beschrieben.

SSH-Verbindungsweg und Angaben vor dem Verbinden prüfen
SSH-Verbindungsweg und Angaben vor dem Verbinden prüfenBildschirmaufnahme: Englisch / Version 1.0.0Bild in voller Größe in neuem Tab öffnen ↗
Ihre erste Verbindung →
← Zu den Anleitungen