Posts Tagged ‘Fingerprint’

Samstag, 5. September 2026

SSH: Remote host identification has changed

In den letzten Wochen habe ich einige physische Server mit VM-Pendants ersetzt. Da ich alle von „Scratch“ auf aufgesetzt habe, wurde ich bei den SSH-Versuchen nach dem Herunterfahren der physischen Rechner und dem Hochfahren der VMs unter der IP des ehemaligen Servers immer mit folgender Warnung konfrontiert:

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@    WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!     @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!
Someone could be eavesdropping on you right now (man-in-the-middle attack)!
It is also possible that a host key has just been changed.
The fingerprint for the ED25519 key sent by the remote host is
SHA256:.
Please contact your system administrator.
Add correct host key in /Users/mario/.ssh/known_hosts to get rid of this message.
Offending RSA key in /Users/mario/.ssh/known_hosts:29
Host key for 10.1.2.3 has changed and you have requested strict checking.
Host key verification failed.

Über Jahr habe ich jeweils versucht, die angegebene Zeile in /Users/mario/.ssh/known_hosts zu löschen. Oft aber scheine ich die falsche Zeile erwischt zu haben, weshalb ich anfing, die Zeile vor und nach der angegebenen Zeile zu löschen.

Dabei wäre es so einfach, diese Fehlermeldung wegzubringen:

$ ssh-keygen -R 10.1.2.3

Tags: , , , , ,
Labels: IT, Linux

Keine Kommentare | neuen Kommentar verfassen

Sonntag, 5. Februar 2017

imapfilter wechselnde Zertifikats-Fingerabdrücke ignorieren lassen

imapfilter funktioniert bei mir wunderbar, um in meiner INBOX eintreffende Mails automatisiert in Unterordner zu verschieben.

Dann und wann bricht das per Cron aufgerufene Script seine Arbeit aber ab, weil das Zertifikat des Mail-Servers gewechselt wurde:

imapfilter: certificate mismatch in non-interactive mode

imapfilter muss in einem solchen Fall interaktiv gestartet und das neue Zertifikat permanent akzeptiert werden.

Wen dieses Verhalten stört und die eindeutige Identifikation seiner Gegenseite weniger wichtig ist als ein sauber durchlaufendes Script, fügt oben an seine imapfilter-Regeln folgende Zeile ein:

...
options.certificates = false
...

Quelle: Ignore certificate fingerprint mismatch

Ich habe das bei mir nur für ein kaum genutztes Gmail-Konto aktiviert.

Das Problem könnte mit den hier geschilderten zwei gleichzeitig aktiven, unterschiedlichen Gmail-Zertifikaten zusammenhängen.

Tags: , , , , ,
Labels: Linux

1 Kommentar | neuen Kommentar verfassen