SSH-Befehle: Spickzettel für Schlüssel und Tunnel
SSH-Befehle zum Kopieren: verbinden, ssh-keygen und ssh-copy-id, SSH-Agent, Tunnel mit -L, -R und -D, Jump-Host, scp, rsync und Fehlersuche mit ssh -v.
53 Einträge
Verbinden
ssh user@serverVerbindung aufbauenssh -p 2222 user@serverAnderen Port verwendenssh -i ~/.ssh/id_ed25519 user@serverBestimmten Schlüssel verwendenssh user@server 'df -h'Einzelnen Befehl auf dem Server ausführenssh -t user@server 'sudo htop'Terminal erzwingen, nötig für interaktive Programmessh -J sprung@bastion user@internÜber einen Sprungserver (Jump-Host) verbindenssh -o ServerAliveInterval=60 user@serverAlle 60 Sekunden ein Lebenszeichen senden, damit die Verbindung nicht abbrichtssh -o ConnectTimeout=5 user@serverNach 5 Sekunden ohne Antwort aufgebenssh -X user@serverGrafische X11-Programme weiterleitenssh -A user@serverAgent weiterleiten; nur bei vertrauenswürdigen Servern, lieber -J verwenden~.Hängende Verbindung beenden: nach Enter Tilde und Punkt tippen; ~? zeigt alle Escape-BefehleTunnel und Weiterleitungen
ssh -L 8080:localhost:80 user@serverSSH Tunnel lokal: localhost:8080 zeigt auf Port 80 des Serversssh -L 5432:db.intern:5432 user@bastionDatenbank hinter dem Server über localhost:5432 erreichenssh -R 9000:localhost:3000 user@serverRemote-Weiterleitung: Port 9000 auf dem Server zeigt auf Ihren lokalen Port 3000ssh -D 1080 user@serverSOCKS-Proxy auf localhost:1080, Datenverkehr läuft über den Serverssh -N -f -L 8080:localhost:80 user@serverTunnel ohne Shell im Hintergrund startenSchlüssel
ssh-keygen -t ed25519 -C "name@rechner"Neuen Ed25519-Schlüssel mit Kommentar erzeugenssh-keygen -t rsa -b 4096RSA-Schlüssel mit 4096 Bit für ältere Systemessh-keygen -t ed25519-skSchlüssel, der an einen FIDO2-Sicherheitsschlüssel gebunden ist (ab OpenSSH 8.2)ssh-keygen -p -f ~/.ssh/id_ed25519Passphrase ändern oder hinzufügenssh-keygen -l -f ~/.ssh/id_ed25519.pubFingerprint eines Schlüssels anzeigenssh-keygen -y -f ~/.ssh/id_ed25519 > ~/.ssh/id_ed25519.pubÖffentlichen Schlüssel aus dem privaten wiederherstellenssh-keygen -R serverAlten Eintrag des Servers aus known_hosts entfernenssh-keygen -F serverEintrag des Servers in known_hosts suchenssh-copy-id user@serverÖffentlichen Schlüssel in authorized_keys des Servers eintragenssh-copy-id -i ~/.ssh/id_ed25519.pub user@serverBestimmten Schlüssel übertragencat ~/.ssh/id_ed25519.pub | ssh user@server 'mkdir -p ~/.ssh && cat >> ~/.ssh/authorized_keys'Schlüssel ohne ssh-copy-id übertragenssh-keyscan -t ed25519 serverHost-Schlüssel eines Servers abrufen; Fingerprint vor dem Eintragen auf anderem Weg prüfenSSH-Agent
eval "$(ssh-agent -s)"Agent in der aktuellen Shell startenssh-add ~/.ssh/id_ed25519Schlüssel zum Agent hinzufügen, Passphrase nur einmal eingebenssh-add -t 1h ~/.ssh/id_ed25519Schlüssel nur für eine Stunde im Agent haltenssh-add -lGeladene Schlüssel anzeigenssh-add -DAlle Schlüssel aus dem Agent entfernenssh-add --apple-use-keychain ~/.ssh/id_ed25519macOS: Passphrase im Schlüsselbund speichern (früher -K)Get-Service ssh-agent | Set-Service -StartupType AutomaticWindows (PowerShell als Administrator): OpenSSH-Agent dauerhaft aktivieren, danach Start-Service ssh-agentDateien übertragen
scp datei.txt user@server:/tmp/Datei zum Server kopierenscp user@server:/var/log/syslog .Datei vom Server holenscp -r ordner user@server:~/Ordner rekursiv kopierenscp -P 2222 datei.txt user@server:scp mit anderem Port (großes -P)rsync -avz -e ssh ordner/ user@server:/ziel/Ordner abgleichen, nur Änderungen werden übertragenrsync -avz --delete -e 'ssh -p 2222' ordner/ user@server:/ziel/Spiegeln: im Ziel löscht rsync, was in der Quelle fehltsftp user@serverInteraktive Dateiübertragung mit put, get, lssshfs user@server:/pfad ~/mntServer-Ordner lokal einhängen; aushängen mit fusermount -u ~/mnt (Linux)Konfiguration und Fehlersuche
ssh -v user@serverAusführliche Ausgabe; -vvv für noch mehr Detailsssh -G serverEffektive Einstellungen für einen Host aus allen Konfigurationsdateien anzeigenHost web
HostName 203.0.113.10
User deploy
IdentityFile ~/.ssh/id_ed25519Eintrag in ~/.ssh/config: danach reicht ssh webControlMaster auto
ControlPath ~/.ssh/cm-%r@%h:%p
ControlPersist 10mVerbindungen wiederverwenden, weitere Sitzungen starten sofortssh -O exit webGeteilte Master-Verbindung beendenchmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keysRichtige Rechte; zu offene Rechte führen zu „Permission denied“sudo sshd -tKonfiguration des SSH-Servers vor dem Neustart prüfensudo systemctl restart sshSSH-Server neu starten (Debian, Ubuntu); unter RHEL und Fedora heißt der Dienst sshdjournalctl -u ssh -fAnmeldeversuche live im Protokoll verfolgenssh -Q kexVom Client unterstützte Verfahren auflisten; auch -Q cipher, -Q key, -Q macKein Eintrag gefunden. Versuchen Sie einen anderen Begriff oder wählen Sie „Alle Gruppen“.
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
SSH-Befehle sicher einsetzen
Diese Übersicht sammelt 53 SSH-Befehle für Verbindungen, SSH Tunnel, Schlüssel mit ssh-keygen und ssh-copy-id, den SSH-Agent, Dateiübertragung mit scp, rsync und sftp sowie Konfiguration und Fehlersuche. Sie ist als deutsches SSH Cheat Sheet für OpenSSH gedacht, das unter Linux, macOS und Windows 10/11 mitgeliefert wird.
Für die Anmeldung ohne Passwort erzeugen Sie zuerst ein Schlüsselpaar mit ssh-keygen -t ed25519 und übertragen den öffentlichen Teil mit ssh-copy-id. Der private Schlüssel bleibt auf Ihrem Rechner und sollte eine Passphrase haben; der SSH-Agent merkt sie sich für die Sitzung. Tunnel mit -L, -R und -D leiten Ports durch die verschlüsselte Verbindung, etwa um eine Datenbank zu erreichen, die nur intern erreichbar ist.
Bei Problemen ist ssh -v der erste Schritt: Die Ausgabe zeigt, welche Schlüssel angeboten werden und woran die Anmeldung scheitert. Meldet SSH eine geänderte Host-Identität, prüfen Sie den Grund, bevor Sie den Eintrag mit ssh-keygen -R löschen. Häufige Verbindungen tragen Sie mit dem SSH-Config-Generator ein; einen vorhandenen Schlüssel prüft SSH-Schlüssel erklärt.
Anleitung: SSH-Befehle in 4 Schritten
- Suchen Sie nach einer Aufgabe wie „Tunnel“, „kopieren“ oder „Fingerprint“ oder wählen Sie eine Gruppe.
- Kopieren Sie den Befehl mit „Kopieren“.
- Ersetzen Sie
user,serverund Pfade durch Ihre Werte und führen Sie den Befehl aus. - Tragen Sie häufige Verbindungen danach mit dem SSH-Config-Generator in
~/.ssh/configein.
Typische Anwendungsfälle
- Einen Server erstmals mit einem Ed25519-Schlüssel statt Passwort anmelden.
- Eine Datenbank hinter einer Firewall über einen lokalen Tunnel erreichen.
- Dateien zwischen Rechnern mit
scpoderrsyncübertragen. - Verbindungsprobleme mit
ssh -vundssh -Geingrenzen.
Häufige Fragen
Wie richte ich die Anmeldung per Schlüssel ein?
Schlüssel erzeugen mit ssh-keygen -t ed25519, dann ssh-copy-id user@server ausführen. Danach meldet ssh user@server Sie mit dem Schlüssel an. Erst wenn das klappt, sollten Sie die Passwort-Anmeldung auf dem Server abschalten.
Was ist der Unterschied zwischen -L und -R?
-L öffnet einen Port auf Ihrem Rechner, der auf ein Ziel aus Sicht des Servers zeigt. -R öffnet einen Port auf dem Server, der auf ein Ziel aus Ihrer Sicht zeigt, etwa um einen lokalen Entwicklungsserver kurz freizugeben.
Was bedeutet „REMOTE HOST IDENTIFICATION HAS CHANGED“?
Der Server meldet einen anderen Host-Schlüssel als beim letzten Mal. Das passiert nach einer Neuinstallation, kann aber auch auf einen Angriff hindeuten. Prüfen Sie den neuen Fingerprint beim Betreiber und entfernen Sie den alten Eintrag erst dann mit ssh-keygen -R server.
Warum fragt SSH trotz Schlüssel nach dem Passwort?
Häufige Gründe: zu offene Rechte auf ~/.ssh oder authorized_keys auf dem Server, der falsche Schlüssel wird angeboten oder der Benutzername stimmt nicht. ssh -v zeigt, welche Schlüssel probiert werden; im Server-Log steht oft der genaue Grund.
Ist scp veraltet?
Das alte SCP-Protokoll gilt als veraltet. Seit OpenSSH 9.0 nutzt der Befehl scp intern standardmäßig das SFTP-Protokoll; mit -O lässt sich das alte Protokoll für alte Server erzwingen. Für große oder wiederholte Kopien ist rsync meist besser.
Welchen Schlüsseltyp soll ich nehmen?
Für neue Schlüssel ist ssh-keygen -t ed25519 die übliche Empfehlung: kurz, schnell und sicher. RSA mit mindestens 3072 Bit bleibt eine Alternative für ältere Systeme, die Ed25519 nicht kennen.
Das könnte auch helfen
HTTP-Statuscodes
Alle gängigen HTTP-Statuscodes von 100 bis 511 mit Bedeutung, typischer Ursache und Suche.
ÖffnenHTTP-Header-Referenz
Wichtige Anfrage- und Antwort-Header mit Bedeutung und Beispiel, durchsuchbar.
ÖffnenMIME-Typen
Über 150 MIME-Typen nachschlagen: Dateiendung zu Content-Type und umgekehrt.
ÖffnenGit-Befehle
Git-Spickzettel: die wichtigsten Befehle nach Aufgaben gruppiert, durchsuchbar und kopierbar.
ÖffnenBash-Befehle
Bash- und Linux-Befehle für Dateien, Text, Prozesse und Netzwerk, mit Suche und Kopieren.
ÖffnenPort-Liste
Bekannte TCP- und UDP-Ports von 20 bis 51820 mit Dienst und Hinweis, durchsuchbar.
Öffnen