IT administrator

Wykorzystanie SSH File Transfer Protocol do bezpiecznego przesyłania plików

SSH File Transfer Protocol to bezpieczna metoda przesyłania plików między serwerami. Pozwala na szyfrowane połączenie i autoryzację użytkowników, co zwiększa bezpieczeństwo danych. SSH-FTP jest prosty w obsłudze i dostępny na większości systemów operacyjnych, co czyni go popularnym rozwiązaniem wśród programistów i adminów.

07 kwi 2023

SSH File Transfer Protocol (SFTP) to protokół służący do bezpiecznego przesyłania plików. W odróżnieniu od tradycyjnego FTP, SFTP opiera się na protokole SSH (Secure Shell), co zapewnia pełne szyfrowanie transmisji danych. Dzięki temu możliwe jest bezpieczne przesyłanie danych nawet przez niezaufane sieci. Ponadto, SFTP pozwala na autoryzację użytkowników za pomocą kluczy SSH (np. ED25519, RSA), co dodatkowo zwiększa poziom bezpieczeństwa. W artykule omówimy podstawowe koncepcje, aktualne zastosowania oraz zasady działania protokołu SFTP.

 

Jak działa SFTP?

SFTP to bezpieczny protokół do przesyłania plików, który działa w oparciu o SSH – nie należy go mylić z FTPS, który korzysta z SSL/TLS. Po stronie klienta nawiązywane jest szyfrowane połączenie z serwerem, które może być uwierzytelnione za pomocą loginu i hasła, ale znacznie bezpieczniejsze jest wykorzystanie pary kluczy SSH.

Po zestawieniu połączenia możliwe są operacje takie jak:

  • przesyłanie i pobieranie plików,
  • usuwanie i zmiana nazw plików,
  • listowanie katalogów,
  • zmiana uprawnień dostępu.

 

Wszystkie te operacje są szyfrowane w locie. Dzięki temu minimalizowane jest ryzyko przechwycenia danych przez osoby trzecie. SFTP jest obecnie powszechnie wykorzystywany w administracji systemami, backupach, transferach danych między aplikacjami i integracjach CI/CD.

 

Bezpieczeństwo w SSH File Transfer Protocol

SFTP zapewnia integralność, poufność i uwierzytelnienie, wykorzystując mechanizmy SSH. Dzięki pełnemu szyfrowaniu zarówno danych, jak i kanału sterującego, jest znacznie bezpieczniejszy od klasycznego FTP.

Obecnie zalecane są następujące mechanizmy bezpieczeństwa:

  • klucze ED25519 lub RSA 3072+/4096-bit (DSA nie jest już bezpieczny),
  • silne algorytmy szyfrowania, np. AES-GCM, ChaCha20-Poly1305,
  • wyłączenie starszych protokołów i algorytmów (np. SHA-1).

 

Korzystanie z SSH File Transfer Protocol do przesyłania plików

SFTP wykorzystuje port 22, co ułatwia jego obsługę w zaporach sieciowych i politykach bezpieczeństwa. Jest wspierany praktycznie przez wszystkie systemy operacyjne i dostępny w narzędziach takich jak WinSCP, FileZilla, Cyberduck, OpenSSH czy Rclone.

SFTP jest szczególnie przydatny w:

  • zautomatyzowanych systemach backupu,
  • transmisji danych między środowiskami produkcyjnymi a deweloperskimi,
  • przesyłaniu plików wsadowych w systemach bankowych, logistycznych i ERP.

SSH File Transfer Protocol

SSH File Transfer Protocol vs FTP

FTP to przestarzały protokół, który nie oferuje natywnego szyfrowania i działa na wielu portach. To sprawia, że jest podatny na:

 

SFTP z kolei:

  • korzysta z pojedynczego portu (22),
  • zapewnia pełne szyfrowanie transmisji,
  • obsługuje zarządzanie plikami i uprawnieniami,
  • umożliwia uwierzytelnienie za pomocą kluczy.

 

W środowiskach, gdzie bezpieczeństwo danych ma kluczowe znaczenie, SFTP jest zdecydowanie preferowaną technologią.

 

 

Konfiguracja SSH File Transfer Protocol

Aby skonfigurować SFTP, należy:

  1. Wygenerować parę kluczy SSH (ssh-keygen),
  2. Dodać klucz publiczny do pliku ~/.ssh/authorized_keys na serwerze,
  3. Ustawić odpowiednie uprawnienia do katalogów i plików,
  4. (Opcjonalnie) wyłączyć logowanie hasłami dla zwiększenia bezpieczeństwa.

 

Dobrą praktyką jest także:

  • stosowanie oddzielnych kont systemowych dla użytkowników SFTP,
  • ograniczanie dostępu do katalogów (chroot, internal-sftp),
  • logowanie operacji plikowych.

 

Alternatywy dla SSH File Transfer Protocol w przesyłaniu plików

Choć SFTP jest jedną z najlepszych opcji, w niektórych przypadkach można rozważyć alternatywy:

  • FTPS (FTP over SSL/TLS) – obsługuje szyfrowanie, ale wymaga skomplikowanej konfiguracji portów i certyfikatów.
  • WebDAV – protokół HTTP/HTTPS do zdalnego zarządzania plikami; często wykorzystywany w aplikacjach chmurowych.
  • SCP (Secure Copy Protocol) – prosty i szybki, ale nie wspiera zaawansowanego zarządzania plikami.
  • Rclone – narzędzie do synchronizacji danych z systemami chmurowymi, obsługuje SFTP, WebDAV, Google Drive, S3 i inne.
  • SFTP Gateway – rozwiązanie, które pozwala użytkownikom przesyłać pliki przez SFTP do zasobów chmurowych (np. AWS S3) bez potrzeby korzystania z lokalnych serwerów.

FAQ

Najczęstsze pytania

  • SSH File Transfer Protocol to protokół bezpiecznego przesyłania plików oparty na SSH, zapewniający pełne szyfrowanie transmisji. Klasyczny FTP nie oferuje natywnego szyfrowania i działa na wielu portach, przez co jest podatny na przechwycenie danych i ataki man-in-the-middle — SFTP korzysta z jednego portu 22 i szyfruje całość.
  • Klient nawiązuje szyfrowane połączenie z serwerem, uwierzytelniane loginem i hasłem lub — bezpieczniej — parą kluczy SSH. Możliwe operacje to przesyłanie i pobieranie plików, usuwanie i zmiana nazw, listowanie katalogów oraz zmiana uprawnień — wszystko szyfrowane w locie.
  • Klucze ED25519 lub RSA 3072/4096-bit (DSA nie jest już bezpieczny), silne algorytmy szyfrowania jak AES-GCM czy ChaCha20-Poly1305 oraz wyłączenie starszych protokołów i algorytmów, np. SHA-1.
  • Wygenerować parę kluczy SSH (ssh-keygen), dodać klucz publiczny do ~/.ssh/authorized_keys na serwerze, ustawić odpowiednie uprawnienia do katalogów i opcjonalnie wyłączyć logowanie hasłami. Dobre praktyki to oddzielne konta dla użytkowników SFTP, ograniczanie dostępu (chroot) i logowanie operacji.
  • FTPS (FTP over SSL/TLS) wymagający skomplikowanej konfiguracji portów i certyfikatów, WebDAV do zdalnego zarządzania plikami przez HTTP/HTTPS, prosty i szybki SCP, Rclone do synchronizacji z systemami chmurowymi oraz SFTP Gateway pozwalający przesyłać pliki do zasobów chmurowych jak AWS S3.

Blog

Powiązane artykuły

Czytaj więcej
IT administrator

Bezpieczeństwo w aplikacjach mobilnych: Praktyczne wskazówki

Czy twoja aplikacja mobilna jest wystarczająco zabezpieczona? W erze cyfrowej, gdzie cyberprzestępczość jest coraz bardziej zaawansowana, bezpieczeństwo aplikacji mobilnych staje się priorytetem. Podzielę się praktycznymi poradami, które pomogą Ci chronić Twoje aplikacje przed potencjalnymi zagrożeniami.

Tomasz Kozon
02 cze 2024
IT administrator

Fail2ban, platforma do zapobiegania włamaniom.

Fail2ban to narzędzie służące do ochrony serwerów przed włamaniami. Działa na zasadzie automatycznego blokowania adresów IP, z których następują nieudane próby logowania. Jest to skuteczna metoda ochrony przed automatycznymi skryptami, które próbują uzyskać dostęp do serwera poprzez próby logowania na różne konta z różnych adresów IP.

Tomasz Kozon
31 lip 2022
IT administrator

Trivy - Główne funkcje i praktyczne zastosowania

Trivy to otwartoźródłowy skaner bezpieczeństwa, który pomaga w identyfikacji podatności w projektach opartych na kodzie źródłowym. Zapewnia szybkość, skuteczność i elastyczność potrzebne do prowadzenia skutecznej analizy bezpieczeństwa. To przewodnik ma na celu przybliżenie głównych funkcji i praktycznych zastosowań Trivy, a także osiągnięcie surowego zrozumienia, jak nim skutecznie zarządzać.

Tomasz Kozon
18 maj 2024
IT administrator

Ransomware: Zrozumienie zagrożenia

Ransomware, czyli oprogramowanie szantażujące, jest jednym z najniebezpieczniejszych typów cyberataków, paraliżując funkcjonowanie firm, instytucji publicznych oraz prywatnych użytkowników. To zagrożenie działa na zasadzie zaszyfrowania danych ofiary, a następnie żądania okupu za ich odblokowanie. Czy powinniśmy się obawiać? O tym w naszym artykule.

Tomasz Kozon
23 lis 2023
IT administrator

Spoofing DNS - Omówienie technik ataku i efektywnych strategii obronnej

Spoofing DNS to groźny rodzaj ataku, mający na celu manipulację systemu przekierowania stron internetowych. Często stosowany przez cyberprzestępców, może prowadzić do kradzieży danych czy przerw w dostawie usług. W tym artykule omówimy podstawowe techniki tego ataku, jak również przedstawimy skuteczne strategie obronne.

Tomasz Kozon
12 lip 2023
IT administrator

Claude Mythos: nowy poziom możliwości AI od Anthropic

Anthropic zaprezentowało model Claude Mythos Preview, który wyznacza zupełnie nowy kierunek rozwoju sztucznej inteligencji. Nie jest to kolejna iteracja znanych rozwiązań, lecz system o możliwościach wykraczających poza dotychczasowe standardy, szczególnie w obszarze analizy oprogramowania i cyberbezpieczeństwa. Jego zdolność do autonomicznego wykrywania podatności typu zero-day sprawiła, że firma zdecydowała się na wyjątkowo ograniczoną dystrybucję w ramach Project Glasswing.

Tomasz Kozon
14 kwi 2026