퀴즈 5. SSH로 원격 접속하기
지원 버전: Ubuntu Server 24.04 LTS(기본), Rocky Linux 9(대안) 마지막 업데이트: 2026년 9월 15일
근거가 있고 안전한 답을 고른 뒤 어떤 증거를 확인할지 설명하세요. 문제의 명령은 버려도 되는 VM을 기준으로 한 해석 연습입니다.
Ubuntu 24.04에는 active인
ssh.socket이 보이고 Rocky 안내에는sshd.service가 나옵니다. 어떻게 해야 하나요?- A) 두 배포판을 같게 만들기 위해 소켓을 모두 끕니다.
- B) 실행 파일이
sshd이므로 모든 곳에서sshd.service를 사용합니다. - C) 설치된 유닛을 확인합니다. Ubuntu는
ssh.service와 소켓 활성화를 사용할 수 있고 Rocky는sshd.service를 사용합니다. - D) 리스너 확인 전에 SSH 포트를 바꿉니다.
정답 보기
정답: C
설명: 실행 파일과 서비스 유닛 이름은 같지 않을 수 있습니다. Ubuntu 소켓 활성화가 리스너를 소유할 수 있으므로 무작정 끄거나 바인딩을 바꾸면 접근을 잃습니다. 본문은 기존 리슨 주소를 바꾸지 않고 문법, 서비스·소켓 상태, TCP 22를 확인합니다.
첫 연결에서 ED25519 호스트 지문이 표시됩니다. 의도한 신뢰를 확인하는 비교는 무엇인가요?
- A) 서버 하이퍼바이저 콘솔에서 읽은 공개 호스트 키 지문 전체와 비교합니다.
- B) 새로 만든 사용자 공개 키와 비교합니다.
- C) IP가
.20으로 끝나므로 승인합니다. - D) 같은 신뢰하지 못한 경로로
ssh-keyscan을 실행하고 나온 값을 승인합니다.
정답 보기
정답: A
설명: 호스트 키는 서버 식별, 사용자 키는 계정 인증용입니다. 신뢰할 수 있는 콘솔은 독립된 비교 경로입니다. 스캔은 키를 수집할 뿐 소유자를 인증하지 못합니다. 불일치하면 검증을 우회하지 말고 VM·주소와 신원 변경 가능성을 조사합니다.
사용자 키 설치 시 서버로 보내야 하는 것은 무엇인가요?
- A) 개인
id_ed25519파일과 암호문구. - B) 홈 디렉터리에 복사한 서버 개인 호스트 키.
- C) 계정 비밀번호의 화면 캡처.
- D) 올바른 계정의 authorized keys에 기존 항목을 보존하며 덧붙일 공개
id_ed25519.pub한 줄.
- A) 개인
정답 보기
정답: D
설명: 개인 키는 클라이언트에 남기고 비어 있지 않은 암호문구로 보호합니다. ssh-copy-id -i는 기존 인증으로 설치할 공개 키를 선택합니다. 초기 SSH 인증을 사용할 수 없다면 콘솔에서 공개 행을 덧붙이며, 복사를 위해 비밀번호 인증을 켜거나 개인 키를 전달하지 않습니다.
SSH 세션이 이미 하나 열려 있습니다. 비밀번호와 keyboard-interactive 인증을 끄기 전에 무엇이 필요한가요?
- A) 아무것도 필요 없습니다. 기존 연결은 이후 로그인도 증명합니다.
- B) 연결 공유를 끈 두 번째 독립 키 전용 로그인이 성공해야 하며 필요한 관리 SSH 경로도 확인해야 합니다.
- C) 첫 번째 것을 제외한 authorized keys를 모두 지웁니다.
- D) 현실적인 시험을 위해 콘솔을 닫습니다.
정답 보기
정답: B
설명: 이미 인증된 세션이나 다중화된 연결은 새 로그인 실패를 숨길 수 있습니다. 키 명시, IdentitiesOnly, 공개 키 전용 인증, 연결 공유 해제를 사용합니다. 개인 키 암호문구는 로컬 질문이므로 정상입니다. 복구를 위해 콘솔과 원래 세션을 유지합니다.
뒤쪽 drop-in에
PasswordAuthentication no가 있지만 실습 사용자에 대한sshd -T -C는yes입니다. 올바른 대응은 무엇인가요?- A) 먼저 읽은 값, Include 순서, 맞는 Match 블록을 조사합니다. 파일 이름만으로 우선할 것이라 믿고 reload하지 않습니다.
- B) 유효 출력은 중요하지 않다고 봅니다.
- C) 같은 설정을 파일 열 개에 더 넣습니다.
- D) SSH가 파일을 읽도록 네트워크를 재시작합니다.
정답 보기
정답: A
설명: OpenSSH의 첫 값 처리와 연결별 Match는 “마지막 파일 우선”과 다릅니다. -C는 사용자, 출발지, 로컬 끝점을 주어 유효 설정을 평가합니다. 문법 검사만으로 의도한 정책을 증명할 수 없습니다. 우선순위를 확인하지 못하면 실습에서 새로 만든 파일만 제거합니다.
보안 강화에 관한 올바른 설명은 무엇인가요?
- A)
PasswordAuthentication no는 항상 keyboard-interactive도 끕니다. - B)
PermitRootLogin no이면 sudo도 사용할 수 없습니다. - C) 비밀번호, keyboard-interactive, 공개 키, root 로그인 값을 각각 확인하며 일반 사용자 키 접근과 sudo를 유지합니다.
- D) 키 로그인에는 PAM 전역 비활성화가 필수입니다.
- A)
정답 보기
정답: C
설명: 비밀번호와 keyboard-interactive는 별도 방식입니다. root 직접 SSH와 일반 사용자의 허용된 sudo 접근도 다릅니다. 본문은 PAM을 끄지 않습니다. 전역 인증 변경에서는 실습 IP뿐 아니라 필요한 모든 관리 계정·경로를 확인해야 합니다.
reload는 성공했지만 새 로그인이 실패합니다. 적절한 범위의 복구는 무엇인가요?
- A) 방화벽을 flush하고
/etc/ssh를 삭제합니다. - B) 다른 관리자의 새 변경까지 오래된 SSH 디렉터리로 덮어씁니다.
- C) 즉시 재부팅하고 콘솔을 버립니다.
- D) 서버 콘솔에서 소유한 drop-in만 제거하고 문법·유효 기준값을 검증한 뒤 reload하고 새 연결을 시험합니다.
- A) 방화벽을 flush하고
정답 보기
정답: D
설명: 소유한 파일 방식은 관련 없는 설정을 교체하지 않는 정확한 역작업을 제공합니다. 일반 사용자, root, 기록한 관리 조건을 비교합니다. 동시 변경이 있었다면 오래된 디렉터리 전체를 복원하지 말고 차이를 확인합니다. 기존 세션만으로 복구를 검증하지 못합니다.
기존
authorized_keys에 실습 공개 키를 추가했습니다. 마지막 정리는 어떻게 하나요?- A)
~/.ssh를 재귀 삭제합니다. - B) 실습 주석과 지문으로 식별한 한 줄만 제거하고 다른 키와 기록한 권한을 보존·복원한 뒤 권한 회수 후 전용 클라이언트 키 파일을 지웁니다.
- C) 실습이 끝났으므로 빈 파일로 덮어씁니다.
- D) 클라이언트 개인 키부터 지우고 서버 권한도 자동 회수됐다고 가정합니다.
- A)
정답 보기
정답: B
설명: 클라이언트 사본 삭제는 서버에 설치한 공개 키의 권한을 회수하지 않습니다. 서버의 정확한 항목부터 제거하고 다른 변경을 보존하세요. 디렉터리는 실습에서 만들었고 비어 있을 때만 지웁니다. 패키지 설치 복구는 별개이며 완전 복원이 필요하면 게스트 스냅샷을 사용합니다.