FreeBSD bringt Desktop-AMIs für EC2 mit Zugang per RDP
FreeBSD veröffentlicht jetzt Desktop-Images für Amazon EC2. Colin Percival, der die EC2-Plattform von FreeBSD betreut, hat sie am 24. September angekündigt: Die AMIs starten in eine KDE-Sitzung, Chromium und LibreOffice sind vorinstalliert, und man verbindet sich per Remote Desktop Protocol statt per SSH. Wie alle AMIs des Projekts gibt es sie mit UFS- und mit ZFS-Root, Lizenzkosten fallen keine an - bezahlt wird nur die EC2-Kapazität -, und angeboten werden sie in allen kommerziellen Regionen außer Bahrain und den Emiraten. Percival rechnet damit, dass sie Teil von FreeBSD 15.2-RELEASE werden; seine Anleitung nutzte einen 15.1-STABLE-Build auf einer m7i-flex.large in ca-west-1.
Beim Login orientiert sich das Image bewusst an Windows. Beim ersten Start legt die Instanz ec2-user an, erzeugt ein Zufallspasswort und verschlüsselt es mit dem Schlüsselpaar, mit dem gestartet wurde. Abgeholt wird es über GetPasswordData, genau wie bei einem Windows-Server. Das klappt allerdings nur mit einem RSA-Schlüssel im PEM-Format ohne Passphrase - die üblichen Voreinstellungen von ssh-keygen reichen also nicht. Zusätzlich meldet die Instanz den Fingerabdruck ihres RDP-Zertifikats als SHA-1 und als SHA-256, sodass der Client ihn prüfen kann, statt beim ersten Kontakt blind zu vertrauen.

Was das bedeutet
Bemerkenswert ist weniger, dass FreeBSD einen Desktop kann - auf Laptops von Framework, Lenovo und Dell läuft es längst -, sondern wo die Reibung jetzt liegt: nicht mehr bei FreeBSD, sondern in der AWS-Konsole. Der Start-Assistent weiß nicht, dass diese Images RDP sprechen. Er schlägt deshalb eine Sicherheitsgruppe mit offenem Port 22 statt 3389 vor, und die Connect-Seite zeigt SSH-Anweisungen. Percival hat Amazon nach eigener Aussage um eine Möglichkeit gebeten, ein AMI als RDP-fähig zu markieren. Bis es die gibt, landet jeder, der über die Konsole startet, bei einem funktionierenden Desktop hinter einem geschlossenen Port und mit Anweisungen, die nicht passen.
Für Teams ist das ein billiger Weg, jemandem eine wegwerfbare FreeBSD-Arbeitsstation bereitzustellen - zum Ausprobieren, für Schulungen oder für einen Port, der zum Testen eine grafische Oberfläche braucht. Lokal ist dafür nur ein RDP-Client nötig. Zwei Dinge lohnen sich vom ersten Tag an: Port 3389 nur für die eigene Adresse öffnen, wie es auch die Anleitung tut, und den gemeldeten Fingerabdruck tatsächlich vergleichen, statt die Warnung des Clients wegzuklicken. Am ehesten scheitert der Ablauf stillschweigend am Schlüsselformat - deshalb besser einen eigenen PEM-Schlüssel für diese Instanzen anlegen, als einen vorhandenen Ed25519-Schlüssel wiederzuverwenden.