Google avaldas HIBA, lisandmooduli OpenSSH jaoks, mis võimaldab autentimist sertifikaatide alusel.

Google avaldas HIBA (Host Identity Based Authorization) projekti allikakoode, mis pakub täiendava autoriseerimise mehhanismi rakendust SSH-i kaudu ligipääsu korraldamiseks, sidudes selle hostidega (kontrollid, kas juurdepääs konkreetsele ressurssile on lubatud või mitte avatud võtmete autentimise korral). Integreerimine OpenSSH-ga on tagatud, määrates HIBA töötleja direktiivis AuthorizedPrincipalsCommand faili /etc/ssh/sshd_config. Projekti kood on kirjutatud C keeles ja levitatakse BSD litsentsi alusel.

HIBA kasutab OpenSSH sertifikaatide põhinevaid autentimismehhanisme, et pakkuda paindlikku ja keskset kasutajate autoriseerimise haldamist hostide seondumise kontekstis, kuid ei nõua samas auth_keys ja authorized_users failide perioodilist muutmist hostide küljest, millega ühendust luuakse. Selle asemel, et hoida lubatud avalike võtmete ja juurdepääsu tingimuste nimekirja authorized_(keys|users) failides, integreerib HIBA teabe kasutajate seondumisest hostidega otse sertifikaatidesse. Eelkõige on pakutud laiendusi hostide ja kasutajate sertifikaatide jaoks, milles hoitakse hostide parameetreid ja kasutajate juurdepääsu tingimusi.

Kontroll hosti küljest algatatakse hiba-chk käsu kaudu, mis on määratud AuthorizedPrincipalsCommand direktiivis. See käsk dekodeerib sertifikaatidesse integreeritud laiendused ja nende põhjal otsustab juurdepääsu andmise või blokeerimise. Juurdepääsureeglid määratakse keskelt väljaandva asutuse (CA) tasemel ja integreeritakse sertifikaatides nende genereerimise etapis.

Usaldusväärsuse keskuse poolel hoitakse üldloendit saadavalolevatest volitustest (serveritest, millele on lubatud ühendus) ja loetelu kasutajatest, kellele on antud õigus neid volitusi kasutada. Sertifitseeritud sertifikaatide genereerimiseks, mis sisaldavad integreeritud teavet volituste kohta, on pakutud utiliiti hiba-gen, samas on usaldusväärse keskuse loomise jaoks vajalikud funktsioonid viidud skripti iba-ca.sh.

Kasutaja ühendamise ajal kinnitatakse sertifikaadis märgitud volitused usaldusväärse keskuse digitaalallkirjaga, mis võimaldab teha kõiki kontrollimisi tervikuna sihtserveri poolel, kuhu ühendus toimub, ilma välistesse teenustesse pöördumata. Usaldusväärse keskuse avalike võtmete loetelu, mis kinnitab SSH-sertifikaate, märgitakse direktiiviga TrustedUserCAKeys.

Lisaks kasutajate otsese sidumisega hostidega võimaldab HIBA määrata paindlikumaid juurdepääsureegleid. Näiteks saab hostide jaoks siduda teavet, nagu asukoht ja teenuse tüüp, ning kasutajate juurdepääsureeglite määramisel lubada ühendust kõigile hostidele, millel on määratud teenuse tüüp või hostidele, mis asuvad määratud kohas.

Google avaldas HIBA, lisandmooduli OpenSSH jaoks, mis võimaldab autentimist sertifikaatide alusel.
Google avaldas HIBA, lisandmooduli OpenSSH jaoks, mis võimaldab autentimist sertifikaatide alusel.


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster