OpenSSH 10.0 väljaanne

OpenSSH 10.0 väljaanne on nüüd saadaval, avatud teostus klient ja server, mis töötab protokollide SSH 2.0 ja SFTP järgi. Peamised muudatused:

  • Toetust DSA algoritmi põhistele digitaalsele allkirjale on eemaldatud, kuna nende kaitsetase ei vasta tänapäeva nõuetele. DSA ebaturvalise algoritmi säilitamine ei õigusta kulutusi, ja selle eemaldamine soodustab DSA toe lõpetamist teistes SSH ja krüptograafiateekide teostustes. Vaikimisi lõpetati DSA võtmete kasutamine juba 2015. aastal.
  • sshd on nüüd jagatud mitmeks eraldi täidetavaks failiks. OpenSSH 9.8-s eraldati sshd-st sshd-session protsess, mis tegeleb sessioonidega seotud ülesannetega. OpenSSH 10.0-s viidi sshd-sessionist eraldi protsessi sshd-auth kood, mis teostab autentimise. Protsess sshd-auth võimaldab lisaks isoleerida autentimisega seotud andmeid eraldi protsessi aadressiruumis, mis takistab nende andmete juurdepääsu mälus juhul, kui rünnakuid teostatakse koodile, mis tegeleb ühenduse loomise etappidega kuni autentimise lõpetamiseni. Lisaks vähendab muudatus veidi mälu tarbimist, kuna autentimisega seotud kood on nüüd mälus kohal ainult autentimise perioodil ja eemaldatakse pärast sshd-auth protsessi lõpetamist.
  • SSH-is kasutatakse vaikimisi hübri võtit vahetusalgoritmi "mlkem768x25519-sha256", mis on kvantkompuuteri suhtes vastupidav ja on kombinatsioon X25519 ECDH-st ja ML-KEM (CRYSTALS-Kyber) algoritmist, mille on standardinud USA Rahvusstandardeid ja Tehnoloogia Instituut (NIST). ML-KEM kasutab krüptograafiametoodikaid, mis põhinevad lattice-teooria probleemide lahendamisel, mille lahendusaeg ei erine tavalisest ja kvantkompuuterist.
  • ssh_configis on SetEnv ja User direktiividesse lisatud "%-token" asenduse ja keskkonnamuutujate väljendamise toimetamine.
  • ssh_config ja sshd_config said toetuse "Match version" väljendile, mis võimaldab rakendada seadeid vastavalt olemasolevale OpenSSH versioonile; näiteks OpenSSH 10-le sidumiseks võib kasutada "Match version OpenSSH_10.*".
  • ssh_config sai toetuse väljendite jaoks:
    • "Match sessiontype", mis võimaldab rakendada seadeid vastavalt taotletava seansi tüübile: "shell" interaktiivsete seansside jaoks, "exec" käskude käivitamiseks, "subsystem" SFTP jaoks ja "none" tunnelite ja liikluse suunamise jaoks.
    • "Match command" käsudega seotud tegevuste sidumiseks, mis on määratud käsureale SSH kaudu käivitamiseks.
    • ‘Märgi seotud «»‘ ja ‘Käsku «»‘, et siduda tühjade siltidega ja käivitada ssh ilma täidetud käskudeta.
  • sshd_config failis on lubatud kasutada mustreid failiteede määramisel juhistes AuthorizedKeysFile ja AuthorizedPrincipalsFile.
  • ssh kliendile on lisatud tugi võimalusele «VersionAddendum», et lisada vabalt valitud tekst versiooninumbri reale (varem oli see võimalus saadaval ainult serverile sshd-le).
  • scp ja sftp utiliitides on tagatud seadistuse «ControlMaster no» edastamine, et keelata olemasolevate ühenduste kasutamine, kui uuesti hostiga ühendatakse.
  • sshd-s on vaikimisi keelatud Diffie-Hellmani algoritmi rakendamine lõppväljas, mis tõi kaasa, et KEXAlgorithms nimekirjast eemaldati meetodid «diffie-hellman-group*» ja «diffie-hellman-group-exchange-*». Elliptiliste käikude põhine Diffie-Hellmani algoritm on võrreldes kaugete rakendustega aeglasem ja nõuab samal turvalisuse tasemel rohkem arvutusressursse.
  • ssh-is, kui valitakse krüptimine, on AES-GCM režiim nüüd eelistatum kui AES-CTR. Vaikimisi on seadistatud prioriteetide nimekiri krüptimiste valimisel: Chacha20/Poly1305, AES-GCM (128/256) ja AES-CTR (128/192/256).
  • ssh-agendis on rakendatud kõigi laaditud võtmete eemaldamine SIGUSR1 signaali saamisel.
  • ssh-keygen on lisatud toetus FIDO tokenitele, mis ei tagasta atesteerimisandmeid, nagu WinHello.
  • ssh-agendis on lisatud valik «-Owebsafe-allow=…» FIDO rakenduste valge nimekirja ületamiseks.
  • Lisatud on katsetusutiliit regress/misc/ssh-verify-attestation FIDO atesteerimisandmete kinnitamiseks, mida ssh-keygen optionally genereerib FIDO võtmete registreerimisel.
  • ssh-keygenis on lubatud kasutada «-» faili nime asemel.
  • ssh-agendis ja üleviidavas OpenSSH versioonis on lisatud toetus süsteemi stiilis systemd socket-activate jaoks, mis on rakendatud LISTEN_PID/LISTEN_FDS mehhanismi abil.
  • Üleviidavas versioonis:
    • On rakendatud AWS-LC (AWS libcrypto) krüptograafia teegi tugi.
    • sshd-sse on lisatud toetus wtmpdb-le, mis on wtmp analoog, mis ei ole 2038. aasta probleemi all.
    • sshd-sse on lisatud valik «—with-linux-memlock-onfault», et lukustada sshd mälu (keelata väljasaatmine swap sektsiooni).
    • Lisatud on valik «—with-security-key-standalone» iseseisva sk-libfido2 teegi kompileerimise jaoks.
    • RPM-paketi spetsifikatsioonist on eemaldatud RHEL 6 optimeerimise seaded.
  • Turvalisusega seotud muudatus sshd-s: direktiiv DisableForwarding ei takistanud X11-protokolli ja ssh-agendi suunamist õigesti. X11 suunamine on serveripoolselt vaikimisi keelatud, samas kui ssh-agendi suunamine kliendi poolel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster