OpenSSH-sse on lisatud universaalse kahefaktorilise autentimise toetus.

OpenSSH koodibaasi lisatud eksperimentaalne tugitöötlus kahefaktorilise autentimise jaoks seadmete kasutamise kaudu, mis toetavad protokolli U2F, mida arendab liit FIDO. U2F vĂ”imaldab luua odavaid riistvaratokenite kasutamist, et kinnitada kasutaja fĂŒĂŒsilist kohalolekut, mille vaheline suhtlemine toimub USB, Bluetooth vĂ”i NFC kaudu. Sellised seadmed edendavad kahefaktorilist autentimist veebisaitidel, neid toetavad peamised brauserid ja neid valmistavad erinevad tootjad, sealhulgas Yubico, Feitian, Thetis ja Kensington.

Kasutajat kinnitavate seadmete interaktsiooni jaoks on OpenSSH-sse lisatud uus vĂ”tmetĂŒĂŒp „sk-ecdsa-sha2-nistp256@openssh.com“ („ecdsa-sk“), mis kasutab ECDSA (eliiptse kĂ”veraga digitaalallkirja algoritm) allkirjastamise algoritmi NIST P-256 ja SHA-256 hash'i. Tokenitega suhtlemise protseduurid on vĂ€lja viidud vahepealsesse teeki, mis laaditakse sarnaselt PKCS#11 toetava teegiga ning on teekide wrapper. libfido2, mis pakub vahendeid tokenite suhtlemiseks USB kaudu (toetavad protokollid FIDO U2F/CTAP 1 ja FIDO 2.0/CTAP 2). OpenSSH arendajate loodud vaheklass libsk-libfido2 on aktiveeritud on pĂ”hiosas libfido2, nagu ka HID-draiver OpenBSD jaoks.

U2F aktiveerimiseks saab kasutada vÀrsket lÔiget koodibaasist repositsioon OpenSSH-st ja HEAD harust teegist libfido2, mis sisaldab juba vajalikku OpenSSH jaoks vajalikku kihti.
Libfido2 toetab tööd OpenBSD, Linuxi, macOS-i ja Windowsiga.

Autentimiseks ja vĂ”ti genereerimiseks tuleb mÀÀrata keskkonnamuutuja SSH_SK_PROVIDER, nĂ€idates seal teed libsk-libfido2.so juurde (export SSH_SK_PROVIDER=/path/to/libsk-libfido2.so), vĂ”i mÀÀrata teek SecurityKeyProvider seadistuse kaudu, seejĂ€rel kĂ€ivitada „ssh-keygen -t ecdsa-sk“ vĂ”i, kui vĂ”tmed on juba loodud ja seadistatud, ĂŒhenduda serveriga „ssh“ abil. KĂ€ivitamisel ssh-keygen salvestatakse loodud vĂ”tme paar „~/.ssh/id_ecdsa_sk” ja seda saab kasutada nagu teisi vĂ”tmeid.

Avalik vĂ”ti (id_ecdsa_sk.pub) tuleb serverisse kopeerida faili authorized_keys. Serveri pool kontrollitakse ainult digitaalallkiri, samas kui tokenitega suhtlemine toimub kliendi poolel (serveris ei pea libsk-libfido2 olema paigaldatud, kuid server peab toetama vĂ”tme tĂŒĂŒpi „ecdsa-sk“). Generatsiooni sulgemisvĂ”ti (id_ecdsa_sk) on pĂ”himĂ”tteliselt vĂ”tme descriptor, mis moodustab reaalse vĂ”tme ainult koos U2F tokeni poolel salvestatud saladuse jĂ€rjestusega.

Kui id_ecdsa_sk vĂ”ti satub rĂŒndaja kĂ€tte, vajab ta autentimiseks juurdepÀÀsu ka riistvaratokenile, ilma milleta on failis id_ecdsa_sk salvestatud privaatvĂ”ti kasutu. Lisaks on vaikimisi iga vĂ”tmega seotud toimingute (nii genereerimise kui autentimise puhul) jaoks vajalik kohaliku kasutaja fĂŒĂŒsilise kohaloleku kinnitamine, nĂ€iteks palutakse puudutada tokeni sensorit, mis raskendab kaugrĂŒnnakute teostamist sĂŒsteemides, kus token on ĂŒhendatud. Veel ĂŒhe kaitsekiirusena vĂ”ib ssh-keygen kĂ€ivitamisel mÀÀrata parooli juurdepÀÀsuks vĂ”tmefailile.

U2F vĂ”ti saab lisada ssh-agentisse kĂ€suga „ssh-add ~/.ssh/id_ecdsa_sk”, kuid ssh-agent peab olema loodud „ecdsa-sk” vĂ”tmete toetamiseks, peab olema olemas libsk-libfido2 kiht ja agent peab töötama sĂŒsteemis, kuhu token on ĂŒhendatud.
Uus vĂ”tme tĂŒĂŒp „ecdsa-sk” on lisatud, kuna OpenSSH ecdsa-vĂ”tmete formaat erineb U2F ECDSA digitaalsete allkirjade formaadist, millel on lisavĂ€ljad.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster