Cloudflare on vÀlja andnud opkssh, et autentida SSH-d OpenID Connecti kaudu.

Cloudflare esitas tööriista opkssh (OpenPubkey SSH), mis vĂ”imaldab integreerida OpenSSH-sse keskset autentimist OpenID Connecti pakkujatega sisenemise vĂ”imalusega. Tööriista opkssh abil on vĂ”imalik vĂ€ltida kĂ€sitsi SSH-vĂ”tmete haldamist ja seadistamist, samuti korraldada serverisse ĂŒhendust mistahes hostidest, ilma et oleks vajalik luua eravĂ”tmeid iga kliendi arvuti jaoks ja ilma, et oleks vaja kĂ€sitsi kopeerida avalikke vĂ”tmeid serverisse. Ühendumiseks piisab, kui seada serveris konto sidumine OpenID pakkujaga. Tööriista kood on kirjutatud Go keeles ja levitatakse Apache 2.0 litsentsi alusel.

Opkssh on ĂŒhilduv OpenID pakkujatega Google, Microsoft/Azure ja Gitlab, mis vĂ”imaldab seadistada sisselogimise olemasolevate kontode kaudu gmail.com, microsoft.com ja gitlab.com teenustes. Opkssh kasutamisel genereeritakse ajutised vĂ”tmest, mis kehtivad vaid mĂ”ned tunnid ja moodustatakse OpenID pakkuja kinnituse alusel. Selliste vĂ”tmete lekkimine pĂ€rast kehtivusaja lĂ”ppu ei kujuta endast turvariski. Vaikimisi on vĂ”tme kehtivusaeg 24 tundi, pĂ€rast mida on vajalik uuesti end OpenID kaudu tuvastada.

Integratsioon OpenSSH-iga pĂ”hineb SSH protokolli laienduste loomise vĂ”imalusel, mis lubavad manustada juhuslikke andmeid SSH-sertifikaatidele. PĂ€rast OpenID kaudu autentimist vormib klient avaliku vĂ”tme, mis sisaldab PK-tokenit, mis kinnitab, et vĂ”ti kuulub vĂ€idetud kasutajale. Token integreeritakse SSH protokolli SSH-sertifikaadi tĂ€iendavate andmete vĂ€lja kaudu. PK-tokenite loomine ja nende kontrollimine serveri kĂŒljel toimub OpenPubKey krĂŒptograafilise protokolli abil.

OpenPubKey vÔimaldab genereerida avaliku vÔtme ja siduda selle OpenID teenusepakkuja vÀljastatud tokeniga. Digitaalse allkirjaga kinnitab teenusepakkuja, et see vÔti on loodud vÀidetud autentitud kasutaja poolt. NÀiteks vÔib Google'i OpenID teenusepakkuja kinnitada, et kasutaja on autentitud kui test@gmail.com. PÔhja pool toimub kontroll, kas OpenID teenusepakkuja on allkirjastanud kaasatud tokeni ja kas digitaalne allkiri vastab vÀidetud avalikule vÔtmele, st server saab veenduda, et just kasutaja test@gmail.com on loonud avaliku vÔtme SSH kliendile.

Cloudflare on vÀlja andnud opkssh, et autentida SSH-d OpenID Connecti kaudu.

OpenSSH integratsioon on organiseeritud, nÀidates programmi opkssh failis «sshd_config» direktiivi «AuthorizedKeysCommand» kaudu (nt «AuthorizedKeysCommand /usr/local/bin/opkssh verify %u %k %t»). Konto sidumise seadistamine OpenIDga toimub SSH serveri poolel. SSH kliendi poolel ei ole seadistuste muutmine vajalik, kuid enne sisenemist tuleb kÀivitada kÀsk «opkssh login» ja avatud brauseri aknas valida OpenID teenusepakkuja ja lÀbiseda autentimine selle kaudu.

Utility opkssh genereerib SSH vĂ”tmed ja saadab PK-tokeni, mis kinnitab, et kasutaja on lĂ€binud autentimise ning vĂ”imaldab kontrollida, et loodud vĂ”tmed kuuluvad vĂ€idetud kasutajale. Avalik SSH vĂ”ti, millele on lisatud PK-token tĂ€iendavate andmete vĂ€lja kaudu, salvestatakse faili ~/\.ssh/id_ecdsas ja hakkab edastama, kui ĂŒhendate serveri utility ssh.

Serverisse sisenemine toimub SSH kliendile tĂŒĂŒpilise skeemi kaudu «ssh login@server», samas peab serveris login olema eelnevalt seotud OpenID kontoga, mida kasutaja kasutab. Seega, töö seisneb selles, et SSH klient saadab SSH serverile avaliku vĂ”tme ja server kĂ€ivitab kĂ€su «opkssh verify» vĂ”tme kontrollimiseks.

Konto sidumiseks OpenIDga peab serveri administraator kĂ€ivitama kĂ€su «opkssh add». NĂ€iteks, et lubada sisenemine сДрĐČДрile kasutajana «root» OpenID autentimise kaudu konto test@gmail.com kaudu Gmailis, tuleb kĂ€ivitada «sudo opkssh add root test@gmail.com google», mille jĂ€rel klient saab selle konto parameetritega sisse logida kĂ€suga «ssh root@server_host».

Kasutajakonto sideme kĂ€sitsi saab samuti teha konfigureerimisfaili kaudu /etc/opk/auth_id (vĂ”i ~ / .opk/auth_id), kuhu eelneva nĂ€ite jaoks on salvestatud rida „root test@gmail.com https://accounts.google.com“. TĂ€iendavalt saab faili /etc/opk/providers kaudu mÀÀrata lubatud OpenID pakkujate nimekirja, nende parameetrite ja lubatud kliendiidentifikaatorite loendi.

Cloudflare on vÀlja andnud opkssh, et autentida SSH-d OpenID Connecti kaudu.


Allikas: opennet.ru
Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster