OpenSSH 10.0 vÀljaanne

OpenSSH 10.0, avatud kliendi ja serveri vÀljalase SSH 2.0 ja SFTP protokollide jaoks, on avaldatud. Peamised muudatused:

  • Digitaalsete allkirjade tugi DSA algoritmi pĂ”hjal on eemaldatud, kuna nende kaitsemÀÀrad ei vasta kaasaegsetele nĂ”uetele. DSA algoritmi jĂ€tkuv hooldus ei ole kulutĂ”hus ning selle eemaldamine julgustab DSA toetuse lĂ”petamist teistes SSH ja krĂŒptograafia rakendustes. Vaikimisi lĂ”petati DSA vĂ”tmete kasutamine juba 2015. aastal.
  • sshd eraldamine mitmeks eraldi tĂ€itmisfailiks on jĂ€tkunud. OpenSSH 9.8-st oli sshd-st eraldatud sshd-session protsess, mis tegeleb seansside töötlemisega. OpenSSH 10.0-s viidi sshd-sessionist eraldi sshd-auth protsessi kood, mis teostab autentimist. sshd-auth protsess vĂ”imaldab lisaks isoleerida autentimist puudutavad andmed eraldi protsessi aadressiruumis, mis takistab nendele andmetele juurdepÀÀsu mĂ€lu kaudu, kui rĂŒnnakuid teostatakse ĂŒhenduse etappide töötlemise koodi suhtes enne autentimise lĂ”ppu. Lisaks vĂ€hendab muudatus veidi mĂ€lutarbimist, kuna autentimist puudutav kood asub mĂ€lu sees ainult autentimise ajal ja laaditakse seejĂ€rel vĂ€lja pĂ€rast sshd-auth protsessi lĂ”petamist.
  • ssh-is on vaikimisi kasutusel hybrid- vĂ”tmevahetuse algoritm „mlkem768x25519-sha256“, mis on kvantarvutite rĂŒnnakute suhtes vastupidav, ja mis on kombinatsioon X25519 ECDH-st ning ML-KEM algoritmist (CRYSTALS-Kyber), mille on standardinud USA Rahvuslik Standardite ja Tehnoloogia Instituut (NIST). ML-KEM kasutab krĂŒptograafia meetodeid, mis pĂ”hinevad vĂ”rgutugevuse probleemide lahendamisel, mille lahendamise aeg ei erine tavalistes ja kvantarvutites.
  • ssh_config-is on SetEnv ja User direktiividesse lisatud %-token ja keskkonnamuutujate avamise tugi.
  • ssh_config ja sshd_config-sse on lisatud vĂ€ljendi „Match version“ tugi, mis vĂ”imaldab seadeid rakendada vastavalt olemasolevale OpenSSH versioonile, nĂ€iteks OpenSSH 10-le saamiseks vĂ”ib mĂ€rkida „Match version OpenSSH_10.*“.
  • ssh_config-is on lisatud vĂ€ljendite tugi:
    • «Match sessiontype», mis vĂ”imaldab kasutada seadeid vastavalt nĂ”utava sessiooni tĂŒĂŒbile: «shell» interaktiivsete sessioonide jaoks, «exec» kĂ€skude kĂ€ivitamiseks, «subsystem» sftp jaoks ja «none» tunnelite ja liikluse suunamise jaoks.
    • «Match command» kĂ€skude sidumiseks, mis on mĂ€rgitud kĂ€skude reale ssh kaudu kĂ€ivitamiseks.
    • ‘Match tagged «»‘ ja ‘Match command «»‘ sidumiseks tĂŒhiadele ja ssh kĂ€ivitamiseks ilma tĂ€idetud kĂ€suta.
  • sshd_config failis on lubatud failitee maskide kasutamine, mis on mÀÀratud direktiivides AuthorizedKeysFile ja AuthorizedPrincipalsFile.
  • ssh kliendisse on lisatud «VersionAddendum» valiku tugi, et lisada suvaline tekst versiooni numbri reale (varem oli see valik saadaval ainult serverilt sshd- jaoks).
  • scp ja sftp utiliidid toetavad «ControlMaster no» seade edastamist, et keelata olemasolevate ĂŒhenduste kasutamine, kui uuesti ĂŒhendatakse hostiga.
  • sshd-s on vaikimisi keelatud lĂ”pp-punktis rakendatava Diffie-Hellmani algoritmi tugi, mis viis KEXAlgorithms loendist «diffie-hellman-group*» ja «diffie-hellman-group-exchange-*» meetodite eemaldamiseni. Elliptsete kĂ”verate pĂ”hjal rakendatud Diffie-Hellmani algoritmi puhul on kaugimplementatsioon aeglasem ja nĂ”uab sama turvalisuse taseme juures lisanduvaid arvutusressursse.
  • ssh-s on ĂŒhenduse krĂŒptimise valimisel AES-GCM reĆŸiim nĂŒĂŒd eelistatum kui AES-CTR. Vaikimisi on seadistatud krĂŒptograafia valimise prioriteetide loend: Chacha20/Poly1305, AES-GCM (128/256) ja AES-CTR (128/192/256).
  • ssh-agentis on rakendatud kĂ”igi laaditud vĂ”tmete eemaldamine SIGUSR1 signaali vastuvĂ”tmisel.
  • ssh-keygenis on lisatud tugi FIDO tokenitele, mis ei tagasta tĂ”endamise andmeid, nagu WinHello.
  • ssh-agentisse on lisatud valik «-Owebsafe-allow= » FIDO rakenduste valge nimekirja ĂŒlekirjutamiseks.
  • Lisatud katsetav utiliit regress/misc/ssh-verify-attestation FIDO tĂ”endamise andmete kinnitamiseks, mis on valikuliselt genereeritud ssh-keygenis vĂ”tmete registreerimisel.
  • ssh-keygenis on lubatud kasutada «-» faili nime asemel.
  • ssh-agentis ja OpenSSH-i kaasaskantavas versioonis on lisatud tugi systemd stiilis soklil aktiveerimisele, mis on rakendatud LISTEN_PID/LISTEN_FDS mehhanismi abil.
  • Kaasaskantavas versioonis:
    • Rakendatud AWS-LC (AWS libcrypto) krĂŒptograafia teegi tugi.
    • sshd-s on lisatud wtmpdb tugi, mis on wtmp analoog ja ei kannata 2038. aasta probleemi.
    • sshd-le on lisatud valik «—with-linux-memlock-onfault», et lukustada sshd mĂ€lu (keelduda vahetamisest).
    • Lisatud valik «—with-security-key-standalone» sk-libfido2 eraldi teegi koostamiseks.
    • RPM-paketi spetsifikatsioonist on eemaldatud koostamisvalikud RHEL 6 jaoks.
  • Muudatus sshd-s seoses turvalisusega: direktiiv DisableForwarding ei keelanud Ă”igesti X11 protokolli ja ssh-agent'i suunamist. X11 suunamine on vaikimisi serveri poolel keelatud, samas kui ssh-agent'i suunamine kliendi poolel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster