OpenSSH 8.4 vÀljaanne

PÀrast nelja kuu arendustööd esitatud vÀljaanne OpenSSH 8.4, avatud rakendus SSH 2.0 ja SFTP protokollide klient- ja serverite jaoks.

Peamised muudatused:

  • Turvamuudatused:
    • ssh-agendi puhul, kui kasutatakse FIDO vĂ”tmeid, mis ei ole mĂ”eldud SSH autentimiseks (vĂ”tme identifikaator ei alga 'ssh:' stringiga), kontrollitakse nĂŒĂŒd, et sĂ”numi allkirjastamine toimub SSH protokollis rakendatavate meetodite abil. See muudatus ei luba ssh-agenti suunata eemalolevatele hostidele, millel on FIDO vĂ”tmed, et takistada nende vĂ”tmete kasutamist veebiautentimise allkirjadeks (vastupidine juhtum, kus brauser vĂ”ib allkirjastada SSH-pĂ€ringu, on algselt vĂ€listatud tĂ€nu 'ssh:' eelvĂ”tme identifikaatoris).
    • ssh-keygenis on elukestva vĂ”tme genereerimisel lisatud toimet credProtect, mis on kirjeldatud FIDO 2.1 spetsifikatsioonis, pakkudes vĂ”tmetele tĂ€iendavat kaitset, nĂ”udes PIN-koodi sisestamist enne iga toimingut, mis vĂ”ib pĂ”hjustada elukestva vĂ”tme vĂ€ljatoomist tokenist.
  • Muudatused, mis vĂ”ivad rikkuda ĂŒhilduvust:
    • FIDO/U2F tugi jaoks soovitatakse kasutada raamatukogu libfido2 vĂ€hemalt versioonis 1.5.0. Osaliselt on realiseeritud ka vanemate versioonide kasutamise vĂ”imalus, kuid sel juhul on sellised funktsioonid nagu elukohtade vĂ”tmed, PIN-koodi nĂ”udmine ja mitme tokeni ĂŒhendamine saadaval.
    • ssh-keygenis on FIDO vĂ”tme genereerimise ajal valikuliselt salvestatavale kinnitusteabe formaadile lisatud autentikatori andmed, mis on vajalikud digitaalsete allkirjade kinnitamiseks.
    • Muudetud on API-d, mida OpenSSH kasutab FIDO tokenite juurde pÀÀsemiseks.
    • OpenSSH-i kaasaskantava versiooni koostamiseks on nĂŒĂŒd automake vajalik configure skripti ja seotud koostamisfailide genereerimiseks (kui koostamine toimub avalikustatud tar-failist, siis configure'i uuesti genereerimist ei nĂ”uta).
  • ssh ja ssh-keygen on lisatud tugi FIDO vĂ”tmetele, mis nĂ”uavad PIN-koodiga kinnitust. ssh-keygenis on lisatud valik "verify-required" vĂ”tmete genereerimiseks PIN-koodiga. Selliste vĂ”tmete kasutamisel kuvatakse enne allkirjastamise operatsiooni teostamist kasutajale palve, mis nĂ”uab nende toimingute kinnitamist PIN-koodi sisestamise kaudu.
  • sshd konfiguratsioonis authorized_keys on rakendatud valik "verify-required", mis nĂ”uab kasutaja olemasolu kinnitamise funktsioonide rakendamist tokenitega töötamise ajal. FIDO standard hĂ”lmab mitmeid sarnaseid kinnitamisvĂ”imalusi, kuid hetkel toetab OpenSSH vaid PIN-koodipĂ”hist kontrolli.
  • sshd ja ssh-keygen on lisatud digitaalsete allkirjade kontrollimise tugi, mis vastab FIDO Webauthn standardile, vĂ”imaldades FIDO vĂ”tmete kasutamist veebibrauserites.
  • ssh-s, seadistustes CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward ja
    RemoteForward on lubatud keskkonnamuutujate vÀÀrtuste asendamine, mis on esitatud vormingus "${ENV}".
  • ssh-s ja ssh-agendis on lisatud keskkonnamuutuja $SSH_ASKPASS_REQUIRE tugi, mida saab kasutada ssh-askpass'i vĂ€ljundite lubamiseks vĂ”i keelamiseks.
  • ssh-s, ssh_config'is,labelAddKeysToAgent on lisatud vĂ”imalus piirata vĂ”tme kehtivusaega. PĂ€rast mÀÀratud limiidi möödumist eemaldatakse vĂ”tmed automaatselt ssh-agentist.
  • scp ja sftp puhul saab nĂŒĂŒd lipu „-A” abil selgelt lubada ssh-agendiga suunamist (vaikimisi on suunamine keelatud).
  • SSH seadetes on lisatud toe '%k' asendamisele, mis mÀÀrab hosti vĂ”ti nime. Seda vĂ”imalust saab kasutada vĂ”tmete jagamiseks erinevatesse failidesse (nĂ€iteks "UserKnownHostsFile ~/.ssh/known_hosts.d/%k").
  • On lubatud kasutada kĂ€sku "ssh-add -d -" vĂ”tmete lugemiseks stdin-st, mida tuleb eemaldada.
  • SSHD logib ĂŒhenduste piirangu protsessi alguse ja lĂ”pu, mida reguleerib parameeter MaxStartups.

OpenSSH arendajad tuletasid meelde ka tulevase SHA-1 hash algoritmide eemaldamise, kuna kolletsioonirĂŒnnakute efektiivsus kasvab (kolletsiooni genereerimise hind on umbes 45 tuhat dollarit). Ühes jĂ€rgmises vĂ€ljaandes plaanitakse vaikelena vĂ€lja lĂŒlitada digitaalsete allkirjade algoritmi "ssh-rsa" kasutamine, mis mainitakse SSH protokolli originaalses RFC-s ja on praktikas endiselt laialdaselt levinud (ssh-rsa kontrollimiseks oma sĂŒsteemides saab proovida ssh-ga ĂŒhendust, kasutades valikut "-oHostKeyAlgorithms=-ssh-rsa").

OpenSSH jĂ€rgmises vĂ€ljaandes on vaikesĂ€tetena sisse lĂŒlitatud UpdateHostKeys, et sujuvamalt ĂŒleminek uutele algoritmidele, mis vĂ”imaldab automaatselt suunata kliente usaldusvÀÀrsemate algoritmidega. Soovitatud migreerimise algoritmid hĂ”lmavad rsa-sha2-256/512, mis pĂ”hineb RFC8332 RSA SHA-2 (toetatakse alates OpenSSH 7.2 ja kasutatakse vaikimisi), ssh-ed25519 (toetatakse alates OpenSSH 6.5) ja ecdsa-sha2-nistp256/384/521, mis pĂ”hineb RFC5656 ECDSA (toetatakse alates OpenSSH 5.7).

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster