PÀrast nelja kuu arendustööd on vÀlja antud OpenSSH 8.7, avatud kliendi ja serveri rakendus SSH 2.0 ja SFTP protokollide jaoks.
Peamised muudatused:
- scp-sse on lisatud eksperimentaalne andmeedastusreĆŸiim, mis kasutab SFTP protokolli traditsioonilise SCP/RCP asemel. SFTP-s kasutatakse rohkem ennustatavaid meetodeid nimede töötlemiseks ning glob-mallide töötlemine shellis teisel hostil, mis tekitab turvaprobleeme, ei ole lubatud. SFTP aktiveerimiseks scp-s on soovitatud lipp «-s», kuid tulevikus plaanitakse minna selle protokolli juurde vaikimisi.
- sftp-serveris on ellu viidud SFTP protokolli laiendused, mis avavad teed ~\/ ja ~user\/, mis on vajalikud scp jaoks.
- scp utiliidis on muudetud kĂ€itumist failide kopeerimise ajal kahe kaugema hosti vahel (nt «scp host-a:\/path host-b:"), mis toimub nĂŒĂŒd vaikimisi lĂ€bi vahepealse kohaliku hosti, nagu lipu «-3» mĂ€rkimise korral. Antud lĂ€henemine vĂ”imaldab vĂ€ltida liigsete sisselogimisandmete edastamist esimesse hosti ja kolmekordset failinimede tĂ”lgendamist shellis (allikas, vastuvĂ”tja ja kohalik sĂŒsteem), samuti vĂ”imaldab SFTP kasutamine kasutada kĂ”iki autentimismeetodeid kaug-teenustele, mitte ainult mitteinteraktiivseid. Vana kĂ€itumise taastamiseks on lisatud vĂ”imalus «-R».
- ssh-sse on lisatud seadistus ForkAfterAuthentication, mis vastab lipule «-f».
- ssh-sse on lisatud seadistus StdinNull, mis vastab lipule «-n».
- ssh-sse on lisatud seadistus SessionType, mille kaudu saab mÀÀrata reĆŸiimid, mis vastavad lipule «-N» (ilma sessioonita) ja «-s» (subsystem).
- ssh-keygenis on lubatud vÔtme kehtivusperioodi mÀÀramine vÔtmefailides.
- ssh-keygenis on lisatud lipp «-Oprint-pubkey», et vÀljundada tÀis avalik vÔti sshsig allkirja koostisosana.
- ssh ja sshd, nii klient kui server, on ĂŒle viidud rangema konfiguratsioonifaili analĂŒsaatori kasutamisele, mis jĂ€rgib shelli reeglite sarnaseid tavasid, sealhulgas jutumĂ€rkide, tĂŒhikute ja muteerimissĂŒmbolite töötlemisel. Uus analĂŒsaator ei ignoreeri ka varasemaid lubasid, nagu argumendid, mis jÀÀvad valikutesse (nt nĂŒĂŒd ei tohi jĂ€tta tĂŒhjaks DenyUsers direktiivi), sulgemata jutumĂ€rke ja mitme «=» sĂŒmboli mÀÀramist.
- DNS-SALVESTITE SSHFP kasutamisel vĂ”tme kinnitamisel kontrollib ssh nĂŒĂŒd kĂ”iki vastavaid kirjeid, mitte ainult neid, mis sisaldavad teatud tĂŒĂŒpi digitaalallkirja.
- ssh-keygeni abil FIDO vĂ”tme genereerimisel, kasutades valikut -Ochallenge, hĂ€sitamiseks, kasutatakse nĂŒĂŒd sisseehitatud vahetĂŒkki, mitte libfido2 vahendeid, mis vĂ”imaldab kasutada challenge-jĂ€rjekordi, mis on suuremad vĂ”i vĂ€iksemad kui 32 bitti.
- sshd puhul, kui töödeldakse environment=»âŠÂ» direktiivi authorized_keys failides, aktsepteeritakse nĂŒĂŒd esimest vaste ja kehtestatakse piirang 1024 keskkonnamuutuja nimele.
OpenSSH arendajad on samuti hoiatunud SHA-1 hash'e kasutavate algoritmide uuendamise eest, kuna collision rĂŒnnakute tĂ”husus on tĂ”usnud (collision leiatevuse hind on umbes 50 000 dollarit). JĂ€rgmises versioonis plaanitakse vaikimisi keelata rsa digitaalallkirja algoritmi kasutamine, nagu mainitud SSH protokolli originaalses RFC-s, mis on endiselt laialdaselt levinud praktikas.
Kuna ssh-rsa kasutamist oma sĂŒsteemides kontrollida, vĂ”ib proovida ssh-iga sisse logida valiku '-oHostKeyAlgorithms=-ssh-rsa' abil. Vaikimisi digitaalsete allkirjade 'ssh-rsa' keelamine ei tĂ€henda tĂ€ielikku loobumist RSA-vĂ”tmete kasutamisest, kuna protokoll SSH lubab sha-1 kĂ”rval kasutada ka muid rĂ€si algoritme. EelkĂ”ige jÀÀb jĂ€tkuvalt vĂ”imalus kasutada paare 'rsa-sha2-256' (RSA/SHA256) ja 'rsa-sha2-512' (RSA/SHA512).
Uute algoritmide sujuva ĂŒlemineku jaoks on OpenSSH varem vaikimisi lubanud seadistuse UpdateHostKeys, mis vĂ”imaldab automaatselt suunata kliente usaldusvÀÀrsematele algoritmidele. Selle seadistuse abil aktiveeritakse eriline protokolli laiendus âhostkeys@openssh.comâ, mis vĂ”imaldab serveri kliendile pĂ€rast autentimist teavitada kĂ”igist saadaval olevaid hosti vĂ”tmeid. Klient saab need vĂ”tmed kajastada oma failis ~/ .ssh/known_hosts, mis vĂ”imaldab korraldada hosti vĂ”tmete vĂ€rskendamist ja lihtsustab vĂ”tmete vahetamist. serveris.
UpdateHostKeys'i kasutamine on piiratud mĂ”ne kogemusega, mis tulevikus vĂ”ivad kehtetuks osutuda: vĂ”ti peab olema mainitud UserKnownHostsFile'is ega tohi olla GlobalKnownHostsFile'is; vĂ”ti peab olema ainult ĂŒhe nime all; hostivĂ”tme sertifikaati ei tohi kasutada; known_hosts'is ei tohi kasutada hostinime mustreid; VerifyHostKeyDNS seadistus peab olema keelatud; UserKnownHostsFile'i parameeter peab olema aktiivne.
Soovituseks migratsiooniks on mainitud rsa-sha2-256/512, mis pÔhineb RFC8332 RSA SHA-2 (toetatud OpenSSH 7.2-st ja kasutatakse vaikimisi), ssh-ed25519 (toetatud OpenSSH 6.5-st) ning ecdsa-sha2-nistp256/384/521, mis pÔhineb RFC5656 ECDSA (toetatud OpenSSH 5.7-st).
Allikas: opennet.ru
