Esimest korda on esitatud SSH3, SSH protokolli variant, mis kasutab HTTP/3.

Esimene ametlik katsetus SSH3 protokolli serveri ja kliendi rakenduseks on nüüd saadaval. See on kujundatud HTTP/3 protokolli peale ja kasutab QUIC-i (UDP-põhine) ning TLS 1.3, et luua turvaline suhtluskanaal, kombineerituna HTTP mehhanismidega kasutajate autentimiseks. Projekti arendab François Michel, Leuveni Katoliikliku Ülikooli doktorant Belgiast, koostöös Olivier Bonaventure'iga, kes on sama ülikooli professor, tuntud Multipath TCP alamsüsteemi ja IPv6 segmentide marsruutimise koodi arendamise poolest Linuxi tuumas, samuti 10 RFC autor ja üle 60 võrgu spetsifikatsiooni eelnõu kaasautor. Kliendi ja serveri standardtäitmise kood on kirjutatud Go keeles ja levitatakse Apache 2.0 litsentsi alusel.

SSH3 arendamine oli tulemuseks SSH protokolli täielikule ümbervaatamisele, mille viis läbi eraldi uurimisrühm sõltumatult OpenSSH-st ja teistest klassikalise SSH protokolli rakendusi arendavatest projektidest. SSH3-s on klassikalise SSH protokolli semantika rakendatud HTTP mehhanismide kaudu, mis võimaldas sisse viia teatud lisafunktsioone ja varjata SSH aktiivsusega seotud liiklust muu liikluse seas.

SSH3 kasutamisel ei eristu server HTTP-serverist ning võtab vastu päringuid 443. võrguporti (HTTPS), samas seguneb SSH3 liiklus tavapärase HTTP-liiklusega, mis muudab keeruliseks rünnakute läbiviimise, mis on seotud portide skannimise ja SSH-serverite tuvastamisega paroolide murdmise eesmärgil. Rünnakute teostamist on keerulisem teha. serverid SSH3, lisaks serveri olemasolu teabe teadmisel antud IP-aadressil, võib määrata ka SSH3-serveri salajase tee-identifikaatori. Ilma nõuetekohase identifikaatoriga pöördumata käsitleb server vastuseid nagu tavaline HTTPS-server ega teata SSH3-ühenduse võimalusest. Näiteks, määrates identifikaatori «e6ae772cbdaafd6918865cc2ce449dae», saab serveriga ühendust luua ainult URL-i kaudu «https://192.0.2.0:443/e6ae772cbdaafd6918865cc2ce449dae». Kui identifikaator on määratud valesti, annab server standardse vea «404».

SSH3 laiendatud funktsionaalsuse hulka kuulub ka X.509 sertifikaatide ja OAuth 2.0/OpenID Connect meetodite kasutamise võimalus autentimiseks, lisaks klassikalistele SSH meetoditele; UDP-portide suunamise tugi SSH- tunnelis koos võimalusega suunata TCP porte (näiteks QUIC, DNS ja RTP edastamiseks); QUIC protokolli täiustatud funktsioonide kasutamine, nagu katkestusteta ühenduste migreerimine ja multipath-ühenduste loomine, et jaotada liiklust mitme marsruudi vahel.

SSH3 puhul on märkimisväärselt lühenenud ühenduse loomise aeg. SSH3 serveriga ühenduse loomiseks on vajalik vaid 3 võrgu iteratsiooni (Round Trip), samas kui SSHv2 puhul toimub 5-7 iteratsiooni pakettide vahetamist. Klaviatuuri sisendi reageerimise aeg juba ühendatud sessioonides on SSH3 ja SSHv2 puhul samal tasemel.

Esimest korda on esitatud SSH3, SSH protokolli variant, mis kasutab HTTP/3.

SSH3 sidekanali krüpteerimiseks kasutatakse TLS 1.3 protokolli, autentimiseks võib rakendada klassikalisi meetodeid, mis põhinevad paroolidel ja avalikel võtmetel (RSA ja EdDSA/ed25519). Lisaks võivad SSH3-s olla kasutusel meetodid, mis põhinevad OAuth 2.0 protokollil, mis võimaldavad autentimise usaldamist kolmandatele osapooltele, näiteks sisselogimise kinnitamine Google'i, Microsofti ja GitHubi teenuste kontode kaudu. Serveritega ühenduse loomiseks võtmete alusel on lisaks SSH-võtmetele võimalik kasutada ka X.509 sertifikaate, mida kasutatakse HTTPS-i jaoks.

Avalikustatud SSH3 kliendi ja serveri teostus toetab paljusid OpenSSH põhivõimalusi, sealhulgas:

  • Toetab faili ~/.ssh/authorized_keys koos võtmete seadistustega serveril.
  • Klientpooli konfiguratsioonifaili ~/.ssh/config kasutamise võimalus. Hetkel toetatakse parameetreid Hostname, User, Port ja IdentityFile, teised jäetakse tähelepanuta.
  • Toetatakse serverisse ühenduse sertifikaatide kaudu autentimist.
  • Toetatakse known_hosts mehhanismi (olukordades, kus X.509 sertifikaate ei kasutata).
  • Toetatakse kliendi tööd OpenSSH Agendi (ssh-agent) ja automaatset agendi kasutamist avatud võtmete autentimiseks.
  • SSH-agendi kaudu ümbersuunamise funktsiooni tugi kohalike võtmete kasutamiseks välises serveris.
  • Otsene TCP-portide edastamine.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster