OpenSSH 8.4 väljaanne

Pärast nelja kuu arendustööd esitatud väljaanne OpenSSH 8.4, avatud rakendus SSH 2.0 ja SFTP protokollide klient- ja serverite jaoks.

Peamised muudatused:

  • Turvamuudatused:
    • ssh-agendi puhul, kui kasutatakse FIDO võtmeid, mis ei ole mõeldud SSH autentimiseks (võtme identifikaator ei alga 'ssh:' stringiga), kontrollitakse nüüd, et sõnumi allkirjastamine toimub SSH protokollis rakendatavate meetodite abil. See muudatus ei luba ssh-agenti suunata eemalolevatele hostidele, millel on FIDO võtmed, et takistada nende võtmete kasutamist veebiautentimise allkirjadeks (vastupidine juhtum, kus brauser võib allkirjastada SSH-päringu, on algselt välistatud tänu 'ssh:' eelvõtme identifikaatoris).
    • ssh-keygenis on elukestva võtme genereerimisel lisatud toimet credProtect, mis on kirjeldatud FIDO 2.1 spetsifikatsioonis, pakkudes võtmetele täiendavat kaitset, nõudes PIN-koodi sisestamist enne iga toimingut, mis võib põhjustada elukestva võtme väljatoomist tokenist.
  • Muudatused, mis võivad rikkuda ühilduvust:
    • FIDO/U2F tugi jaoks soovitatakse kasutada raamatukogu libfido2 vähemalt versioonis 1.5.0. Osaliselt on realiseeritud ka vanemate versioonide kasutamise võimalus, kuid sel juhul on sellised funktsioonid nagu elukohtade võtmed, PIN-koodi nõudmine ja mitme tokeni ühendamine saadaval.
    • ssh-keygenis on FIDO võtme genereerimise ajal valikuliselt salvestatavale kinnitusteabe formaadile lisatud autentikatori andmed, mis on vajalikud digitaalsete allkirjade kinnitamiseks.
    • Muudetud on API-d, mida OpenSSH kasutab FIDO tokenite juurde pääsemiseks.
    • OpenSSH-i kaasaskantava versiooni koostamiseks on nüüd automake vajalik configure skripti ja seotud koostamisfailide genereerimiseks (kui koostamine toimub avalikustatud tar-failist, siis configure'i uuesti genereerimist ei nõuta).
  • ssh ja ssh-keygen on lisatud tugi FIDO võtmetele, mis nõuavad PIN-koodiga kinnitust. ssh-keygenis on lisatud valik "verify-required" võtmete genereerimiseks PIN-koodiga. Selliste võtmete kasutamisel kuvatakse enne allkirjastamise operatsiooni teostamist kasutajale palve, mis nõuab nende toimingute kinnitamist PIN-koodi sisestamise kaudu.
  • sshd konfiguratsioonis authorized_keys on rakendatud valik "verify-required", mis nõuab kasutaja olemasolu kinnitamise funktsioonide rakendamist tokenitega töötamise ajal. FIDO standard hõlmab mitmeid sarnaseid kinnitamisvõimalusi, kuid hetkel toetab OpenSSH vaid PIN-koodipõhist kontrolli.
  • sshd ja ssh-keygen on lisatud digitaalsete allkirjade kontrollimise tugi, mis vastab FIDO Webauthn standardile, võimaldades FIDO võtmete kasutamist veebibrauserites.
  • ssh-s, seadistustes CertificateFile,
    ControlPath, IdentityAgent, IdentityFile, LocalForward ja
    RemoteForward on lubatud keskkonnamuutujate väärtuste asendamine, mis on esitatud vormingus "${ENV}".
  • ssh-s ja ssh-agendis on lisatud keskkonnamuutuja $SSH_ASKPASS_REQUIRE tugi, mida saab kasutada ssh-askpass'i väljundite lubamiseks või keelamiseks.
  • ssh-s, ssh_config'is,labelAddKeysToAgent on lisatud võimalus piirata võtme kehtivusaega. Pärast määratud limiidi möödumist eemaldatakse võtmed automaatselt ssh-agentist.
  • scp ja sftp puhul saab nüüd lipu „-A” abil selgelt lubada ssh-agendiga suunamist (vaikimisi on suunamine keelatud).
  • SSH seadetes on lisatud toe '%k' asendamisele, mis määrab hosti võti nime. Seda võimalust saab kasutada võtmete jagamiseks erinevatesse failidesse (näiteks "UserKnownHostsFile ~/.ssh/known_hosts.d/%k").
  • On lubatud kasutada käsku "ssh-add -d -" võtmete lugemiseks stdin-st, mida tuleb eemaldada.
  • SSHD logib ühenduste piirangu protsessi alguse ja lõpu, mida reguleerib parameeter MaxStartups.

OpenSSH arendajad tuletasid meelde ka tulevase SHA-1 hash algoritmide eemaldamise, kuna kolletsioonirünnakute efektiivsus kasvab (kolletsiooni genereerimise hind on umbes 45 tuhat dollarit). Ühes järgmises väljaandes plaanitakse vaikelena välja lülitada digitaalsete allkirjade algoritmi "ssh-rsa" kasutamine, mis mainitakse SSH protokolli originaalses RFC-s ja on praktikas endiselt laialdaselt levinud (ssh-rsa kontrollimiseks oma süsteemides saab proovida ssh-ga ühendust, kasutades valikut "-oHostKeyAlgorithms=-ssh-rsa").

OpenSSH järgmises väljaandes on vaikesätetena sisse lülitatud UpdateHostKeys, et sujuvamalt üleminek uutele algoritmidele, mis võimaldab automaatselt suunata kliente usaldusväärsemate algoritmidega. Soovitatud migreerimise algoritmid hõlmavad rsa-sha2-256/512, mis põhineb RFC8332 RSA SHA-2 (toetatakse alates OpenSSH 7.2 ja kasutatakse vaikimisi), ssh-ed25519 (toetatakse alates OpenSSH 6.5) ja ecdsa-sha2-nistp256/384/521, mis põhineb RFC5656 ECDSA (toetatakse alates OpenSSH 5.7).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster