OpenSSH 8.7 väljaanne

Neli kuu arendustööd on tulemuseks OpenSSH 8.7 vabavara versioon, mis on avatud rakendus SSH 2.0 ja SFTP protokollide klientide ja serverite jaoks.

Peamised muudatused:

  • scp-sse on lisatud SFTP protokolli abil andmete edastamise katsetav režiim, asetades selle traditsioonilise SCP/RCP protokolli. SFTP-s kasutatakse ennustatavaid meetodeid nimede töötlemiseks ja ei kasutata glob-mallide töötlemist shellis teisel külal, mis võib tekitada turvaprobleeme. SFTP sisselülitamiseks scp-s on pakutud lippu „-s”, kuid edaspidi on kavas see protokoll vaikimisi kasutada.
  • sftp-serveris on rakendatud SFTP protokolli laiendused ~/ ja ~user/ teede avamiseks, mis on vajalik scp jaoks.
  • Tööriista scp käitumine on muudetud failide kopeerimisel kahe kaugmasina vahel (nt «scp host-a:/path host-b:»), mis nüüd, vaikimisi, toimub läbi vahepealse lokaalse masina, sarnaselt lipu «-3» kasutamisega. See lähenemine aitab vältida liialdaste mandaadi edastamist esimesele masinale ning kolmekordset failinimede tõlgendamist shell'is (allikas, sihtkoht ja lokaalsüsteem), samuti võimaldab SFTP kasutamisel kasutada kõiki autentimismeetodeid kaugmasinatele, mitte ainult mitteinteraktiivseid meetodeid. Vanade käitumise taastamiseks on lisatud valik «-R».
  • SSH-s on lisatud seadistus ForkAfterAuthentication, mis vastab lipule «-f».
  • SSH-s on lisatud seadistus StdinNull, mis vastab lipule «-n».
  • SSH-s on lisatud seadistus SessionType, mille kaudu saab seada režiimid, mis vastavad lippudele «-N» (ilma seansita) ja «-s» (alamsüsteem).
  • SSH-keygen'is on lubatud failides, kus on võtmed, määrata võtme kehtivuse intervall.
  • SSH-keygen'is on lisatud lipp «-Oprint-pubkey» kogu avaliku võtme väljastamiseks sshsig'i allkirja koostisosana.
  • Ssh ja sshd, nii kliendi kui serveri puhul, on üle läinud rangema konfiguratsioonifaili parsi kasutamisele, kus kasutatakse shell-laadseid reegleid jutumärkide, tühikute ja escape-märkide töötlemiseks. Uus parser ei tee enam varasemaid eeldusi, nagu argumentide vahelejätmine valikutes (näiteks ei saa enam jätta tühjaks direktiivi DenyUsers), sulgemata jutumärgid ja mitme „=” märgi kasutamine.
  • DNS-kirjete SSHFP kasutamisel võtmete verifitseerimiseks kontrollib ssh nüüd kõiki vastavaid kirjeid, mitte ainult neid, mis sisaldavad teatud tüüpi digitaalset allkirja.
  • Ssh-keygen'iga FIDO võtme genereerimisel, kui kasutatakse valikut -Ochallenge häshtimisel, kasutatakse nüüd sisseehitatud vahemähist, mitte libfido2 vahendeid, mis võimaldab kasutada challenge-jadasid, mis on suuremad või väiksemad kui 32 baiti.
  • Sshd-s, töötades direktiiviga environment=»…» autoriseerimisfailides, arvestatakse nüüd esimest vastet ja kehtib piirang 1024 keskkonna muutuja nimede osas.

OpenSSH arendajad on samuti hoiatanud SHA-1-kontrollsummaga algoritmide vananemise eest, kuna prefiksiga kokkulankuste rünnakute efektiivsus on suurenenud (kollektsiooni häkkimise maksumus on umbes 50 tuhat dollarit). Järgmises versioonis plaanitakse vaikeseadistuses keelata avaliku võtme digitaalsete allkirjade algoritmi «ssh-rsa» kasutamine, mis on mainitud protokolli SSH algses RFCs ja on praktikas veel laialdaselt levinud.

Selleks, et kontrollida ssh-rsa rakendamist oma süsteemides, saab proovida ssh-ühendust luua valikuga „-oHostKeyAlgorithms=-ssh-rsa“. Samuti ei tähenda digitaalsete allkirjade „ssh-rsa“ vaikimisi keelamine, et RSA-võtmete kasutamisest täielikult loobutakse, kuna SSH protokoll lubab kasutada SHA-1 lisaks ka muid räsi algoritme. Eelkõige jääb lisaks „ssh-rsa“ kasutada ka algoritmide kombo „rsa-sha2-256“ (RSA/SHA256) ja „rsa-sha2-512“ (RSA/SHA512).

Uute algoritmide kasutuselevõtu sujuvuseks on OpenSSH-s varem vaikimisi aktiveeritud seade UpdateHostKeys, mis võimaldab automaatselt suunata kliente usaldusväärsemate algoritmide kasutusele. Antud seade aktiveerib spetsiaalse protokolli laienduse «hostkeys@openssh.com», mis võimaldab serverile pärast autentimise läbimist teavitada klienti kõigist saadaolevatest hostivõtmetest. Klient võib need võtmed salvestada oma failis ~/ .ssh /known_hosts, mis võimaldab korraldada hostivõtmete uuendamist ja lihtsustab võtmete vahetamist. serveril.

UpdateHostKeys'i kasutamine on piiratud mitmete eranditega, mida tulevikus võib tühistada: võti peab olema mainitud UserKnownHostsFile'is ja mitte kasutatuna GlobalKnownHostsFile'is; võti peab olema olemas ainult ühe nime all; hosti võtme sertifikaati ei tohi kasutada; known_hosts'is ei tohi olla hosti nime maske; peab olema keelatud VerifyHostKeyDNS seadistus; UserKnownHostsFile parameeter peab olema aktiivne.

Soovitavatest migratsioonialgoritmidest on mainitud rsa-sha2-256/512, mis põhineb RFC8332 RSA SHA-2 (toetatakse alates OpenSSH 7.2 ja kasutatakse vaikimisi), ssh-ed25519 (toetatakse alates OpenSSH 6.5) ja ecdsa-sha2-nistp256/384/521, mis põhineb RFC5656 ECDSA (toetatakse alates OpenSSH 5.7).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster