Google ha pubblicato HIBA, un'estensione di OpenSSH per l'autenticazione basata su certificati

Google ha pubblicato il codice sorgente del progetto HIBA (Host Identity Based Authorization), che propone un'implementazione di un meccanismo di autorizzazione aggiuntivo per gestire l'accesso degli utenti via SSH legato agli host (verifiche su se l'accesso a una risorsa specifica sia consentito o meno durante l'autenticazione tramite chiavi pubbliche). L'integrazione con OpenSSH è garantita tramite l'indicazione del gestore HIBA nella direttiva AuthorizedPrincipalsCommand in /etc/ssh/sshd_config. Il codice del progetto è scritto in linguaggio C ed è distribuito con licenza BSD.

HIBA utilizza meccanismi di autenticazione standard basati su certificati OpenSSH per una gestione flessibile e centralizzata dell'autorizzazione degli utenti in relazione agli host, senza richiedere il cambiamento periodico dei file authorized_keys e authorized_users sui server a cui ci si connette. Invece di conservare un elenco di chiavi pubbliche consentite e condizioni di accesso nei file authorized_(keys|users), HIBA integra le informazioni relative all'associazione degli utenti con gli host direttamente nei certificati. In particolare, sono state proposte estensioni per i certificati degli host e degli utenti, dove vengono memorizzati i parametri degli host e le condizioni di accesso per gli utenti.

Il controllo sul server è avviato attraverso una chiamata al gestore hiba-chk, definito nella direttiva AuthorizedPrincipalsCommand. Questo gestore decodifica le estensioni integrate nei certificati e, sulla base di esse, decide se concedere o negare l'accesso. Le regole di accesso sono definite centralmente a livello dell'autorità di certificazione (CA) e integrate nei certificati durante la loro generazione.

Il certificatore mantiene un elenco generale dei diritti disponibili (host ai quali è consentita la connessione) e un elenco di utenti autorizzati a usufruire di tali diritti. Per generare certificati firmati con informazioni integrate sui diritti, è stata proposta l’utility hiba-gen, mentre le funzionalità necessarie per creare un certificatore sono state trasferite nello script iba-ca.sh.

Durante la connessione dell'utente, i diritti indicati nel certificato sono confermati dalla firma digitale del certificatore, il che consente di eseguire tutte le verifiche interamente sul lato dell'host di destinazione a cui si sta effettuando la connessione, senza ricorrere a servizi esterni. L'elenco delle chiavi pubbliche del certificatore che convalida i certificati SSH è specificato tramite la direttiva TrustedUserCAKeys.

Oltre alla registrazione diretta degli utenti agli host, HIBA consente di definire regole di accesso più flessibili. Ad esempio, è possibile associare informazioni come posizione e tipo di servizio agli host e, nella definizione delle regole di accesso degli utenti, consentire la connessione a tutti gli host con un determinato tipo di servizio o a host in una specifica località.

Google ha pubblicato HIBA, un'estensione di OpenSSH per l'autenticazione basata su certificati
Google ha pubblicato HIBA, un'estensione di OpenSSH per l'autenticazione basata su certificati


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster