เบเบฒเบ™เบ›เปˆเบญเบ OpenSSH 8.5

เบซเบผเบฑเบ‡เบˆเบฒเบเบซเป‰เบฒเป€เบ”เบทเบญเบ™เบ‚เบญเบ‡เบเบฒเบ™เบžเบฑเบ”เบ—เบฐเบ™เบฒ, เบเบฒเบ™เบ›เปˆเบญเบ OpenSSH 8.5, เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เปเบšเบšเป€เบ›เบตเบ”เบ‚เบญเบ‡เบฅเบนเบเบ„เป‰เบฒเปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเปƒเบ™เป„เบฅเบเบฐ SSH 2.0 เปเบฅเบฐ SFTP protocols, เป„เบ”เป‰เบ–เบทเบเบ™เปเบฒเบชเบฐเป€เบซเบ™เบต.

เบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒ OpenSSH เป„เบ”เป‰เป€เบ•เบทเบญเบ™เบžเบงเบเป€เบฎเบปเบฒเบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบ›เบปเบ”เบ•เปเบฒเปเบซเบ™เปˆเบ‡เบ‚เบญเบ‡เบชเบนเบ”เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบ—เบตเปˆเบˆเบฐเบกเบฒเป€เบ–เบดเบ‡เป‚เบ”เบเปƒเบŠเป‰ SHA-1 hashes เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เป€เบžเบตเปˆเบกเบ›เบฐเบชเบดเบ”เบ—เบดเบžเบฒเบšเบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบเบฒเบ™เบ›เบฐเบ—เบฐเบเบฑเบ™เบ—เบตเปˆเบกเบตเบ„เปเบฒเบ™เปเบฒเบซเบ™เป‰เบฒ (เบ„เปˆเบฒเปƒเบŠเป‰เบˆเปˆเบฒเบเปƒเบ™เบเบฒเบ™เบ„เบฑเบ”เป€เบฅเบทเบญเบเบเบฒเบ™เบ›เบฐเบ—เบฐเบเบฑเบ™เปเบกเปˆเบ™เบ›เบฐเบกเบฒเบ™ $ 50 เบžเบฑเบ™). เปƒเบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™เบเบฒเบ™เบ›เปˆเบญเบเบ—เบตเปˆเบˆเบฐเบกเบฒเป€เบ–เบดเบ‡, เบžเบงเบเป€เบ‚เบปเบฒเบงเบฒเบ‡เปเบœเบ™เบ—เบตเปˆเบˆเบฐเบ›เบดเบ”เบเบฒเบ™เปƒเบŠเป‰เบ‡เบฒเบ™เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เปƒเบŠเป‰ "ssh-rsa" algorithm เบฅเบฐเบซเบฑเบ”เบฅเบฒเบเป€เบŠเบฑเบ™เบ”เบดเบˆเบดเบ•เบญเบ™เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐ, เป€เบŠเบดเปˆเบ‡เป„เบ”เป‰เบเปˆเบฒเบงเป€เบ–เบดเบ‡เปƒเบ™ RFC เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบšเบชเปเบฒเบฅเบฑเบšเป‚เบ›เป‚เบ•เบ„เบญเบ™ SSH เปเบฅเบฐเบเบฑเบ‡เบ„เบปเบ‡เปเบœเปˆเบ‚เบฐเบซเบเบฒเบเบขเบนเปˆเปƒเบ™เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”.

เป€เบžเบทเปˆเบญเบ—เบปเบ”เบชเบญเบšเบเบฒเบ™เปƒเบŠเป‰ ssh-rsa เปƒเบ™เบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบ—เปˆเบฒเบ™, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฅเบญเบ‡เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบœเปˆเบฒเบ™ ssh เบ”เป‰เบงเบเบ•เบปเบงเป€เบฅเบทเบญเบ โ€œ-oHostKeyAlgorithms=-ssh-rsaโ€. เปƒเบ™เบ‚เบฐเบ™เบฐเบ”เบฝเบงเบเบฑเบ™, เบเบฒเบ™เบ›เบดเบ”เบเบฒเบ™เปƒเบŠเป‰เบฅเบฒเบเป€เบŠเบฑเบ™เบ”เบดเบˆเบดเบ•เบญเบ™ "ssh-rsa" เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบšเปเปˆเป„เบ”เป‰เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเบเบฒเบ™เบ›เบฐเบ–เบดเป‰เบกเบเบฒเบ™เปƒเบŠเป‰เบเบฐเปเบˆ RSA เบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™, เป€เบžเบฒเบฐเบงเปˆเบฒเบ™เบญเบเบˆเบฒเบ SHA-1, เป‚เบ›เป‚เบ•เบ„เบญเบ™ SSH เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เปƒเบŠเป‰เบงเบดเบ—เบตเบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆ hash เบญเบทเปˆเบ™เป†. เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ, เบ™เบญเบเป€เปœเบทเบญเป„เบ›เบˆเบฒเบ โ€œssh-rsaโ€, เบกเบฑเบ™เบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบ™เบณเปƒเบŠเป‰เบŠเบธเบ” โ€œrsa-sha2-256โ€ (RSA/SHA256) เปเบฅเบฐ โ€œrsa-sha2-512โ€ (RSA/SHA512).

เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เปƒเบซเป‰เบเบฒเบ™เบซเบฑเบ™เบ›เปˆเบฝเบ™เป„เบ›เบชเบนเปˆเบฅเบฐเบšเบปเบšเบชเบนเบ”เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเปƒเปเปˆเบ—เบตเปˆเบฅเบฝเบšเบ‡เปˆเบฒเบ, OpenSSH 8.5 เบกเบตเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ UpdateHostKeys เบ–เบทเบเป€เบ›เบตเบ”เปƒเบŠเป‰เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบฅเบนเบเบ„เป‰เบฒเบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เป„เบ›เปƒเบŠเป‰เบชเบนเบ”เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบซเบผเบฒเบเบ‚เบถเป‰เบ™เป‚เบ”เบเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ™เบตเป‰, เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเป‚เบ›เป‚เบ•เบ„เบญเบ™เบžเบดเป€เบชเบ”เป„เบ”เป‰เบ–เบทเบเป€เบ›เบตเบ”เปƒเบŠเป‰ "[email protected]", เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ, เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡, เปเบˆเป‰เบ‡เบฅเบนเบเบ„เป‰เบฒเบเปˆเบฝเบงเบเบฑเบšเบฅเบฐเบซเบฑเบ”เป‚เบฎเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบกเบตเบขเบนเปˆ. เบฅเบนเบเบ„เป‰เบฒเบชเบฒเบกเบฒเบ”เบชเบฐเบ—เป‰เบญเบ™เป€เบ–เบดเบ‡เบเบฐเปเบˆเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒ ~/.ssh/known_hosts เบ‚เบญเบ‡เบกเบฑเบ™, เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบกเบตเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบฅเบฐเบซเบฑเบ”เป‚เบฎเบช เปเบฅเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เบ‡เปˆเบฒเบเบ‚เบถเป‰เบ™เปƒเบ™เบเบฒเบ™เบ›เปˆเบฝเบ™เบฅเบฐเบซเบฑเบ”เปƒเบ™เป€เบŠเบตเบšเป€เบงเบต.

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ UpdateHostKeys เปเบกเปˆเบ™เบ–เบทเบเบˆเปเบฒเบเบฑเบ”เป‚เบ”เบเบ‚เปเป‰เปเบ™เบฐเบ™เปเบฒเบˆเปเบฒเบ™เบงเบ™เบซเบ™เบถเปˆเบ‡เบ—เบตเปˆเบญเบฒเบ”เบˆเบฐเบ–เบทเบเป‚เบเบเบเป‰เบฒเบเบญเบญเบเปƒเบ™เบญเบฐเบ™เบฒเบ„เบปเบ”: เบฅเบฐเบซเบฑเบ”เบ•เป‰เบญเบ‡เบ–เบทเบเบญเป‰เบฒเบ‡เบญเบตเบ‡เปƒเบ™ UserKnownHostsFile เปเบฅเบฐเบšเปเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™ GlobalKnownHostsFile; เบเบธเบ™เปเบˆเบ•เป‰เบญเบ‡เบขเบนเปˆเปƒเบ™เบŠเบทเปˆเบ”เบฝเบงเป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™; เปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบซเบผเบฑเบเบ‚เบญเบ‡เป€เบˆเบปเป‰เบฒเบžเบฒเบšเบšเปเปˆเบ„เบงเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰; เปƒเบ™เบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบ_hosts เบซเบ™เป‰เบฒเบเบฒเบเป‚เบ”เบเบŠเบทเปˆเป€เบˆเบปเป‰เบฒเบžเบฒเบšเบšเปเปˆเบ„เบงเบ™เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰; เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ VerifyHostKeyDNS เบ•เป‰เบญเบ‡เบ–เบทเบเบ›เบดเบ”เปƒเบŠเป‰เบ‡เบฒเบ™; เบžเบฒเบฃเบฒเบกเบดเป€เบ•เบต UserKnownHostsFile เบ•เป‰เบญเบ‡เบกเบตเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เป„เบซเบง.

เบชเบนเบ”เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบ—เบตเปˆเปเบ™เบฐเบ™เบณเบชเบณเบฅเบฑเบšเบเบฒเบ™เป€เบ„เบทเปˆเบญเบ™เบเป‰เบฒเบเบฅเบงเบกเบกเบต rsa-sha2-256/512 เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆ RFC8332 RSA SHA-2 (เบฎเบญเบ‡เบฎเบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ OpenSSH 7.2 เปเบฅเบฐ เบ–เบทเบเปƒเบŠเป‰เป€เบ›เบฑเบ™เบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™), ssh-ed25519 (เบฎเบญเบ‡เบฎเบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ OpenSSH 6.5) เปเบฅเบฐ ecdsa-sha2-nisp256/384 เปƒเบ™ RFC521 ECDSA (เบฎเบญเบ‡เบฎเบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ OpenSSH 5656).

เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบญเบทเปˆเบ™เป†:

  • เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž:
    • เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเป€เบเบตเบ”เบˆเบฒเบเบเบฒเบ™เบ›เบปเบ”เบ›เปˆเบญเบเบžเบทเป‰เบ™เบ—เบตเปˆเบ„เบงเบฒเบกเบŠเบปเบ‡เบˆเบณเบ—เบตเปˆเบ›เปˆเบญเบเป„เบ›เปเบฅเป‰เบงเบ„เบทเบ™เปƒเปเปˆ (เบšเปเปˆเบกเบตเบชเบญเบ‡เป€เบ—เบปเปˆเบฒ) เป„เบ”เป‰เบ–เบทเบเปเบเป‰เป„เบ‚เปƒเบ™ ssh-agent. เบšเบฑเบ™เบซเบฒเบกเบตเบขเบนเปˆเบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ™เบ›เปˆเบญเบ OpenSSH 8.2 เปเบฅเบฐเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ‚เบนเบ”เบฎเบตเบ”เป„เบ”เป‰เบ–เป‰เบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบŠเบฑเบญเบเป€เบเบฑเบ” ssh-agent เปƒเบ™เบฅเบฐเบšเบปเบšเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™. เบชเบดเปˆเบ‡เบ—เบตเปˆเป€เบฎเบฑเบ”เปƒเบซเป‰เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบกเบตเบ„เบงเบฒเบกเบซเบเบธเป‰เบ‡เบเบฒเบเปเบกเปˆเบ™เบกเบตเบžเบฝเบ‡เปเบ•เปˆเบฎเบฒเบเปเบฅเบฐเบœเบนเป‰เปƒเบŠเป‰เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบšเป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ•เบปเป‰เบฒเบชเบฝเบšเป„เบ”เป‰. เบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ—เบตเปˆเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบชเบธเบ”เปเบกเปˆเบ™เบงเปˆเบฒเบ•เบปเบงเปเบ—เบ™เบ–เบทเบเป‚เบญเบ™เป„เบ›เบซเบฒเบšเบฑเบ™เบŠเบตเบ—เบตเปˆเบ–เบทเบเบ„เบงเบšเบ„เบธเบกเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต, เบซเบผเบทเป„เบ›เบซเบฒเป€เบˆเบปเป‰เบฒเบžเบฒเบšเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบกเบตเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบฎเบฒเบ.
    • sshd เป„เบ”เป‰เป€เบžเบตเปˆเบกเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบเบฒเบ™เบ–เปˆเบฒเบเบ—เบญเบ”เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบซเบผเบฒเบเบ—เบตเปˆเบกเบตเบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰เบเบฑเบšเบฅเบฐเบšเบปเบšเบเปˆเบญเบ PAM, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบชเบฐเบเบฑเบ”เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เป‚เบกเบ”เบนเบ™เบฅเบฐเบšเบปเบš PAM (Pluggable Authentication Module). เบ•เบปเบงเบขเปˆเบฒเบ‡, เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ›เป‰เบญเบ‡เบเบฑเบ™เบšเปเปˆเปƒเบซเป‰ sshd เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบ›เบฑเบ™ vector เป€เบžเบทเปˆเบญเบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบฎเบฒเบเบ—เบตเปˆเบ„เบปเป‰เบ™เบžเบปเบšเบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰เปƒเบ™ Solaris (CVE-2020-14871).
  • เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ„เบงเบฒเบกเป€เบ‚เบปเป‰เบฒเบเบฑเบ™เป„เบ”เป‰เบ—เบตเปˆเบญเบฒเบ”เบˆเบฐเบ—เปเบฒเบฅเบฒเบ:
    • เปƒเบ™ ssh เปเบฅเบฐ sshd, เบงเบดเบ—เบตเบเบฒเบ™เปเบฅเบเบ›เปˆเบฝเบ™เบฅเบฐเบซเบฑเบ”เบ—เบปเบ”เบฅเบญเบ‡เป„เบ”เป‰เบ–เบทเบเบญเบญเบเปเบšเบšเปƒเบซเบกเปˆเบ—เบตเปˆเบ—เบปเบ™เบ—เบฒเบ™เบ•เปเปˆเบเบฒเบ™เบ„เบฒเบ”เป€เบ”เบปเบฒเปƒเบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเป‰ quantum. เบ„เบญเบกเบžเบดเบงเป€เบ•เบต Quantum เปเบกเปˆเบ™เป„เบงเบ‚เบถเป‰เบ™เบขเปˆเบฒเบ‡เบซเบผเบงเบ‡เบซเบผเบฒเบเปƒเบ™เบเบฒเบ™เปเบเป‰เป„เบ‚เบšเบฑเบ™เบซเบฒเบ‚เบญเบ‡เบเบฒเบ™เบเปˆเบญเบเบชเบฐเบซเบผเบฒเบเบ•เบปเบงเป€เบฅเบเบ—เปเบฒเบกเบฐเบŠเบฒเบ”เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบ›เบฑเบ”เปƒเบˆเบ•เบปเป‰เบ™เบ•เป, เป€เบŠเบดเปˆเบ‡เบžเบฒเบเปƒเบ•เป‰เบฅเบฐเบšเบปเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปเบšเบš asymmetric เบ—เบตเปˆเบ—เบฑเบ™เบชเบฐเป„เบซเบกเปเบฅเบฐเบšเปเปˆเบชเบฒเบกเบฒเบ”เปเบเป‰เป„เบ‚เป„เบ”เป‰เบขเปˆเบฒเบ‡เบกเบตเบ›เบฐเบชเบดเบ”เบ—เบดเบžเบฒเบšเปƒเบ™เป‚เบ›เป€เบŠเบ”เป€เบŠเบตเบ„เบฅเบฒเบชเบชเบดเบ. เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเปƒเบŠเป‰เปเบกเปˆเบ™เบญเบตเบ‡เปƒเบชเปˆ NTRU Prime algorithm, เบžเบฑเบ”เบ—เบฐเบ™เบฒเบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบš crypto-quantum post-quantum, เปเบฅเบฐเบงเบดเบ—เบตเบเบฒเบ™เปเบฅเบเบ›เปˆเบฝเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เป€เบชเบฑเป‰เบ™เป‚เบ„เป‰เบ‡ X25519. เปเบ—เบ™โ€‹เบ—เบตเปˆ [email protected] เบงเบดเบ—เบตเบเบฒเบ™เป„เบ”เป‰เบ–เบทเบเบฅเบฐเบšเบธเปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เป€เบ›เบฑเบ™ [email protected] (เบฅเบฐเบšเบปเบš sntrup4591761 เบ–เบทเบเปเบ—เบ™เบ—เบตเปˆเบ”เป‰เบงเบ sntrup761).
    • เปƒเบ™ ssh เปเบฅเบฐ sshd, เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบฅเบฐเบšเบปเบšเบฅเบฒเบเป€เบŠเบฑเบ™เบ”เบดเบˆเบดเบ•เบญเบ™เบ–เบทเบเบ›เบฐเบเบฒเบ”เป„เบ”เป‰เบ–เบทเบเบ›เปˆเบฝเบ™เปเบ›เบ‡. ED25519 เป„เบ”เป‰เบ–เบทเบเบชเบฐเป€เบซเบ™เบตเปƒเบซเป‰เบ—เปเบฒเบญเบดเบ”เปเบ—เบ™เบ—เบตเปˆเบˆเบฐเป€เบ›เบฑเบ™ ECDSA.
    • เปƒเบ™ ssh เปเบฅเบฐ sshd, เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ„เบธเบ™เบ™เบฐเบžเบฒเบš TOS/DSCP เบ‚เบญเบ‡เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบญเบ‡เบ›เบฐเบŠเบธเบกเปเบšเบšเป‚เบ•เป‰เบ•เบญเบšเปเบกเปˆเบ™เป€เบฎเบฑเบ”เปเบฅเป‰เบงเบเปˆเบญเบ™เบ—เบตเปˆเบˆเบฐเบชเป‰เบฒเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ TCP.
    • เบเบฒเบ™เบฎเบญเบ‡เบฎเบฑเบš Cipher เป„เบ”เป‰เบ–เบทเบเบขเบธเบ”เป€เบŠเบปเบฒเปƒเบ™ ssh เปเบฅเบฐ sshd [email protected], เป€เบŠเบดเปˆเบ‡เบ„เบทเบเบฑเบ™เบเบฑเบš aes256-cbc เปเบฅเบฐเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบเปˆเบญเบ™เบ—เบตเปˆ RFC-4253 เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบญเบฐเบ™เบธเบกเบฑเบ”.
    • เป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™ CheckHostIP เบ–เบทเบเบ›เบดเบ”เบเบฒเบ™เปƒเบŠเป‰เบ‡เบฒเบ™, เบœเบปเบ™เบ›เบฐเป‚เบซเบเบ”เบ‚เบญเบ‡เบกเบฑเบ™เบกเบตเบ‚เปเป‰เบšเบปเบเบœเปˆเบญเบ‡, เปเบ•เปˆเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบ‚เบญเบ‡เบกเบฑเบ™เป€เบฎเบฑเบ”เปƒเบซเป‰เบเบฒเบ™เบซเบกเบนเบ™เบงเบฝเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบชเบฑเบšเบชเบปเบ™เบซเบผเบฒเบเบชเปเบฒเบฅเบฑเบšเป€เบˆเบปเป‰เบฒเบžเบฒเบšเบ—เบตเปˆเบขเบนเปˆเป€เบšเบทเป‰เบญเบ‡เบซเบผเบฑเบ‡ load balancers.
  • เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ PerSourceMaxStartups เปเบฅเบฐ PerSourceNetBlockSize เป„เบ”เป‰เบ–เบทเบเป€เบžเบตเปˆเบกเปƒเบชเปˆ sshd เป€เบžเบทเปˆเบญเบˆเปเบฒเบเบฑเบ”เบ„เบงเบฒเบกเป€เบ‚เบฑเป‰เบกเบ‚เบญเบ‡เบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเบ•เบปเบงเบˆเบฑเบ”เบเบฒเบ™เป‚เบ”เบเบญเบตเบ‡เปƒเบชเปˆเบ—เบตเปˆเบขเบนเปˆเบฅเบนเบเบ„เป‰เบฒ. เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ„เบงเบšเบ„เบธเบกเบ‚เบญเบšเป€เบ‚เบ”เบˆเปเบฒเบเบฑเบ”เปƒเบ™เบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบขเปˆเบฒเบ‡เบฅเบฐเบญเบฝเบ”เบเบงเปˆเบฒ, เป€เบกเบทเปˆเบญเบ—เบฝเบšเบเบฑเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ MaxStartups เบ—เบปเปˆเบงเป„เบ›.
  • เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ LogVerbose เปƒเบซเบกเปˆเป„เบ”เป‰เบ–เบทเบเป€เบžเบตเปˆเบกเป€เบ‚เบปเป‰เบฒเปƒเบ™ ssh เปเบฅเบฐ sshd, เป€เบŠเบดเปˆเบ‡เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบปเบเบชเบนเบ‡เบฅเบฐเบ”เบฑเบšเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เปเบเป‰เบšเบฑเบ™เบซเบฒเบ—เบตเปˆเบ–เบทเบเบ–เบดเป‰เบกเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบšเบฑเบ™เบ—เบถเบ, เบ”เป‰เบงเบเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบเบฑเปˆเบ™เบ•เบญเบ‡เป‚เบ”เบเปเบกเปˆเปเบšเบš, เบซเบ™เป‰เบฒเบ—เบตเปˆเปเบฅเบฐเป„เบŸเบฅเปŒ.
  • เปƒเบ™ ssh, เป€เบกเบทเปˆเบญเบฎเบฑเบšเป€เบญเบปเบฒเบฅเบฐเบซเบฑเบ”เป‚เบฎเบ”เปƒเบซเบกเปˆ, เบŠเบทเปˆเป‚เบฎเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”เปเบฅเบฐเบ—เบตเปˆเบขเบนเปˆ IP เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ„เบตเบˆเบฐเบ–เบทเบเบชเบฐเปเบ”เบ‡.
  • ssh เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰ UserKnownHostsFile=none เบ—เบฒเบ‡เป€เบฅเบทเบญเบเบ—เบตเปˆเบˆเบฐเบ›เบดเบ”เบเบฒเบ™เปƒเบŠเป‰เบ‡เบฒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ known_hosts เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเปเบฒเบ™เบปเบ” host keys.
  • เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ KnownHostsCommand เป„เบ”เป‰เบ–เบทเบเป€เบžเบตเปˆเบกเปƒเบชเปˆ ssh_config เบชเปเบฒเบฅเบฑเบš ssh, เบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™ know_hosts เบˆเบฒเบเบœเบปเบ™เบœเบฐเบฅเบดเบ”เบ‚เบญเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰.
  • เป€เบžเบตเปˆเบกเบ—เบฒเบ‡เป€เบฅเบทเบญเบ PermitRemoteOpen เปƒเบชเปˆ ssh_config เบชเปเบฒเบฅเบฑเบš ssh เป€เบžเบทเปˆเบญเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบˆเปเบฒเบเบฑเบ”เบˆเบธเบ”เบซเบกเบฒเบเบ›เบฒเบเบ—เบฒเบ‡เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเปƒเบŠเป‰เบ—เบฒเบ‡เป€เบฅเบทเบญเบ RemoteForward เบเบฑเบš SOCKS.
  • เปƒเบ™ ssh เบชเปเบฒเบฅเบฑเบšเบเบฐเปเบˆ FIDO, เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป PIN เบŠเป‰เปเบฒเบŠเป‰เบญเบ™เปเบกเปˆเบ™เบชเบฐเบซเบ™เบญเบ‡เปƒเบซเป‰เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบฅเบฒเบเป€เบŠเบฑเบ™เบ”เบดเบˆเบดเบ•เบญเบ™เบฅเบปเป‰เบกเป€เบซเบฅเบงเป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบ PIN เบ—เบตเปˆเบšเปเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เปเบฅเบฐเบœเบนเป‰เปƒเบŠเป‰เบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ•เบทเบญเบ™เบชเปเบฒเบฅเบฑเบš PIN (เบ•เบปเบงเบขเปˆเบฒเบ‡เป€เบŠเบฑเปˆเบ™, เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ‚เปเป‰เบกเบนเบ™ biometric เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบšเปเปˆเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเปเบฅเบฐ. เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เบซเบผเบธเบ”โ€‹เบฅเบปเบ‡โ€‹เบเบฑเบšโ€‹เบ„เบทเบ™โ€‹เป„เบ›โ€‹เบšเปˆเบญเบ™โ€‹เบเบฒเบ™โ€‹เบ›เป‰เบญเบ™ PIN เบ„เบนเปˆโ€‹เบกเบทโ€‹)โ€‹.
  • sshd เป€เบžเบตเปˆเบกเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป‚เบ—เบซเบฒเบฅเบฐเบšเบปเบšเป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบ•เปเปˆเบเบฑเบšเบเบปเบ™เป„เบเบเบฒเบ™เปเบเบเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบญเบตเบ‡เปƒเบชเปˆ seccomp-bpf เปƒเบ™ Linux.
  • contrib/ssh-copy-id utility เป„เบ”เป‰เบ–เบทเบเบ›เบฑเบšเบ›เบธเบ‡เปเบฅเป‰เบง.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™