Pas pas katër muaj zhvillimi, është prezantuar versioni OpenSSH 8.7, implementimi i hapur i klientit dhe serverit për të punuar me protokollet SSH 2.0 dhe SFTP.
Ndryshimet kryesore:
- Në scp është shtuar një mod i eksperimentuar për transferimin e të dhënave duke përdorur protokollin SFTP në vend të protokollit tradicional SCP/RCP. Në SFTP përdoren metoda më të parashikueshme për trajtimin e emrave dhe nuk përdoret trajtimi i glob-shablloneve përmes shell-it nga hosti tjetër, i cili krijon probleme me sigurinë. Për të përfshirë SFTP në scp është propozuar një flag «-s», por në të ardhmen planifikohet kalimi në këtë protokoll si default.
- Në sftp-server janë realizuar zgjerime të protokollit SFTP për zbulimin e rrugëve ~/ dhe ~user/, që janë të nevojshme për scp.
- Në utilitarin scp është ndryshuar sjellja kur kopjohen skedarë midis dy hosteve të largët (për shembull, «scp host-a:/path host-b:»), e cila tani kryhet si default përmes një hosti lokal ndërmjetës, siç është treguar me flagun «-3». Ky qasje lejon shmangien e transferimit të kredencialeve të tepërta në hostin e parë dhe interpretimeve të trefishta të emrave të skedave në shell (në anën e burimit, marrësit dhe sistemit lokal), si dhe duke përdorur SFTP lejon përdorimin e të gjitha metodave të autentifikimit kur adresohet në hostet e largët, jo vetëm metodave jo-interaktive. Për të rikthyer sjelljen e vjetër është shtuar opsioni «-R».
- Në ssh është shtuar konfigurimi ForkAfterAuthentication, i cili korrespondon me flagun «-f».
- Në ssh është shtuar konfigurimi StdinNull, i cili korrespondon me flagun «-n».
- Në ssh është shtuar konfigurimi SessionType, përmes të cilit mund të vendosen modalitetet, që korrespodhojnë me flagjet «-N» (pa seancë) dhe «-s» (subsystem).
- Në ssh-keygen në skedaret me çelësa lejohet përcaktimi i intervalit të veprimit të çelësit.
- Në ssh-keygen është shtuar flagu «-Oprint-pubkey» për shfaqjen e çelësit të plotë publik si pjesë e nënshkrimit sshsig.
- Në ssh dhe sshd, si klient ashtu edhe server, janë kaluar në përdorimin e një parseri më të rreptë të skedës së konfigurimit, në të cilin përdoren rregulla të ngjashme me ato të shell-it për trajtimin e thonjëzave, hapësirave dhe simboleve escape. Parseri i ri gjithashtu nuk lejon supozime që ishin të pranishme më parë, siç është kalimi i argumenteve në opsione (për shembull, tani nuk lejohet të lihet një direktivë e zbrazët DenyUsers), thonjëza të pa mbyllura dhe përcaktimi i disa simboleve «=».
- Kur përdoren regjistrat DNS SSHFP për verifikimin e çelësave, ssh tani kontrollon të gjitha regjistrat e përputhshëm, dhe jo vetëm ato që përmbajnë një tip të caktuar nënshkrimi digjital.
- Në ssh-keygen, kur gjenerohet një çelës FIDO me shfaqjen e opsionit -Ochallenge për hashimin tani përdoret një shtresë e integruar, jo mjetet libfido2, që lejon përdorimin e sfidave me një sizë më të madhe ose më të vogël se 32 byte.
- NĂ« sshd, kur trajtohet direktiva environment=»âŠÂ» nĂ« skedaret authorized_keys tani pranohet pĂ«rputhja e parĂ« dhe ka njĂ« kufizim prej 1024 emrave tĂ« variablave tĂ« ambientit.
Zhvilluesit e OpenSSH gjithashtu kanë paralajmëruar mbi kalimin në statusin e përfunduar të algoritmeve që përdorin hash SHA-1, për shkak të rritjes së efikasitetit të sulmeve të kolizionit me një prefiks të caktuar (kostoja e gjetjes së një kolizioni vlerësohet rreth 50 mijë dollarë). Në versionin e ardhshëm planifikohet të çaktivizohet si default mundësia e përdorimit të algoritmit të nënshkrimit digjital me çelësin publik «ssh-rsa», i cili përmendet në RFC origjinal për protokollin SSH dhe mbetet i përhapur gjerësisht në praktikë.
Për të kontrolluar përdorimin e ssh-rsa në sistemet tuaja, mund të provoni të lidheni përmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa". Megjithatë, çaktivizimi parazgjedhës i nënshkrimeve digjitale "ssh-rsa" nuk do të thotë një tërheqje të plotë nga përdorimi i çelësave RSA, pasi përveç SHA-1, protokolli SSH lejon përdorimin e algoritmave të tjerë për llogaritjen e hash-it. Në veçanti, përveç "ssh-rsa", do të mbetet e mundur të përdoren grupet "rsa-sha2-256" (RSA/SHA256) dhe "rsa-sha2-512" (RSA/SHA512).
Për të lehtësuar kalimin në algoritme të reja në OpenSSH, më parë është aktivizuar si default konfigurimi UpdateHostKeys, i cili lejon automatikisht kalimin e klientëve në algoritme më të besueshme. Përmes këtij konfigurimi aktivizohet një zgjerim i veçantë i protokollit «hostkeys@openssh.com», i cili lejon server pas kalimit të autentifikimit të njoftojë klientin për të gjithë çelësat e disponueshëm të hostit. Klienti mund t'i reflektojë këta çelësa në skedarin e tij ~/ .ssh / known_hosts, që lejon organizimin e përditësimit të çelësave të hostit dhe lehtëson ndryshimin e çelësave në serveri.
Përdorimi i UpdateHostKeys është i kufizuar nga disa kushte, të cilat në të ardhmen mund të hiqen: çelësi duhej të përmendet në UserKnownHostsFile dhe të mos përdorej në GlobalKnownHostsFile; çelësi duhet të jetë prezent vetëm nën një emër; nuk duhet të aplikohet certifikata e çelësit të hostit; në known_hosts nuk duhet të përdoren maska sipas emrit të hostit; konfigurimi VerifyHostKeyDNS duhet të jetë i çaktivizuar; parameteri UserKnownHostsFile duhet të jetë aktivizuar.
Midishtë algoritmet e rekomanduara për migrim përfshijnë rsa-sha2-256/512 bazuar në RFC8332 RSA SHA-2 (mbështetet që nga OpenSSH 7.2 dhe përdoret si default), ssh-ed25519 (mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 bazuar në RFC5656 ECDSA (mbështetet që nga OpenSSH 5.7).
Burimi: opennet.ru
