Lëshimi i OpenSSH 8.7

Pas një periudhë katërmujore zhvillimi, është publikuar versi i OpenSSH 8.7, implementimi i hapur i klientit dhe serverit për punë me protokollet SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • NĂ« scp Ă«shtĂ« shtuar njĂ« mod dhe eksperimental pĂ«r transferimin e tĂ« dhĂ«nave duke pĂ«rdorur protokollin SFTP nĂ« vend tĂ« protokollit tradicional SCP/RCP. SFTP pĂ«rdor metoda mĂ« tĂ« parashikueshme pĂ«r pĂ«rpunimin e emrave dhe nuk pĂ«rdor pĂ«rpunim globĂ«sh pĂ«rmes shell nĂ« hostingun tjetĂ«r, i cili krijon probleme me sigurinĂ«. PĂ«r tĂ« aktivizuar SFTP nĂ« scp, Ă«shtĂ« propozuar flagu «-s», por nĂ« tĂ« ardhmen planifikohet kalimi nĂ« kĂ«tĂ« protokoll si parazgjedhje.
  • NĂ« sftp-server janĂ« realizuar zgjerimet e protokollit SFTP pĂ«r zbuluar rrugĂ«t ~/ dhe ~user/, tĂ« cilat janĂ« tĂ« nevojshme pĂ«r scp.
  • NĂ« utilitarin scp Ă«shtĂ« ndryshuar sjellja gjatĂ« kopjimit tĂ« skedarĂ«ve midis dy hosteve tĂ« largĂ«t (p.sh., «scp host-a:/path host-b:»), e cila tani si parazgjedhje bĂ«het pĂ«rmes njĂ« hosti lokal ndĂ«rmjetĂ«s, siç Ă«shtĂ« duke specifikuar flagun «-3». Ky qasje lejon shmangien e kalimit tĂ« tĂ« dhĂ«nave tĂ« panevojshme tĂ« akredituara nĂ« hostin e parĂ« dhe interpretimin e trefishtĂ« tĂ« emrave tĂ« skedarĂ«ve nĂ« shell (nĂ« anĂ«n e burimit, marrĂ«sit dhe sistemit lokal), si dhe nĂ« pĂ«rdorimin e SFTP lejon pĂ«rdorimin e tĂ« gjitha metodave tĂ« autentifikimit kur bĂ«het fjalĂ« pĂ«r hoste tĂ« largĂ«t, jo vetĂ«m metodat jo-interaktive. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r Ă«shtĂ« shtuar opsioni «-R».
  • NĂ« ssh Ă«shtĂ« shtuar konfiguro pĂ«r ForkAfterAuthentication, e cila korrespondon me flagun «-f».
  • NĂ« ssh Ă«shtĂ« shtuar konfiguro pĂ«r StdinNull, e cila korrespondon me flagun «-n».
  • NĂ« ssh Ă«shtĂ« shtuar konfiguro pĂ«r SessionType, pĂ«rmes tĂ« cilit mund tĂ« vendosen modalitete, qĂ« korrespondojnĂ« me flagun «-N» (pa seancĂ«) dhe «-s» (subsystem).
  • NĂ« ssh-keygen nĂ« skedarĂ«t e çelĂ«save Ă«shtĂ« lejuar tregimi i intervalit tĂ« vlefshmĂ«risĂ« sĂ« çelĂ«sit.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar flagu «-Oprint-pubkey» pĂ«r tĂ« nxjerrĂ« çelĂ«sin e plotĂ« publik nĂ« kuadĂ«r tĂ« nĂ«nshkrimit sshsig.
  • NĂ« ssh dhe sshd, si klienti ashtu edhe serveri, janĂ« kaluar nĂ« pĂ«rdorimin e njĂ« analizuesi mĂ« tĂ« rreptĂ« tĂ« skedarit tĂ« konfigurimit, ku janĂ« pĂ«rdoruar rregulla tĂ« ngjashme me ato tĂ« shell pĂ«r pĂ«rpunimin e thonjĂ«zave, hapĂ«sirave dhe simboleve tĂ« escape. Analizuesi i ri gjithashtu nuk lejon mĂ« supozime qĂ« kishin qenĂ« mĂ« parĂ«, si shmangia e argumenteve tĂ« lĂ«na bosh nĂ« opsione (p.sh., tani nuk lejohet lĂ«nia e njĂ« direktive DenyUsers pa tĂ« dhĂ«na), thonjĂ«za tĂ« pabllokura dhe specifikimi i disa simboleve «=».
  • Kur pĂ«rdoren rekordet DNS SSHFP pĂ«r verifikimin e çelĂ«save, ssh tani kontrollon tĂ« gjitha rekordet e ndeshura, jo vetĂ«m ato qĂ« kanĂ« njĂ« lloj tĂ« caktuar digjital tĂ« nĂ«nshkrimit.
  • NĂ« ssh-keygen, kur gjenerohet çelĂ«si FIDO me opsionin -Ochallenge pĂ«r hashimin, tani pĂ«rdoret njĂ« ndĂ«rfaqe e ndĂ«rthurur, jo mjetet libfido2, duke lejuar pĂ«rdorimin e sekuencave challenge mĂ« tĂ« mĂ«dha ose mĂ« tĂ« vogla se 32 byte.
  • NĂ« sshd, gjatĂ« pĂ«rpunimit tĂ« direktivĂ«s environment="
" nĂ« skedarĂ«t authorized_keys, tani pranohet ndeshja e parĂ« dhe ka njĂ« kufizim prej 1024 emrash variabĂ«l ambienti.

Zhvilluesit e OpenSSH gjithashtu paralajmëruan për kalimin në një kategori algoritmash të vjetëruar që përdorin hesh SHA-1, për shkak të rritjes së efikasitetit të sulmeve kollizionale me një prefiks të caktuar (kostoja e gjenerimit të kollizionit vlerësohet rreth 50,000 dollarë). Në versionin e ardhshëm, është planifikuar që të çactivation për default mundësinë e përdorimit të algoritmit të nënshkrimit digjital me çelës të hapur "ssh-rsa", i cili përmendet në RFC origjinal për protokollin SSH dhe mbetet i përhapur gjerësisht në praktikë.

PĂ«r tĂ« kontrolluar pĂ«rdorimin e ssh-rsa nĂ« sistemet tuaja, mund tĂ« provoni tĂ« lidheni pĂ«rmes ssh me opsionin “-oHostKeyAlgorithms=-ssh-rsa”. MegjithatĂ«, çaktivizimi i nĂ«nshkrimeve digjitale “ssh-rsa” si paraprakisht nuk do tĂ« thotĂ« njĂ« heqje tĂ« plotĂ« tĂ« pĂ«rdorimit tĂ« çelĂ«save RSA, pasi pĂ«rveç SHA-1 protokolli SSH lejon pĂ«rdorimin e algoritmeve tĂ« tjerĂ« pĂ«r llogaritjen e hash-it. NĂ« veçanti, pĂ«rveç “ssh-rsa”, do tĂ« mbetet mundĂ«sia e pĂ«rdorimit tĂ« çiftĂ«ve “rsa-sha2-256” (RSA/SHA256) dhe “rsa-sha2-512” (RSA/SHA512).

Për të lehtësuar kalimin në algoritmat e rinj në OpenSSH, më parë është aktivizuar në mënyrë implicite konfigurimi UpdateHostKeys, i cili lejon klientët të kalojnë automatikisht në algoritma më të besueshëm. Me konfigurimin e caktuar, aktivizohet një zgjerim të veçantë të protokollit "hostkeys@openssh.com", që lejon serverit pas përfundimit të autentifikimit, të informohet klienti për të gjitha çelësat e mundshëm të hostit. Klienti mund t'i reflektojë këta çelësa në skedarin e tij ~/ .ssh/known_hosts, që lejon organizimin e përditësimit të çelësave të hostit dhe simplifikon ndryshimin e çelësave në server.

Përdorimi i UpdateHostKeys është i kufizuar nga disa kushte, të cilat në të ardhmen mund të hiqen: çelësi duhet të përmendet në UserKnownHostsFile dhe të mos përdoret në GlobalKnownHostsFile; çelësi duhet të jetë i pranishëm vetëm nën një emër; nuk duhet të përdoret një certifikatë e çelësit të hostit; në known_hosts nuk duhet të aplikohen maska sipas emrit të hostit; duhet të jetë çaktivizuar konfigurimi VerifyHostKeyDNS; parameteri UserKnownHostsFile duhet të jetë aktiv.

Mes algoritmet e rekomanduara për migrim përmenden rsa-sha2-256/512 bazuar në RFC8332 RSA SHA-2 (mbështetet që nga OpenSSH 7.2 dhe përdoret si parazgjedhje), ssh-ed25519 (mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 bazuar në RFC5656 ECDSA (mbështetet që nga OpenSSH 5.7).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster