Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin mbi bazën e certifikatave.

Kompania Google publikoi tekstet burimore të projektit HIBA (Host Identity Based Authorization), i cili ofron një mekanizëm shtesë të autorizimit për organizimin e aksesit të përdoruesve përmes SSH në lidhje me hostet (kontrolli nëse është e lejuar apo jo aksesin në një burim të caktuar gjatë autentifikimit me çelësa publikë). Integrimi me OpenSSH sigurohet përmes përcaktimit të trajtuesit HIBA në direktivën AuthorizedPrincipalsCommand në /etc/ssh/sshd_config. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën BSD.

HIBA përdor mekanizmat standard të autentifikimit të bazuar në certifikatat OpenSSH për menaxhimin fleksibël dhe qendror të autorizimit të përdoruesve në lidhje me hostet, por nuk kërkon nga ana e hosteve ndryshimin periodik të skedarëve authorized_keys dhe authorized_users për llogaritë që lidhen. Në vend të mbajtjes së një liste të çelësave publikë të lejuar dhe kushteve të aksesit në skedarët authorized_(keys|users), HIBA integron informacionin e lidhjes së përdoruesve me hostet direkt në vetë certifikatat. Veçanërisht, janë propozuar zgjerime për certifikatat e hosteve dhe certifikatat e përdoruesve, ku ruhen parametrat e hosteve dhe kushtet për ofrimin e aksesit të përdoruesve.

Kontrolli nga ana e hostit initizohet përmes thirrjes së trajtuesit hiba-chk, i përcaktuar në direktivën AuthorizedPrincipalsCommand. Ky trajtues dekodifikon zgjerimet e integruara në certifikata dhe mbi bazën e tyre merr vendimin për të ofruar ose bllokuar aksesin. Rregullat e aksesit përcaktohen qendrorisht në nivelin e autoritetit të certifikimit (CA) dhe integrohen në certifikata në fazën e gjenerimit të tyre.

Nga ana e autoritetit të certifikimit mbahet një listë e përbashkët e fuqive të disponueshme (hosteve ku është e lejuar lidhja) dhe një listë e përdoruesve të cilëve ju lejohet të shfrytëzojnë këto fuqi. Për gjenerimin e certifikatave të vërtetuara me informacionin e integruar për fuqitë është propozuar utilitari hiba-gen, ndërsa funksionaliteti i nevojshëm për krijimin e autoritetit të certifikimit është transferuar në skriptin iba-ca.sh.

Gjatë lidhjes së përdoruesit, fuqitë e përcaktuara në certifikatën konfirmohen me nënshkrimin digjital të autoritetit të certifikimit, çka lejon kryerjen e të gjitha kontrolleve plotësisht nga ana e hostit të synuar, pa kërkuar shërbime të jashtme. Lista e çelësave publikë të autoritetit të certifikimit, që vërteton certifikatat SSH, përcaktohet përmes direktivës TrustedUserCAKeys.

Përveç lidhjes së drejtpërdrejtë të përdoruesve me hostet, HIBA lejon përcaktimin e rregullave më fleksibël të aksesit. Për shembull, mund të lidhni informacione si vendndodhjen dhe llojin e shërbimit me hostet, dhe kur përcaktoni rregullat e aksesit të përdoruesve, të lejoni lidhjen me të gjithë hostet me një lloj të caktuar shërbimi ose me hostet në një vend të caktuar.

Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin mbi bazën e certifikatave.
Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin mbi bazën e certifikatave.


Burimi: opennet.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster