Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin e bazuar në certifikata

Kompania Google publikoi kodin burimor të projektit HIBA (Host Identity Based Authorization), që ofron një implementim të një mekanizmi të ri autorizimi për organizimin e qasjes së përdoruesve përmes SSH në lidhje me hostet (kontrolli nëse është e lejuar ose jo aksesin në një burim të caktuar gjatë autentifikimit me çelësa publikë). Integrimi me OpenSSH sigurohet përmes caktimit të përpunuesit HIBA në drejtorinë AuthorizedPrincipalsCommand në /etc/ssh/sshd_config. Kodi i projektit është shkruar në gjuhën C dhe shpërndahet nën licencën BSD.

HIBA përdor mekanizmat standardë të autentifikimit të bazuar në certifikata nga OpenSSH për menaxhim të përshtatshëm dhe qendror të autorizimit të përdoruesve në lidhje me hostet, por nuk kërkon për këtë ndryshimin e rregullt të skedave authorized_keys dhe authorized_users në anën e hosteve, me të cilat bëhet lidhja. Në vend që të ruajë një listë të çelësave publikë të lejuar dhe kushteve të aksesit në skedarët authorized_(keys|users), HIBA integron informacionin për lidhjen e përdoruesve me hostet direkt në vetë certifikatat. Në veçanti, janë propozuar zgjerime për certifikatat e hosteve dhe certifikatat e përdoruesve, në të cilat ruhet parametrat e hosteve dhe kushtet për dhënien e qasjes për përdoruesit.

Kontrolli në anën e hostit iniciohet përmes thirrjes së përpunuesit hiba-chk, të caktuar në drejtorinë AuthorizedPrincipalsCommand. Ky përpunues dekodon zgjerimet e integruara në certifikata dhe mbi bazën e tyre merr një vendim nëse të lejojë ose të bllokojë aksesin. Rregullat e aksesit përcaktohen në mënyrë qendrore në nivelin e autoritetit të certifikimit (CA) dhe integrohen në certifikata gjatë gjenerimit të tyre.

Në anën e autoritetit të certifikimit, mbahet një listë e përbashkët e saktësive të disponueshme (hosteve të cilëve u është lejuar lidhja) dhe një listë e përdoruesve të cilëve u është lejuar të shfrytëzojnë këto saktësi. Për gjenerimin e certifikatave të verifikuara me informacion të integruar mbi saktësitë, është propozuar një utilitar hiba-gen, dhe funksionaliteti i nevojshëm për krijimin e një autoriteti të certifikimit është transferuar në një skenar iba-ca.sh.

Gjatë lidhjes së përdoruesit, atributet e specifikuara në certifikatën konfirmohen nga nënshkrimi digjital i autoritetit të certifikimit, që lejon kryerjen e të gjitha kontrollove plotësisht në anën e hostit që është duke u lidhur, pa bërë thirrje në shërbime të jashtme. Lista e çeljive publike të autoritetit të certifikimit që lëshon certifikatat SSH tregohet përmes direktivës TrustedUserCAKeys.

Përveç lidhjes së drejtpërdrejtë të përdoruesve me hostet, HIBA lejon caktimin e rregullave më fleksibile të aksesit. Për shembull, informacioni si lokacioni dhe tipi i shërbimit mund të lidhen me hostet, dhe kur caktohen rregullat e aksesit për përdoruesit, mund të lejohet lidhja me të gjitha hostet me një tip shërbimi të caktuar ose me hostet në një vend të specifikuar.

Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin e bazuar në certifikata
Google publikoi HIBA, një shtesë mbi OpenSSH për autorizimin e bazuar në certifikata


Burimi: opennet.ru
Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster