Lëshimi OpenSSH 8.7

Pas pas katër muaj zhvillimi, është prezantuar versioni OpenSSH 8.7, implementimi i hapur i klientit dhe serverit për të punuar me protokollet SSH 2.0 dhe SFTP.

Ndryshimet kryesore:

  • NĂ« scp Ă«shtĂ« shtuar njĂ« mod i eksperimentuar pĂ«r transferimin e tĂ« dhĂ«nave duke pĂ«rdorur protokollin SFTP nĂ« vend tĂ« protokollit tradicional SCP/RCP. NĂ« SFTP pĂ«rdoren metoda mĂ« tĂ« parashikueshme pĂ«r trajtimin e emrave dhe nuk pĂ«rdoret trajtimi i glob-shablloneve pĂ«rmes shell-it nga hosti tjetĂ«r, i cili krijon probleme me sigurinĂ«. PĂ«r tĂ« pĂ«rfshirĂ« SFTP nĂ« scp Ă«shtĂ« propozuar njĂ« flag «-s», por nĂ« tĂ« ardhmen planifikohet kalimi nĂ« kĂ«tĂ« protokoll si default.
  • NĂ« sftp-server janĂ« realizuar zgjerime tĂ« protokollit SFTP pĂ«r zbulimin e rrugĂ«ve ~/ dhe ~user/, qĂ« janĂ« tĂ« nevojshme pĂ«r scp.
  • NĂ« utilitarin scp Ă«shtĂ« ndryshuar sjellja kur kopjohen skedarĂ« midis dy hosteve tĂ« largĂ«t (pĂ«r shembull, «scp host-a:/path host-b:»), e cila tani kryhet si default pĂ«rmes njĂ« hosti lokal ndĂ«rmjetĂ«s, siç Ă«shtĂ« treguar me flagun «-3». Ky qasje lejon shmangien e transferimit tĂ« kredencialeve tĂ« tepĂ«rta nĂ« hostin e parĂ« dhe interpretimeve tĂ« trefishta tĂ« emrave tĂ« skedave nĂ« shell (nĂ« anĂ«n e burimit, marrĂ«sit dhe sistemit lokal), si dhe duke pĂ«rdorur SFTP lejon pĂ«rdorimin e tĂ« gjitha metodave tĂ« autentifikimit kur adresohet nĂ« hostet e largĂ«t, jo vetĂ«m metodave jo-interaktive. PĂ«r tĂ« rikthyer sjelljen e vjetĂ«r Ă«shtĂ« shtuar opsioni «-R».
  • NĂ« ssh Ă«shtĂ« shtuar konfigurimi ForkAfterAuthentication, i cili korrespondon me flagun «-f».
  • NĂ« ssh Ă«shtĂ« shtuar konfigurimi StdinNull, i cili korrespondon me flagun «-n».
  • NĂ« ssh Ă«shtĂ« shtuar konfigurimi SessionType, pĂ«rmes tĂ« cilit mund tĂ« vendosen modalitetet, qĂ« korrespodhojnĂ« me flagjet «-N» (pa seancĂ«) dhe «-s» (subsystem).
  • NĂ« ssh-keygen nĂ« skedaret me çelĂ«sa lejohet pĂ«rcaktimi i intervalit tĂ« veprimit tĂ« çelĂ«sit.
  • NĂ« ssh-keygen Ă«shtĂ« shtuar flagu «-Oprint-pubkey» pĂ«r shfaqjen e çelĂ«sit tĂ« plotĂ« publik si pjesĂ« e nĂ«nshkrimit sshsig.
  • NĂ« ssh dhe sshd, si klient ashtu edhe server, janĂ« kaluar nĂ« pĂ«rdorimin e njĂ« parseri mĂ« tĂ« rreptĂ« tĂ« skedĂ«s sĂ« konfigurimit, nĂ« tĂ« cilin pĂ«rdoren rregulla tĂ« ngjashme me ato tĂ« shell-it pĂ«r trajtimin e thonjĂ«zave, hapĂ«sirave dhe simboleve escape. Parseri i ri gjithashtu nuk lejon supozime qĂ« ishin tĂ« pranishme mĂ« parĂ«, siç Ă«shtĂ« kalimi i argumenteve nĂ« opsione (pĂ«r shembull, tani nuk lejohet tĂ« lihet njĂ« direktivĂ« e zbrazĂ«t DenyUsers), thonjĂ«za tĂ« pa mbyllura dhe pĂ«rcaktimi i disa simboleve «=».
  • Kur pĂ«rdoren regjistrat DNS SSHFP pĂ«r verifikimin e çelĂ«save, ssh tani kontrollon tĂ« gjitha regjistrat e pĂ«rputhshĂ«m, dhe jo vetĂ«m ato qĂ« pĂ«rmbajnĂ« njĂ« tip tĂ« caktuar nĂ«nshkrimi digjital.
  • NĂ« ssh-keygen, kur gjenerohet njĂ« çelĂ«s FIDO me shfaqjen e opsionit -Ochallenge pĂ«r hashimin tani pĂ«rdoret njĂ« shtresĂ« e integruar, jo mjetet libfido2, qĂ« lejon pĂ«rdorimin e sfidave me njĂ« sizĂ« mĂ« tĂ« madhe ose mĂ« tĂ« vogĂ«l se 32 byte.
  • NĂ« sshd, kur trajtohet direktiva environment=» » nĂ« skedaret authorized_keys tani pranohet pĂ«rputhja e parĂ« dhe ka njĂ« kufizim prej 1024 emrave tĂ« variablave tĂ« ambientit.

Zhvilluesit e OpenSSH gjithashtu kanë paralajmëruar mbi kalimin në statusin e përfunduar të algoritmeve që përdorin hash SHA-1, për shkak të rritjes së efikasitetit të sulmeve të kolizionit me një prefiks të caktuar (kostoja e gjetjes së një kolizioni vlerësohet rreth 50 mijë dollarë). Në versionin e ardhshëm planifikohet të çaktivizohet si default mundësia e përdorimit të algoritmit të nënshkrimit digjital me çelësin publik «ssh-rsa», i cili përmendet në RFC origjinal për protokollin SSH dhe mbetet i përhapur gjerësisht në praktikë.

Për të kontrolluar përdorimin e ssh-rsa në sistemet tuaja, mund të provoni të lidheni përmes ssh me opsionin "-oHostKeyAlgorithms=-ssh-rsa". Megjithatë, çaktivizimi parazgjedhës i nënshkrimeve digjitale "ssh-rsa" nuk do të thotë një tërheqje të plotë nga përdorimi i çelësave RSA, pasi përveç SHA-1, protokolli SSH lejon përdorimin e algoritmave të tjerë për llogaritjen e hash-it. Në veçanti, përveç "ssh-rsa", do të mbetet e mundur të përdoren grupet "rsa-sha2-256" (RSA/SHA256) dhe "rsa-sha2-512" (RSA/SHA512).

Për të lehtësuar kalimin në algoritme të reja në OpenSSH, më parë është aktivizuar si default konfigurimi UpdateHostKeys, i cili lejon automatikisht kalimin e klientëve në algoritme më të besueshme. Përmes këtij konfigurimi aktivizohet një zgjerim i veçantë i protokollit «hostkeys@openssh.com», i cili lejon server pas kalimit të autentifikimit të njoftojë klientin për të gjithë çelësat e disponueshëm të hostit. Klienti mund t'i reflektojë këta çelësa në skedarin e tij ~/ .ssh / known_hosts, që lejon organizimin e përditësimit të çelësave të hostit dhe lehtëson ndryshimin e çelësave në serveri.

Përdorimi i UpdateHostKeys është i kufizuar nga disa kushte, të cilat në të ardhmen mund të hiqen: çelësi duhej të përmendet në UserKnownHostsFile dhe të mos përdorej në GlobalKnownHostsFile; çelësi duhet të jetë prezent vetëm nën një emër; nuk duhet të aplikohet certifikata e çelësit të hostit; në known_hosts nuk duhet të përdoren maska sipas emrit të hostit; konfigurimi VerifyHostKeyDNS duhet të jetë i çaktivizuar; parameteri UserKnownHostsFile duhet të jetë aktivizuar.

Midishtë algoritmet e rekomanduara për migrim përfshijnë rsa-sha2-256/512 bazuar në RFC8332 RSA SHA-2 (mbështetet që nga OpenSSH 7.2 dhe përdoret si default), ssh-ed25519 (mbështetet që nga OpenSSH 6.5) dhe ecdsa-sha2-nistp256/384/521 bazuar në RFC5656 ECDSA (mbështetet që nga OpenSSH 5.7).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster