ื ืึธื ืคืื ืฃ ืืืฉืื ืคืื ืึทื ืืืืืงืืื ื, ืื ืืขืืืื ื ืคืื OpenSSH 8.5, ืึทื ืึธืคึฟื ืืืคึผืืึทืืขื ืืืืฉืึทื ืคืื ืึท ืงืืืขื ื ืืื ืกืขืจืืืขืจ ืคึฟืึทืจ ืืจืืขืื ืืืืขืจ ืื SSH 2.0 ืืื SFTP ืคึผืจืึธืืึธืงืึธืืก, ืืื ืืขืจืืื ืื.
ืื OpenSSH ืืขืืืขืืึธืคึผืขืจืก ืจืืืืื ืืื ืืื ืื ืคืื ืื ืึทืคึผืงืึทืืื ื ืืืงืึทืืืฉืึทื ืื ื ืคืื ืึทืืืขืจืืืึทืื ื ืืฆื SHA-1 ืืึทืฉืขืก ืจืขืื ืฆื ืืขืจ ืืขืืืืงืกื ืขืคืขืงืืืืืงืืึทื ืคืื ืฆืื ืืืคืฉืืืืก ืื ืคืืื ืืื ืึท ืืขืืขืื ืคึผืจืขืคืืงืก (ืื ืคึผืจืืึทื ืคืื ืกืึทืืขืงืืื ื ืึท ืฆืื ืืืคืฉืืืืก ืืื ืขืกืืืืึทืืขื ืฆื ืืขืขืจืขื $ 50 ืืืืื ื). ืืื ืืืื ืขืจ ืคืื ืื ืึทืคึผืงืึทืืื ื ืจืืืืกืื, ืืื ืคึผืืึทื ืืจื ืฆื ืืืกืืืืึทื ืืื ืคืขืืืงืืึทื ืื ืคืืืืงืืื ืฆื ื ืืฆื ืื "ssh-rsa" ืฆืืืืจ ืฉืืืกื ืืืืืืึทื ืืกืืืข ืึทืืืขืจืืืึทื, ืืืึธืก ืืื ืืขืจืืื ื ืืื ืืขืจ ืึธืจืืืื ืขื RFC ืคึฟืึทืจ ืื SSH ืคึผืจืึธืืึธืงืึธื ืืื ืืืืืื ืืืืืืกืคึผืจืขื ืืื ืคืืจ.
ืฆื ืคึผืจืืืืจื ืื ื ืืฆื ืคืื ssh-rsa ืืืืฃ ืืืื ืกืืกืืขืืขื, ืืืจ ืงืขื ืขื ืคึผืจืืืืจื ืงืึทื ืขืงืืื ื ืืืจื ssh ืืื ืื "-oHostKeyAlgorithms=-ssh-rsa" ืึธืคึผืฆืืข. ืืื ืืขืจ ืืขืืืืงืขืจ ืฆืืื, ืืืกืืืืึทืืื ื "ืฉืฉ-ืจืกืึท" ืืืืืืึทื ืกืืื ืึทืืฉืขืจื ืืืจื ืคืขืืืงืืึทื ืืื ื ืืฉื ืืืื ืขื ืึท ืคืืืฉืืขื ืืืง ืึทืืึทื ืืึทื ืืืฉืึทื ืคืื ืื ื ืืฆื ืคืื RSA ืฉืืืกืืขื, ืืืืึทื ืืื ืึทืืืฉืึทื ืฆื SHA-1, ืื SSH ืคึผืจืึธืืึธืงืึธื ืึทืืึทืื ืื ื ืืฆื ืคืื ืื ืืขืจืข ืืึทืฉ ืืขืืฉืื ืึทืืืขืจืืืึทืื. ืืื ืืึทืืื ืืขืจ, ืืื ืึทืืืฉืึทื ืฆื "ืฉืฉ-ืจืกืึท", ืขืก ืืืขื ืืืืืื ืืขืืืขื ืฆื ื ืืฆื ืื "ืจืกืึท-ืฉืึท2-256" (RSA/SHA256) ืืื "ืจืกืึท-ืฉืึท2-512" (RSA/SHA512) ืคึผืขืงื.
ืฆื ืืืึทื ืื ืืืขืจืืึทื ื ืฆื ื ืืึทืข ืึทืืืขืจืืืึทืื, OpenSSH 8.5 ืืื ืื UpdateHostKeys ืืึทืฉืืขืืืงื ืขื ืืืืึทืื ืืืจื ืคืขืืืงืืึทื, ืืืึธืก ืึทืืึทืื ืงืืืืึทื ืฅ ืฆื ืืืืืึธืืึทืืืฉ ืืึทืฉืืืืขื ืฆื ืืขืจ ืคืึทืจืืึธืืืขื ืึทืืืขืจืืืึทืื. ื ืืฆื ืืขื ืืึทืฉืืขืืืงื, ืึท ืกืคึผืขืฆืืขื ืคึผืจืึธืืึธืงืึธื ืคืึทืจืืขื ืืขืจืื ื ืืื ืขื ืืืืึทืื "[ืืืืขืื ืืืฉืืฆื]", ืึทืืึทืืื ื ืื ืกืขืจืืืขืจ, ื ืึธื ืึธืืขื ืืึทืงืืืฉืึทื, ืฆื ืืืืืืืื ืืขื ืงืืืขื ื ืืืขืื ืึทืืข ืื ืืืฆื ืืึทืืขืืึธืก ืฉืืืกืืขื. ืืขืจ ืงืืืขื ื ืงืขื ืขื ืคืึทืจืืจืึทืืื ืืื ืื ืฉืืืกืืขื ืืื ืืืื ~/.ssh/known_hosts ืืขืงืข, ืืืึธืก ืึทืืึทืื ืืขืจ ืืึทืืขืืึธืก ืฉืืืกืืขื ืฆื ืืืื ืืขืจืืืึทื ืืืงื ืืื ืืืื ืขืก ืืจืื ืืขืจ ืฆื ืืืืฉื ืฉืืืกืืขื ืืืืฃ ืื ืกืขืจืืืขืจ.
ืื ื ืืฆื ืคืื UpdateHostKeys ืืื ืืืืืืขื ืืืจื ืขืืืขืืข ืงืืืืืืึทืฅ ืืืึธืก ืงืขื ืืืื ืึทืืืขืงืืขื ืืืขื ืืื ืืขืจ ืฆืืงืื ืคึฟื: ืืขืจ ืฉืืืกื ืืืื ืืืื ืจืขืคืขืจืขื ืกื ืืื ืื UserKnownHostsFile ืืื ื ืืฉื ืืขื ืืฆื ืืื ืื GlobalKnownHostsFile; ืืขืจ ืฉืืืกื ืืืื ืืืื ืคืึธืจืฉืืขืื ืืืืื ืืื ืืขืจ ืืืื ื ืึธืืขื; ืึท ืืึทืืขืืึธืก ืฉืืืกื ืืึทืืืืึทืื ืืึธื ื ืื ืืืื ืืขืืืืื ื; ืืื ืืืงืื ื_ืืึธืกืฅ ืืึทืกืงืก ืืืจื ืืึทืืขืืึธืก ื ืึธืืขื ืืึธื ื ืื ืืืื ืืขืืืืื ื; ืื VerifyHostKeyDNS ืืึทืฉืืขืืืงื ืืืื ืืืื ืคืึทืจืงืจืืคึผืื; ืืขืจ UserKnownHostsFile ืคึผืึทืจืึทืืขืืขืจ ืืืื ืืืื ืึทืงืืืื.
ืจืขืงืึทืืขื ืืื ืึทืืืขืจืืืึทืื ืคึฟืึทืจ ืืืืืจืืืฉืึทื ืึทืจืืึทื ื ืขืืขื rsa-sha2-256/512 ืืืืืจื ืืืืฃ RFC8332 RSA SHA-2 (ืืขืฉืืืฆื ืืื ื OpenSSH 7.2 ืืื ืืขืืืืื ื ืืืจื ืคืขืืืงืืึทื), ssh-ed25519 (ืืขืฉืืืฆื ืืื ื OpenSSH 6.5) ืืื ecdsa-sha2-nistp256/384 ืืืืืจื ืืืืฃ RFC521 ECDSA (ืืขืฉืืืฆื ืืื ื OpenSSH 5656).
ืื ืืขืจืข ืขื ืืขืจืื ืืขื:
- ืืืืขืจืืืื ืขื ืืขืจืื ืืขื:
- ื ืืืึทืื ืขืจืึทืืืืืื ืืขืคึฟืืจื ืืืจื ืฉืืึทืขื-ืคืจืื ืึท ืฉืืื ืืืคืจืืื ืืึผืจืื ืืขืื ื (ืืึธืคึผื-ืคืจืื) ืืื ืคืึทืจืคืขืกืืืงื ืืื ssh-agent. ืื ืึทืจืืืกืืขืื ืืื ืืขืืืขื ืคืึธืจืฉืืขืื ืืื ื ืื ืืขืืืื ื ืคืื OpenSSH 8.2 ืืื ืงืขื ืขื ืืืื ืขืงืกืคึผืืืืืึทื ืืืื ืึท ืึทืืึทืงืขืจ ืืื ืึทืงืกืขืก ืฆื ืื ssh-agent ืืึธืืขื ืืืืฃ ืื ืืืืข ืกืืกืืขื. ืืืึธืก ืืืื ืขืงืกืคึผืืืืืืืฉืึทื ืืขืจ ืฉืืืขืจ ืืื ืึทื ืืืืื ืืืึธืจืฆื ืืื ืืขืจ ืึธืจืืืื ืขื ืืึทื ืืฆืขืจ ืืึธืื ืฆืืืจืื ืฆื ืื ืืึธืืขื. ืื ืืขืจืกื ืืกืชึผืื ืืึทืคืึทืื ืกืฆืขื ืึทืจ ืืื ืึทื ืืขืจ ืึทืืขื ื ืืื ืจืืืขืจืขืงืืื ืฆื ืึท ืืฉืืื ืืืึธืก ืืื ืงืึทื ืืจืึธืืื ืืืจื ืื ืึทืืึทืงืขืจ, ืึธืืขืจ ืฆื ืึท ืืึทืืขืืึธืก ืืื ืืขืจ ืึทืืึทืงืขืจ ืืื ืืืึธืจืฆื ืึทืงืกืขืก.
- sshd ืืื ืฆืืืขืืืืื ืฉืืฅ ืงืขืื ืืืจืืคืึธืจ ืืืืขืจ ืืจืืืก ืคึผืึทืจืึทืืขืืขืจืก ืืื ืื ืืึทื ืืฆืขืจ ื ืึธืืขื ืฆื ืื PAM ืกืึทืืกืืกืืึทื, ืืืึธืก ืึทืืึทืื ืืืจ ืฆื ืคืึทืจืฉืคึผืึทืจื ืืืึทืื ืขืจืึทืืืืืืื ืืื ืื PAM (Pluggable Authentication Module) ืกืืกืืขื ืืึทืืืฉืืื. ืฆืื ืืืืฉืคึผืื, ืืขืจ ืขื ืืขืจืื ื ืคึผืจืืืืขื ืฅ sshd ืคืื ืืืื ืืขืืืืื ื ืืื ืึท ืืืขืงืืึธืจ ืฆื ืืืืืจืข ืึท ืืขืฆืื ืก ืืืกืงืึทืืืขืจื ืืืึธืจืฆื ืืืึทืื ืขืจืึทืืืืืื ืืื ืกืึธืืึทืจืืก (CVE-2020-14871).
- ืคึผืึทืืขื ืืฉืึทืื ืืจืืืงืื ื ืงืึทืืคึผืึทืืึทืืืืึทืื ืขื ืืขืจืื ืืขื:
- ืืื ssh ืืื sshd, ืึทื ืืงืกืคึผืขืจืืขื ืึทื ืฉืืืกื ืืืขืงืกื ืืืคึฟื ืืื ืจืืืืืืื ื ืืืึธืก ืืื ืงืขืื ืฉืืขืืืง ืฆื ืืขืกืื ื ืืืืฃ ืึท ืงืืืึทื ืืื ืงืึธืืคึผืืืืขืจ. ืงืืืึทื ืืื ืงืึธืืคึผืืืืขืจืก ืืขื ืขื ืจืึทืืืงืึทืืื ืคืึทืกืืขืจ ืืื ืกืึทืืืืื ื ืื ืคึผืจืึธืืืขื ืคืื ืืืงืึทืืคึผืึธืืืื ื ืึท ื ืึทืืืจืืขื ื ืืืขืจ ืืื ืืืืคึผื ืกืืืืช, ืืืึธืก ืึทื ืืขืจืืืื ืืึธืืขืจื ืึทืกืืืืขืืจืืง ืขื ืงืจืืคึผืฉืึทื ืึทืืืขืจืืืึทืื ืืื ืงืขื ืขื ื ืื ืืืื ืืคืขืงืืืืืื ืกืึทืืืื ืืืืฃ ืงืืึทืกืืฉ ืคึผืจืึทืกืขืกืขืจื. ืืขืจ ืืืคึฟื ืืขื ืืฆื ืืื ืืืืืจื ืืืืฃ ืื NTRU ืคึผืจืืื ืึทืืืขืจืืืึทื, ืืขืืืขืืึธืคึผืขื ืคึฟืึทืจ ืคึผืึธืกื-ืงืืืึทื ืืื ืงืจืืคึผืืึธืกืืกืืขืืก, ืืื ืื X25519 ืืืืคึผืืืง ืืืกืืืื ืฉืืืกื ืืืขืงืกื ืืืคึฟื. ืื ืฉืืื [ืืืืขืื ืืืฉืืฆื] ืืขืจ ืืืคึฟื ืืื ืืืฆื ืืืืขื ืึทืคืืื ืืื [ืืืืขืื ืืืฉืืฆื] (ืื sntrup4591761 ืึทืืืขืจืืืึทื ืืื ืจืืคึผืืืืกื ืืืจื sntrup761).
- ืืื ssh ืืื sshd, ืื ืกืืจ ืืื ืืืึธืก ืฉืืืฆื ืืืืืืึทื ืืกืืืข ืึทืืืขืจืืืึทืื ืืขื ืขื ืืืืืข ืืื ืคืืจืขื ืืขืจื. ED25519 ืืื ืืืฆื ืืขืคึฟืื ื ืขืจืฉืืขืจ ืึทื ืฉืืึธื ืคืื ECDSA.
- ืืื ssh ืืื sshd, ืืึทืฉืืขืืืงื TOS / DSCP ืงืืืึทืืืืขื ืคืื ืืื ืกื ืคึผืึทืจืึทืืขืืขืจืก ืคึฟืึทืจ ืื ืืขืจืึทืงืืืื ืกืขืฉืึทื ื ืืื ืืืฆื ืืืจืืืขืงืึธืื ืืืืืขืจ ืืจืื ืื ืึท TCP ืคึฟืึทืจืืื ืืื ื.
- ืกืืคืขืจ ืฉืืืฆื ืืื ืึธืคึผืืขืฉืืขืื ืืื ssh ืืื sshd [ืืืืขืื ืืืฉืืฆื], ืืืึธืก ืืื ืืืืขื ืืงืึทื ืฆื aes256-cbc ืืื ืืื ืืขื ืืฆื ืืืืืขืจ RFC-4253 ืืื ืืขืืืขื ืืืืืืืืงื.
- ืืืจื ืคืขืืืงืืึทื, ืื CheckHostIP ืคึผืึทืจืึทืืขืืขืจ ืืื ืคืึทืจืงืจืืคึผืื, ืื ื ืืฅ ืคืื ืืืึธืก ืืื ื ืขืืืึทืืืฉืึทืืึทื, ืึธืืขืจ ืื ื ืืฆื ืืื ืืืืืืืืง ืงืึทืืคึผืืืงืืืฅ ืฉืืืกื ืจืึธืืืืืฉืึทื ืคึฟืึทืจ ืืื ืืช ืืื ืืขืจ ืืึทืกืข ืืึทืืึทื ืกืขืจื.
- ืคึผืขืจSourceMaxStartups ืืื PerSourceNetBlockSize ืกืขืืืื ืืก ืืขื ืขื ืฆืืืขืืขืื ืฆื sshd ืฆื ืืึทืืจืขื ืขืฆื ืื ืื ืืขื ืกืืื ืคืื ืงืึทืืขืจ ืืึทื ืืืขืจืก ืืืืืจื ืืืืฃ ืืขื ืงืืืขื ื ืึทืืจืขืก. ืื ืคึผืึทืจืึทืืขืืขืจืก ืืึธืื ืืืจ ืฆื ืืขืจ ืคืืื ืื ืงืึธื ืืจืึธืืืจื ืื ืืืืื ืคืื ืคึผืจืึธืฆืขืก ืืึธื ืืฉืื, ืงืึทืืคึผืขืจื ืืื ืื ืึทืืืขืืืื ืข MaxStartups ืืึทืฉืืขืืืงื.
- ื ื ืืึทืข LogVerbose ืืึทืฉืืขืืืงื ืืื ืฆืืืขืืืืื ืฆื ssh ืืื sshd, ืืืึธืก ืึทืืึทืื ืืืจ ืฆื ืคืึธืจืคืึทืื ืคืึทืจืืจืขืกืขืจื ืื ืืืจืื ืคืื ืืืืึทืืื ื ืืื ืคึฟืึธืจืืึทืฆืืข ืืึทืืคึผื ืืื ืื ืงืืึธืฅ, ืืื ืื ืคืืืืงืืื ืฆื ืคืืืืขืจ ืืืจื ืืขืืคึผืืึทืืขืก, ืคืึทื ืืงืฉืึทื ื ืืื ืืขืงืขืก.
- ืืื ssh, ืืืขื ืึทืงืกืขืคึผืืื ื ืึท ื ืืึทืข ืืึทืืขืืึธืก ืฉืืืกื, ืึทืืข ืืึธืกืื ืึทืืขืก ืืื IP ืึทืืจืขืกืขืก ืคึฟืึทืจืืื ืื ืืื ืืขื ืฉืืืกื ืืขื ืขื ืืขืืืืื.
- ssh ืึทืืึทืื ืื UserKnownHostsFile=ืงืืื ืึธืคึผืฆืืข ืฆื ืืืกืืืืึทื ืื ื ืืฆื ืคืื ืื known_hosts ืืขืงืข ืืืขื ืืืจ ืืืขื ืืืคืืฆืืจื ืืึทืืขืืึธืก ืฉืืืกืืขื.
- ื KnownHostsCommand ืืึทืฉืืขืืืงื ืืื ืฆืืืขืืืืื ืฆื ssh_config ืคึฟืึทืจ ssh, ืึทืืึทืืื ื ืืืจ ืฆื ืืึทืงืืืขื ืืืงืื ื_ืืึธืกืืก ืืึทืื ืคึฟืื ืืขืจ ืจืขืืืืืึทื ืคืื ืื ืกืคึผืขืกืึทืคืืื ืืึทืคึฟืขื.
- ืฆืืืขืืขืื ืึท PermitRemoteOpen ืึธืคึผืฆืืข ืฆื ssh_config ืคึฟืึทืจ ssh ืฆื ืืึธืื ืืืจ ืืึทืืจืขื ืขืฆื ืื ืืขืกืืื ืืืฉืึทื ืืืขื ืืืจ ื ืืฆื ืื RemoteForward ืึธืคึผืฆืืข ืืื SOCKS.
- ืืื ssh ืคึฟืึทืจ FIDO ืฉืืืกืืขื, ืึท ืจืืคึผืืืื PIN ืืขืื ืืื ืฆืืืขืฉืืขืื ืืื ืื ืืขืฉืขืขื ืืฉ ืคืื ืึท ืืืจืืคืึทื ืคืื ืึท ืืืืืืึทื ืืกืืืข ืึธืคึผืขืจืึทืฆืืข ืจืขืื ืฆื ืึท ืคืึทืืฉ PIN ืืื ืืขืจ ืืึทื ืืฆืขืจ ืืื ื ืืฉื ืคึผืจืึทืืคึผืืื ืคึฟืึทืจ ืึท PIN (ืืืฉื, ืืืขื ืื ืจืืืืืง ืืืึธืืขืืจืืง ืืึทืื ืงืขื ื ืืฉื ืืืื ืืืงืืืขื ืืื ืืืื ืืขืคืืื ืฆืืจืืง ืฆื ืืึทื ืืึทื PIN ืคึผืึธืืืฆืืข).
- sshd ืืืกืืฃ ืฉืืืฆื ืคึฟืึทืจ ื ืึธื ืกืืกืืขื ืจืืคื ืฆื ืื ืกืขืงืึธืืคึผ-ืืคึผืฃ-ืืืืืจื ืคึผืจืึธืฆืขืก ืืคืืขืืื ืืขืจืืงืืื ืืขืงืึทื ืืืึทื ืืืืฃ ืืื ืืงืก.
- ืื contrib/ssh-copy-id ื ืืฆื ืืื ืืขืจืืืึทื ืืืงื.
ืืงืืจ: opennet.ru