Keelake SSH-teenustes nõrgad räsipõhised sõnumi autentimiskoodid HMAC-id

Vaata kategooriaid

Keelake SSH-teenustes nõrgad räsipõhised sõnumi autentimiskoodid HMAC-id

2 min lugeda

Mis on HMAC-id #

HMAC-id ehk räsipõhised sõnumi autentimiskoodid on krüptograafilised konstruktsioonid, mis kasutavad andmete või sõnumite terviklikkuse ja autentsuse kontrollimiseks salajast võtit ja räsifunktsiooni. HMAC-id võimaldavad tagada, et andmeid ei ole edastamise ajal muudetud ja et need pärinevad usaldusväärsest allikast. Need hõlmavad andmete kombineerimist salajase võtmega, tulemuse räsimist ja seejärel võrdlemist saaja otsas oleva võrdlus-HMAC-ga, pakkudes turvalist meetodit andmete kehtivuse kinnitamiseks erinevates rakendustes, sealhulgas turvalistes side- ja autentimissüsteemides.

SSH (Secure Shell) teenustes, nagu SSHd (SSH deemon), kasutatakse HMAC-e kliendi ja serveri vahelise suhtluse turvalisuse suurendamiseks. SSH-võtmevahetusprotsessi ajal peavad server ja klient läbirääkimisi krüptoalgoritmide komplekti, sealhulgas HMAC-algoritmi üle, mida kasutatakse andmete terviklikkuse kontrollimiseks. Valitud HMAC-algoritmi koos jagatud salavõtmega kasutatakse väljaminevate pakettide jaoks HMAC-siltide genereerimiseks ja sissetulevate pakettide terviklikkuse kontrollimiseks. See tagab, et kliendi ja serveri vahel vahetatavaid andmeid ei ole edastamise ajal muudetud, kaitstes rikkumiste eest ja tagades side autentsuse, mis on SSH turvamudeli oluline aspekt.

Keelake SSHD-s nõrgad šifrid #

SSHd-teenuse turvalisuse suurendamiseks peate võib-olla muutma SSH-i šifrit, MAC-i ja võtmealgoritme tagamaks, et ei kasutata MD5 ega 96-bitist HMAC-i (hmac-md5 hmac-md5-96 hmac-sha1-96). Jätkake järgmiste sammudega.

Kontrollige olemasolevat SSHd konfiguratsiooni #

Lubatud šifrite, MAC-ide ja võtmealgoritmide tuvastamiseks uurige praegust SSH-konfiguratsiooni. Selle teabe kogumiseks kasutage järgmist käsku:

root@noid-ee-01:~# sshd -T | grep "\(šifrid\|macs\|kexalgoritms\)"
salakirjad chacha20-poly1305@openssh.com,aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com
mac umac-64-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com,hmac-sha1-etm@openssh.com,umac-64@openssh.com,umac-128@openssh.com,hmac-sha2-256,hmac-sha2-512,hmac-sha1
keksalgoritmid curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1

Redigeeri SSHD konfiguratsiooni #

Turvalisuse parandamiseks kaaluge nõrgemate šifrite ja MAC-ide keelamist. Kasutage tekstiredaktorit (nt nano or viSSHD konfiguratsioonifaili redigeerimiseks (asub aadressil / etc / ssh / sshd_config). Eemaldage šifrid ja MAC-id, mida te ei soovi lubada, ja salvestage fail. Kui konfiguratsiooni pole, lisage faili lõppu uued read.

ciphers aes128-ctr,aes192-ctr,aes256-ctr
macs hmac-sha1,hmac-sha2-256,hmac-sha2-512

Taaskäivitage SSHD teenus #

Pärast muudatuste tegemist taaskäivitage SSHD-teenus uue konfiguratsiooni rakendamiseks.

root@noid-ee-01:~# systemctl restart sshd

Kontrollige uut konfiguratsiooni #

Kontrollige värskendatud konfiguratsiooni, kasutades sama käsku nagu varem.

root@nid-ee-01:~# sshd -T | grep "\(ciphers\|macs\|kexalgorithms\)"
ciphers aes128-ctr,aes192-ctr,aes256-ctr
macs hmac-sha1,hmac-sha2-256,hmac-sha2-512
kexalgorithms curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1

Need sammud aitavad tugevdada SSH-turvalisust, konfigureerides SSH-i kasutama turvalisemaid šifrikomplekte ja MAC-e, keelates samal ajal nõrgemad valikud, suurendades SSHd-teenuse üldist turvalisust. Pidage meeles, et nende sätete muutmine võib mõjutada ühilduvust vanemate või vähem turvaliste SSH-klientidega, seega veenduge, et teie muudatused vastavad teie konkreetsetele turbenõuetele.

📄 Laadige see dokument alla PDF-vormingus #

    EMAIL: *

    Linuxi poolt BetterDocs