Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Пожалуйста, добавьте более современный SSH в RouterOS.

    Пожалуйста, добавьте более современный SSH в RouterOS.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Пожалуйста, добавьте более современный SSH в RouterOS., RouterOS
     
    leveche
    Guest
    #1
    0
    03.08.2021 22:46:00
    Всем привет! Это мой первый пост на форуме, и поскольку он немного в форме жалобы, хочу сразу сказать: я обожаю mikrotik. Уже пару лет пользуюсь rb3011 и rb4011 и глубоко впечатлён соотношением возможностей и цены.

    А теперь сам выпад: современные SSH-клиенты отказываются работать с mikrotik, потому что его криптография ужасно устарела. Единственные доступные типы ключей — ssh-DSA, который устарел ещё в 2015 году, и ssh-RSA с подписью SHA-1, который тоже уже больше года считается недопустимым. Понимаю, что нужна обратная совместимость, и если mikrotik просто портирует современный openSSH, многим клиентам придётся перевыпустить ключи. Но раз routerOS 7 уже приносит серьёзные изменения, то именно сейчас, а не в точечном обновлении, самое время переключиться на последний openssh с EC-криптографией и поддержкой подписанных сертификатов. В противном случае, придётся использовать сломанную безопасность, пока поставщики настольных ОС обновляют SSH-клиенты до версий, которые уже не совместимы.

    Тем, кто управляет своими роутерами через CLI, особенно с автоматизацией настройки типа ansible, крайне нужна работающая SSH.

    С уважением, Lev
     
     
     
    BartoszP
    Guest
    #2
    0
    31.10.2021 13:26:00
    Какой SSH-клиент ты используешь? Почему называешь его современным, если он не умеет работать со старыми шифрами? Он мог бы и ругаться, но вот лишать поддержки — это просто позор. Тогда почему бы не убрать поддержку telnet? Может, стоит отказаться от последовательного порта, раз он такой древний?
     
     
     
    mkx
    Guest
    #3
    0
    31.10.2021 14:59:00
    Упомянутые SSH клиенты не отказались от поддержки старых алгоритмов, они просто не рекомендуют использовать их в стандартной конфигурации. Как уже говорилось в предыдущих сообщениях, их довольно легко включить при необходимости.
     
     
     
    oreggin
    Guest
    #4
    0
    20.10.2021 07:23:00
    Теперь с OpenSSH v8.8p1 я не могу использовать аутентификацию по RSA-публичному ключу, так как в этой версии она по умолчанию отключена, и мне приходится делать обходное решение в .ssh/config с PubkeyAcceptedKeyTypes +ssh-rsa, чтобы подключиться. Более того, в RC4 до сих пор поддерживается только аутентификация по RSA-публичному ключу, которая относится к первому поколению ключей. Второе поколение DSA уже устарело, третье поколение ECDSA пока не получило широкого распространения, а четвёртое поколение ED25519 в RouterOS пока недоступно. Так куда же двигаться дальше?
     
     
     
    eworm
    Guest
    #5
    0
    20.10.2021 13:12:00
    Я создал тикет с запросом на эту функцию (SUP-61929), но пока на него не ответили... Ни положительно, ни отрицательно. Будем надеяться, что они работают над поддержкой ключей ed25519. (Я настроен оптимистично — раньше они всегда следовали за устареваниями в openssh.)
     
     
     
    arfoll
    Guest
    #6
    0
    30.10.2021 16:25:00
    Спасибо за совет насчёт конфига ssh — это то, что будет становиться всё больнее, если не обновить.
     
     
     
    anav
    Guest
    #7
    0
    30.10.2021 23:10:00
    Отличное замечание!! Уму непостижимо, что они просто не сделали эту опцию на странице IP Services SSH и не установили её по умолчанию в значение YES. …
     
     
     
    oreggin
    Guest
    #8
    0
    03.11.2021 05:01:00
    OpenSSH и другие SSH-клиенты следуют новым стандартам, чтобы предоставить всё более надёжные способы предотвращения несанкционированного доступа к нашим устройствам. Думаю, это общее дело. В ip ssh опция strong crypto включает более сильные шифры, но не активирует более современные алгоритмы проверки подписей публичных ключей, такие как SHA256/512-RSA. В OpenSSH 8.8 SHA1-RSA устарел и удалён из конфигурации по умолчанию. Как я уже говорил, в ROS поддерживается только первый поколение аутентификации RSA по публичному ключу, хотя сейчас мы уже на четвёртом поколении ED25519. ROS не распознаёт ни ECDSA, ни ED25519 публичные ключи. У нас есть несколько ИБП APC с очень старыми управляющими картами, которые не могут обновляться программно. В какой-то момент мы просто не сможем войти в эти устройства с помощью актуальных SSH-клиентов или веб-браузеров. К сожалению, нам придётся либо использовать древние ОС, чтобы иметь возможность войти в эти устройства, либо отключить защищённые методы входа и перейти на HTTP и telnet. Я бы не хотел, чтобы ROS дошёл до такого.
     
     
     
    mkx
    Guest
    #9
    0
    03.11.2021 06:36:00
    Ты распространяешь лёгкую версию паники. Даже современные SSH-клиенты (по крайней мере те, что я видел) могут подключаться к древним SSH-серверам, если добавить пару опций в команду ssh, например: ssh -o "HostKeyAlgorithms +ssh-dss" -o "KexAlgorithms +diffie-hellman-group1-sha1" <user>@<ancient_ssh_server> Но серьёзно... SSH-сервер в ROS 6.48.4 поддерживает чуть более новые алгоритмы: алгоритм обмена ключами diffie-hellman-group-exchange-sha256 и алгоритмы хост-ключей rsa-sha2-256 (ssh-rsa был устаревшим в последних версиях openssh). Так что, если только ваша установка openssh не отключила слишком много старых алгоритмов (это конфигурация на уровне системы, так что администратор установки ssh-клиента может менять настройки по умолчанию), вы всё равно сможете подключаться к свежим версиям ROS без особых проблем. Чтобы было понятно: я не говорю, что MT не должна включать более современную реализацию SSH-сервера в ROS… Я просто хочу сказать, что ситуация не такая уж и плохая, как кажется.
     
     
     
    oreggin
    Guest
    #10
    0
    03.11.2021 12:59:00
    Конечно, это не большая проблема, но многие из нас замечали: «Не могу войти в своё устройство, хотя вчера оно работало». И некоторые начинают думать: «Какой-то злодей взломал его, не иначе?». В вопросах безопасности нельзя быть слишком осторожным.
     
     
     
    mkx
    Guest
    #11
    0
    03.11.2021 13:24:00
    Конечно, но кто вообще (кроме меня?) проверяет все логи изменений перед тем, как вслепую обновлять софт? Я имею в виду… это апгрейд ssh-клиента, из-за которого ломается то, что вчера еще работало, и если делать всё по одному шагу, это было бы достаточно очевидно, не так ли? Кроме момента «О Боже, мой роутер взломали».
     
     
     
    oreggin
    Guest
    #12
    0
    03.11.2021 15:40:00
    Ладно, хорошо, давай придерживаться темы.
     
     
     
    anav
    Guest
    #13
    0
    03.11.2021 16:28:00
    Постойте… а как насчёт потрясающей графики, где доступен выбор Strong Crypto в интерфейсе winbox Gui?!
     
     
     
    mkx
    Guest
    #14
    0
    03.11.2021 17:37:00
    Это уже есть, но вы его не видите, потому что иконка отображается в интерфейсе Winbox только если криптобиблиотека на вашем ПК поддерживает современную криптографию эпохи 2025 года.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры