Привет всем! Выпущена версия 8.2 известного OpenSSH: [openssh-unix-announce] Анонс: выпущен OpenSSH 8.2. В объявлении содержится уведомление о снятии поддержки RSA-ключей хоста, используемых с RouterOS: Уведомление о будущем снятии поддержки. Теперь возможно[1] осуществлять атаки с выбранными префиксами против алгоритма SHA-1 менее чем за 50 000 долларов США. По этой причине мы будем отключать алгоритм подписи публичного ключа “ssh-rsa” по умолчанию в одном из ближайших релизов. Этот алгоритм, к сожалению, по-прежнему широко используется, несмотря на наличие лучших альтернатив, являясь единственным оставшимся алгоритмом подписи публичного ключа, указанным в оригинальных RFC по SSH. Лучшие альтернативы включают: Алгоритмы подписи RSA SHA-2 из RFC8332 rsa-sha2-256/512. Эти алгоритмы имеют то преимущество, что используют тот же тип ключа, что и “ssh-rsa”, но используют безопасные хеш-алгоритмы SHA-2. Они поддерживаются с OpenSSH 7.2 и уже используются по умолчанию, если клиент и сервер поддерживают их. Алгоритм подписи ssh-ed25519. Он поддерживается в OpenSSH с релиза 6.5. Алгоритмы ECDSA из RFC5656: ecdsa-sha2-nistp256/384/521. Эти алгоритмы поддерживаются OpenSSH с релиза 5.7. Чтобы проверить, использует ли сервер слабый алгоритм публичного ключа ssh-rsa для аутентификации хоста, попробуйте подключиться к нему после удаления алгоритма ssh-rsa из списка разрешенных в ssh(1): ssh -oHostKeyAlgorithms=-ssh-rsa пользователь@хост. Если проверка ключа хоста не удалась и доступных других типов ключей хоста нет, программное обеспечение сервера на этом хосте следует обновить. В будущих версиях OpenSSH будет включен UpdateHostKeys по умолчанию, чтобы клиент мог автоматически перейти на лучшие алгоритмы. Пользователи могут рассмотреть возможность включения этой опции вручную. [1] “SHA-1 в плачевном состоянии: первая коллизия с выбранным префиксом на SHA-1 и применение к сети доверия PGP” Leurent, G и Peyrin, T (2020) > . Таким образом, будущие версии клиента OpenSSH не будут поддерживать подключение к текущему RouterOS. user@linux $ ssh -oHostKeyAlgorithms=-ssh-rsa admin@mikrotik Не удалось согласовать с 192.168.88.1 порт 22: подходящий тип ключа хоста не найден. Их предложение: ssh-rsa. Пожалуйста, реализуйте другие (хостовые) алгоритмы ключей для SSH в RouterOS как можно скорее. Спасибо!
Будущее отказа от ключей хоста RSA в OpenSSH
Будущее отказа от ключей хоста RSA в OpenSSH, RouterOS
|
14.02.2020 12:18:00
|
|
|
|
|
|
02.03.2020 09:11:00
Версия 6.46.4 также исправила проблему с аутентификацией по открытым ключам. Всё в порядке, большое спасибо!
|
|
|
|
|
|
15.05.2020 15:54:00
Нет прогресса, никакой реакции по ключам ed25519 от Mikrotik.
|
|
|
|
|
|
14.01.2021 14:59:00
Есть ли альтернатива этой проблеме?
|
|
|
|
|
|
20.01.2021 12:20:00
Проблема решена… Так в чем же, собственно, твоя проблема?
|
|
|
|
|
|
10.06.2021 09:21:00
Вот что я нашел по Fedora: Но там не упоминается openssh.
|
|
|
|
|
Читают тему
