<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Будущее отказа от ключей хоста RSA в OpenSSH]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Будущее отказа от ключей хоста RSA в OpenSSH форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 06:25:26 -0400</pubDate>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402492">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Наткнулся на такую же проблему. Либо укажите “-o ‘PubkeyAcceptedKeyTypes +ssh-rsa’” для ssh, либо добавьте этот параметр в ~/.ssh/config для вашего устройства mikrotik. Учитывая, что ssh-rsa не поддерживается, мне непонятно, как mikrotik не поддерживает ключи ed25519 или другой алгоритм ключа хоста (например, “-o ‘HostKeyAlgorithms=rsa-sha2-256’”). <br />
			<i>12.12.2021 19:44:00, markus.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402492</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402492</guid>
			<pubDate>Sun, 12 Dec 2021 19:44:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402491">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Сегодня наткнулся на это. Понять, почему не мог подключиться к удалённому серверу, заняло немало времени. Спасибо @derdeagle за совет по файлу .ssh/config. Это подойдёт, пока Mikrotik, надеюсь, не исправит свой SSH-сервер. <br />
			<i>20.10.2021 21:06:00, Knu1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402491</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402491</guid>
			<pubDate>Wed, 20 Oct 2021 21:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402490">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Только что на это наткнулся. Мой SSH-клиент говорит "нет взаимного алгоритма подписи" - Fedora 33... и ключи ssh тогда не работают... Да, я понимаю, что добавление параметров командной строки может быть временным решением, но я жду исправления для RouterOS. Пожалуйста, уведомите в этой теме... Спасибо. <br />
			<i>28.09.2021 21:50:00, LaKing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402490</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402490</guid>
			<pubDate>Tue, 28 Sep 2021 21:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402489">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот что я нашел по Fedora: <noindex><a href="https://fedoraproject.org/wiki/Changes/StrongCryptoSettings2" target="_blank" rel="nofollow" >https://fedoraproject.org/wiki/Changes/StrongCryptoSettings2</a></noindex> Но там не упоминается openssh. <br />
			<i>10.06.2021 09:21:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402489</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402489</guid>
			<pubDate>Thu, 10 Jun 2021 09:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402488">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы здесь путаете две вещи. Есть тип ключа и алгоритм ключа хоста. Поскольку MikroTik поддерживает ssh-rsa для типа ключа и rsa-sha2-256 для алгоритма ключа хоста, всё в порядке. Просто "ssh-rsa" для алгоритма ключа хоста устарел. Да, это может сбивать с толку… <br />
			<i>09.06.2021 16:53:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402488</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402488</guid>
			<pubDate>Wed, 09 Jun 2021 16:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402487">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я могу подтвердить, что подключение с параметрами -o HostKeyAlgorithms=-ssh-rsa или -o HostKeyAlgorithms=rsa-sha2-256 действительно работает с RouterOS 6.48.3. Но rsa-sha2-256 для аутентификации по открытому ключу по-прежнему не работает! Так что сейчас, даже с последней стабильной версией RouterOS, это не сработает: ssh -o PubkeyAcceptedKeyTypes=-ssh-rsa -o HostKeyAlgorithms=-ssh-rsa mikrotik -v. А клиент сообщает: debug1: send_pubkey_test: no mutual signature algorithm. Дело в том, что дистрибутивы Linux стремятся убрать ssh-rsa из списка типов ключей, принимаемых по умолчанию. Например, по умолчанию крипто-политика Fedora 33 не включает ssh-rsa. Таким образом, в настоящее время приходится обходить это, используя, например, ssh -o PubkeyAcceptedKeyTypes=ssh-rsa -o HostKeyAlgorithms=-ssh-rsa mikrotik, чтобы убедиться, что RouterOS действительно поддерживает rsa-sha2-256 для хост-ключей... <br />
			<i>28.05.2021 17:20:00, gsauthof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402487</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402487</guid>
			<pubDate>Fri, 28 May 2021 17:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402486">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я смог найти решение этой проблемы. Добавление следующих настроек в локальный конфиг SSH-клиента сработало для меня: Host my-mikrotik-device.example.com<br />	PubkeyAcceptedKeyTypes +ssh-rsa <br />
			<i>19.03.2021 15:44:00, derdeagle.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402486</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402486</guid>
			<pubDate>Fri, 19 Mar 2021 15:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402485">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я больше не могу использовать приватные ключи. Я всегда использовал их так, но в новых версиях я не могу использовать .ppk или .pem. У меня несколько RB с этим же ключом. Когда мне нужно было изменить один из них и обновить его, я больше не мог использовать приватные ключи. Это странно, но ключи, которые я использовал, всегда были .ppk. <br />
			<i>10.02.2021 17:48:00, xxtudo121xx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402485</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402485</guid>
			<pubDate>Wed, 10 Feb 2021 17:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402484">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проблема решена… Так в чем же, собственно, твоя проблема? <br />
			<i>20.01.2021 12:20:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402484</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402484</guid>
			<pubDate>Wed, 20 Jan 2021 12:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402483">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли альтернатива этой проблеме? <br />
			<i>14.01.2021 14:59:00, xxtudo121xx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402483</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402483</guid>
			<pubDate>Thu, 14 Jan 2021 14:59:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402482">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет прогресса, никакой реакции по ключам ed25519 от Mikrotik. <br />
			<i>15.05.2020 15:54:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402482</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402482</guid>
			<pubDate>Fri, 15 May 2020 15:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402481">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Есть ли какой-то прогресс в реализации публичных ключей ed25519? На RouterOS 6.45.9 я не могу импортировать свой публичный ключ: /user ssh-keys import public-key-file=sshkey_v2.pub.txt user=admin невозможно загрузить файл ключа (неправильный формат?)! OpenSSH поддерживает это с версии 6.5 с 30 января 2014 года. <br />
			<i>15.05.2020 15:04:00, andrin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402481</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402481</guid>
			<pubDate>Fri, 15 May 2020 15:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402480">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это еще не исправлено. У нас все еще есть проблемы (#[SUP-10614]) с аутентификацией по публичному ключу. Маршрутизатор сначала предлагает rsa-sha2-256, а затем отклоняет его: 14:59:56 ssh,debug алгоритм ключа хоста: rsa-sha2-256, ssh-rsa-sha256@ssh.com ,rsa-sha2-512,ssh-rsa,ssh-dss, x509v3-sign-rsa-sha256@ssh.com ,x509v3-sign-rsa,x509v3-sign-dss,ssh-ed25519,ecdsa-sha2-nistp256 14:59:56 ssh,debug алгоритм обмена ключами: curve25519-sha256@libssh.org ,ecdh-sha2-nistp256,diffie-hellman-group-exchange-sha256,diffie-hellman-group14-sha256,diffie-hellman-group15-sha512,diffie-hellman-group16-sha512,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha1,ext-info-c 14:59:56 ssh,debug алгоритм шифрования CS: aes256-gcm@openssh.com , aes128-gcm@openssh.com ,aes256-ctr,aes192-ctr,aes128-ctr,3des-ctr,twofish256-ctr,twofish192-ctr,twofish128-ctr,aes256-cbc,aes192-cbc,aes128-cbc,3des-cbc,twofish256-cbc,twofish192-cbc,twofish128-cbc,twofish-cbc, chacha20-poly1305@openssh.com 14:59:56 ssh,debug алгоритм hmac CS: hmac-sha2-256-etm@openssh.com ,hmac-sha2-256, hmac-sha2-512-etm@openssh.com ,hmac-sha2-512,hmac-sha1 14:59:56 ssh,debug алгоритм сжатия CS: none,zlib, zlib@openssh.com 14:59:56 ssh,debug пакет следует: 0 14:59:56 ssh,debug согласовано: diffie-hellman-group-exchange-sha256 rsa-sha2-256 aes256-ctr aes256-ctr hmac-sha1 hmac-sha1 none none … 14:59:56 ssh,debug неподдерживаемый алгоритм: rsa-sha2-256 <br />
			<i>09.03.2020 10:50:00, theprojectgroup.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402480</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402480</guid>
			<pubDate>Mon, 09 Mar 2020 10:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402479">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, я не был не прав, но мы говорили на разные темы. (Обратите внимание, что первоначальная тема была о ключах хоста, так что это немного уводит в сторону - хотя это и связано... Возможно, стоит открыть новую тему по этому вопросу.) Не знаю ничего о алгоритмах аутентификации с публичным ключом… Придется сначала посмотреть. У меня стоит Arch Linux с последним OpenSSH 8.6p1, никаких проблем нет. <br />
			<i>10.06.2021 09:13:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402479</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402479</guid>
			<pubDate>Thu, 10 Jun 2021 09:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402478">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Версия 6.46.4 также исправила проблему с аутентификацией по открытым ключам. Всё в порядке, большое спасибо! <br />
			<i>02.03.2020 09:11:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402478</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402478</guid>
			<pubDate>Mon, 02 Mar 2020 09:11:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402477">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, я не прав. Вы ошибаетесь. Вы путаете типы SSH-ключей и алгоритмы аутентификации с публичными ключами. Для примеров, которые я привел в своих последних постах, я использовал один и тот же RSA-ключ: $ file ~/.ssh/example-mikrotik-rsa-2021.pub /home/juser/.ssh/example-mikrotik-rsa-2021.pub: OpenSSH RSA public key Вы получаете список алгоритмов аутентификации с публичными ключами, поддерживаемых вашим клиентом, так: ssh -Q PubkeyAcceptedKeyTypes Обратите внимание, что есть несколько, содержащих подстроку rsa: ssh-rsa rsa-sha2-256 rsa-sha2-512 ssh-rsa-cert-v01@openssh.com rsa-sha2-256-cert-v01@openssh.com rsa-sha2-512-cert-v01@openssh.com Видите, их можно использовать в комбинации с RSA-ключом пользователя… Таким образом, начиная с 2021 года, использование ssh-rsa считается небезопасным, и по умолчанию оно отключено в современных дистрибутивах Linux. Кроме того, OpenSSH объявил его устаревшим, рекомендует альтернативы и, вероятно, уберет его из будущих релизов OpenSSH. Проблема в том, что RouterOS от Mikrotik не поддерживает ни один из безопасных альтернативных алгоритмов аутентификации с публичными ключами, таких как rsa-sha2-256. Таким образом, это тоже не сработает с устройством Mikrotik: ssh -o PubkeyAcceptedKeyTypes=rsa-sha2-256 mikrotik Когда я копирую тот же публичный ключ на сервер Linux, аутентификация с публичными ключами с другими безопасными алгоритмами сработает, как и ожидалось: ssh -v -F /dev/null -o UserKnownHostsFile=delme -o IdentitiesOnly=yes -i /home/juser/.ssh/example-mikrotik-rsa-2021 -o PubkeyAcceptedKeyTypes=rsa-sha2-256 example.org ssh -v -F /dev/null -o UserKnownHostsFile=delme -o IdentitiesOnly=yes -i /home/juser/.ssh/example-mikrotik-rsa-2021 -o PubkeyAcceptedKeyTypes=rsa-sha2-512 example.org Если вы еще не уверены, вам стоит попробовать поискать в интернете и/или ознакомиться с этими интересными вопросами/ответами по этой теме: <noindex><a href="https://security.stackexchange.com/q/226131/42507" target="_blank" rel="nofollow" >https://security.stackexchange.com/q/226131/42507</a></noindex> <noindex><a href="https://superuser.com/q/1556852/66039" target="_blank" rel="nofollow" >https://superuser.com/q/1556852/66039</a></noindex> <br />
			<i>09.06.2021 19:42:00, gsauthof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402477</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402477</guid>
			<pubDate>Wed, 09 Jun 2021 19:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402476">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Теперь это стандартное решение в OpenSSH 8.8p1, ключевая часть: Потенциально несовместимые изменения. Этот релиз по умолчанию отключает подписи RSA с использованием хэш-алгоритма SHA-1. Это изменение было внесено, так как хэш-алгоритм SHA-1 является криптографически уязвимым, и возможно создание коллизий по методу выбранного префикса за менее чем &lt;USD$50K. Для большинства пользователей это изменение должно пройти незаметно, и нет необходимости заменять ключи ssh-rsa. OpenSSH поддерживает подписи RSA/SHA-256/512 согласно RFC8332 с версии 7.2, и существующие ключи ssh-rsa автоматически будут использовать более надежный алгоритм, где это возможно. Несовместимость более вероятна при подключении к более старым реализациям SSH, которые не были обновлены или близко не следили за улучшениями в протоколе SSH. В таких случаях может потребоваться выборочное повторное включение RSA/SHA1 для обеспечения подключения и/или аутентификации пользователей через параметры HostkeyAlgorithms и PubkeyAcceptedAlgorithms. Например, следующая запись в ~/.ssh/config включит RSA/SHA1 для аутентификации хоста и пользователя для одного удаленного хоста: Host old-host HostkeyAlgorithms +ssh-rsa PubkeyAcceptedAlgorithms +ssh-rsa. Мы рекомендуем включать RSA/SHA1 только как временную меру, пока устаревшие реализации не смогут быть обновлены или перенастроены с использованием другого типа ключа (например, ECDSA или Ed25519). [1] “SHA-1 в упадке: Первая коллизия по методу выбранного префикса на SHA-1 и применение к PGP Web of Trust” Leurent, G и Peyrin, T (2020) &gt; <noindex><a href="https://eprint.iacr.org/2020/014.pdf" target="_blank" rel="nofollow" >https://eprint.iacr.org/2020/014.pdf</a></noindex> [openssh-unix-announce] Объявление: выпущен OpenSSH 8.8. Было бы здорово, если бы MikroTik наконец добавил современные типы ключей... <br />
			<i>27.09.2021 13:50:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402476</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402476</guid>
			<pubDate>Mon, 27 Sep 2021 13:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Будущее отказа от ключей хоста RSA в OpenSSH</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402475">Будущее отказа от ключей хоста RSA в OpenSSH</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем! Выпущена версия 8.2 известного OpenSSH: [openssh-unix-announce] Анонс: выпущен OpenSSH 8.2. В объявлении содержится уведомление о снятии поддержки RSA-ключей хоста, используемых с RouterOS: Уведомление о будущем снятии поддержки. Теперь возможно[1] осуществлять атаки с выбранными префиксами против алгоритма SHA-1 менее чем за 50 000 долларов США. По этой причине мы будем отключать алгоритм подписи публичного ключа “ssh-rsa” по умолчанию в одном из ближайших релизов. Этот алгоритм, к сожалению, по-прежнему широко используется, несмотря на наличие лучших альтернатив, являясь единственным оставшимся алгоритмом подписи публичного ключа, указанным в оригинальных RFC по SSH. Лучшие альтернативы включают: Алгоритмы подписи RSA SHA-2 из RFC8332 rsa-sha2-256/512. Эти алгоритмы имеют то преимущество, что используют тот же тип ключа, что и “ssh-rsa”, но используют безопасные хеш-алгоритмы SHA-2. Они поддерживаются с OpenSSH 7.2 и уже используются по умолчанию, если клиент и сервер поддерживают их. Алгоритм подписи ssh-ed25519. Он поддерживается в OpenSSH с релиза 6.5. Алгоритмы ECDSA из RFC5656: ecdsa-sha2-nistp256/384/521. Эти алгоритмы поддерживаются OpenSSH с релиза 5.7. Чтобы проверить, использует ли сервер слабый алгоритм публичного ключа ssh-rsa для аутентификации хоста, попробуйте подключиться к нему после удаления алгоритма ssh-rsa из списка разрешенных в ssh(1): ssh -oHostKeyAlgorithms=-ssh-rsa пользователь@хост. Если проверка ключа хоста не удалась и доступных других типов ключей хоста нет, программное обеспечение сервера на этом хосте следует обновить. В будущих версиях OpenSSH будет включен UpdateHostKeys по умолчанию, чтобы клиент мог автоматически перейти на лучшие алгоритмы. Пользователи могут рассмотреть возможность включения этой опции вручную. [1] “SHA-1 в плачевном состоянии: первая коллизия с выбранным префиксом на SHA-1 и применение к сети доверия PGP” Leurent, G и Peyrin, T (2020) &gt; <noindex><a href="https://eprint.iacr.org/2020/014.pdf" target="_blank" rel="nofollow" >https://eprint.iacr.org/2020/014.pdf</a></noindex>. Таким образом, будущие версии клиента OpenSSH не будут поддерживать подключение к текущему RouterOS. user@linux $ ssh -oHostKeyAlgorithms=-ssh-rsa admin@mikrotik Не удалось согласовать с 192.168.88.1 порт 22: подходящий тип ключа хоста не найден. Их предложение: ssh-rsa. Пожалуйста, реализуйте другие (хостовые) алгоритмы ключей для SSH в RouterOS как можно скорее. Спасибо! <br />
			<i>14.02.2020 12:18:00, eworm.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402475</link>
			<guid>http://mikrotik.moscow/forum/forum57/86036-budushchee-otkaza-ot-klyuchey-khosta-rsa-v-openssh/message402475</guid>
			<pubDate>Fri, 14 Feb 2020 12:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
