![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Google опубликовал HIBA, надстройку над OpenSSH для авторизации на основе сертификатов" | +/– | ![]() |
Сообщение от opennews (ok), 21-Сен-21, 12:53 | ||
Компания Google опубликовала исходные тексты проекта HIBA (Host Identity Based Authorization), предлагающего реализацию дополнительного механизма авторизации для организации доступа пользователей по SSH в привязке к хостам (проверки, разрешён или нет доступ к конкретному ресурсу при аутентификации по открытым ключам). Интеграция с OpenSSH обеспечивается через указание обработчика HIBA в директиве AuthorizedPrincipalsCommand в /etc/ssh/sshd_config. Код проекта написан на языке Си и распространяется под лицензией BSD... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Arcade (ok), 21-Сен-21, 12:53 | +10 +/– | ![]() |
Не понял чо нового по сравнению с SSH CA: вроде всё то же самое. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #11 |
2. Сообщение от нах.. (?), 21-Сен-21, 12:55 | +/– | ![]() |
Яссно, еще один зонд. Буду знать врага в лицо и выпиливать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #6, #13, #43 |
4. Сообщение от scor (ok), 21-Сен-21, 13:01 | +4 +/– | ![]() |
> все проверки целиком на стороне целевого хоста ... без обращения к внешним службам | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #5, #23 |
5. Сообщение от Crazy Alex (ok), 21-Сен-21, 13:08 | +2 +/– | ![]() |
От сейчас - очень понятно, чем. Ты забил в сертификат "годен для подключения к хостам a, b, c" - и так оно и отработает. Или прибил признак какой-то - и нужным хостам задаёшь - пускать по сертификатам с данным значением данного признака. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #8 |
6. Сообщение от Crazy Alex (ok), 21-Сен-21, 13:09 | +9 +/– | ![]() |
Ни хрена тебе не ясно. Что и откуда ты выпиливать собрался, если это отдельная приблуда, разворачиваемая владельцем инфраструктуры там, где ему надо? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #10 |
7. Сообщение от Crazy Alex (ok), 21-Сен-21, 13:12 | +2 +/– | ![]() |
Я тмк понимаю, тут проще напихать какие-то произвольные признаки и по ним матчить | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
8. Сообщение от scor (ok), 21-Сен-21, 13:14 | +1 +/– | ![]() |
> Ты забил в сертификат "годен для подключения к хостам a, b, c" - и так оно и | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #14, #27 |
10. Сообщение от Анто Нимно (?), 21-Сен-21, 13:15 | –3 +/– | ![]() |
Это на бабло развод в будущем. Есть конторы, торгующие сертами и пропри-прошивки с сертами... Профит. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #22, #31 |
11. Сообщение от Анто Нимно (?), 21-Сен-21, 13:17 | +2 +/– | ![]() |
Ничего нового. CA, приносящий доход, уже существует. Оставалось просто соединить. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
13. Сообщение от Аноним (13), 21-Сен-21, 13:19 | +2 +/– | ![]() |
Будешь выпиливать отовсюду OpenSSH и ставить Telnet? Я слышал что где-то глубоко в недрах сиски практикуют так называемый "Telnet over SSL", отпишись когда попробуешь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #15, #16 |
14. Сообщение от Аноним (14), 21-Сен-21, 13:56 | +1 +/– | ![]() |
Глобальная разница в том, что оаньше ты обходил все хосты, чтобы добавить и чтобы удалить. Тут можно обходить хосты только в случае незапланированного принудительного удаления. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
15. Сообщение от нах... (?), 21-Сен-21, 13:57 | –3 +/– | ![]() |
выпилил. телнет работает отлично | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #18 |
16. Сообщение от aa (?), 21-Сен-21, 13:57 | +1 +/– | ![]() |
как будто для SSL под телнетом не нужны сертификаты/СА и всё такое | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #53 |
18. Сообщение от PnD (??), 21-Сен-21, 14:20 | +1 +/– | ![]() |
Стесняюсь спросить (но спрошу). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
21. Сообщение от gogo (?), 21-Сен-21, 15:18 | +/– | ![]() |
Что-то я не пойму, если таким сертом завладел злоумышленник и ты об этом знаешь, то что делать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
22. Сообщение от Аноним (22), 21-Сен-21, 15:42 | +/– | ![]() |
У ALPHABET не кислые дольки почти в каждом CA. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
23. Сообщение от Аноним (22), 21-Сен-21, 15:50 | +1 +/– | ![]() |
>> Тогда не понятно, чем это отличается от сейчас. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #54 |
25. Сообщение от Аноним (25), 21-Сен-21, 16:21 | +1 +/– | ![]() |
Какой-то сраный велосипед. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
26.
Сообщение от Совсем не аноним![]() | +/– | ![]() |
Зачем, когда есть FreeIPA или LDAP? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #29 |
27. Сообщение от OpenEcho (?), 21-Сен-21, 16:31 | +1 +/– | ![]() |
Все наоборот. Хосты бегают за обновой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #34 |
28. Сообщение от Аноним (29), 21-Сен-21, 16:38 | +/– | ![]() |
Годнейшая штука, реально не хватает такой. Надеюсь её как можно скорее интегрируют сразу в OpenSSH. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
29. Сообщение от Аноним (29), 21-Сен-21, 16:42 | –1 +/– | ![]() |
Затем, чтобы не надо было иметь целый отдельный сервис, который надо обслуживать, следить за безопасность и доступностью, выписывать и распространять сертификаты. Позволяет пропустить бессмысленные телодвижения и проверить валидность пользователя прямо на хосте, без использования внешних ресурсов. Админам высоконагруженных локалхостов не понять. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 Ответы: #32 |
30. Сообщение от anonymous (??), 21-Сен-21, 16:42 | +1 +/– | ![]() |
openssh поддерживает x509. Нахрена тут нужен этот велосипед? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
31. Сообщение от Тфьу (?), 21-Сен-21, 17:07 | +/– | ![]() |
никто не заставляет покупать платный сертификат, можно использовать свой СА | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #44, #45 |
32. Сообщение от Тфьу (?), 21-Сен-21, 17:09 | +/– | ![]() |
но нужно следить за своим СА и за ЦРЛками, следить, чтобы они обновлялись своевременно на всех хостах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #39 |
34. Сообщение от scor (ok), 21-Сен-21, 17:50 | +2 +/– | ![]() |
> Все наоборот. Хосты бегают за обновой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
35. Сообщение от Аноним (-), 21-Сен-21, 18:23 | +1 +/– | ![]() |
> Код проекта написан на языке Си | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
36. Сообщение от Аноним (36), 21-Сен-21, 18:43 | +/– | ![]() |
https://www.earth.li/~noodles/blog/2019/04/totp-auth.html | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
37. Сообщение от AnonymPatient (?), 21-Сен-21, 18:59 | +/– | ![]() |
>>Проверка на стороне хоста инициируется через вызов обработчика hiba-chk, прописанного в директиве AuthorizedPrincipalsCommand. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #38 |
38. Сообщение от ibaca (?), 21-Сен-21, 19:20 | +/– | ![]() |
Нисколько, вот пример: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
39. Сообщение от Аноним (39), 21-Сен-21, 19:24 | +1 +/– | ![]() |
А с LDAP не нужно что ли? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 |
40. Сообщение от Андрей (??), 21-Сен-21, 20:14 | +/– | ![]() |
Хиба цэ шо то новое? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #41 |
41. Сообщение от Анончик (?), 21-Сен-21, 20:40 | +/– | ![]() |
SSH CA в другой руке | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 |
43. Сообщение от Аноним (-), 21-Сен-21, 21:42 | –2 +/– | ![]() |
Я вражескими поделками ваще не пользуюсь уже лет семь, чего и вам желаю. Вы будете улыбаться, слыша слово ... да и ваще все эти buzzwords. Вы же умны, так применяйте свой ум. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #46, #51, #56 |
44. Сообщение от Аноним (44), 21-Сен-21, 21:44 | +/– | ![]() |
Не можно, а нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
45. Сообщение от кокпок (?), 21-Сен-21, 21:57 | +/– | ![]() |
Варианта использовать НЕ свой CA в данном случае нету, он всегда будет свой. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
46. Сообщение от кокпок (?), 21-Сен-21, 21:59 | –1 +/– | ![]() |
А чем пользуетесь берестой и углем? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
48. Сообщение от Атон (?), 21-Сен-21, 23:13 | –1 +/– | ![]() |
> Правила доступа определяются централизованно на уровне удостоверяющего центра (CA) и интегрируются в сертификаты на этапе их генерации. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #49 |
49. Сообщение от Анончик (?), 22-Сен-21, 00:31 | +/– | ![]() |
>владелец СА конечно гугл | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 Ответы: #60 |
50. Сообщение от Ivan_83 (ok), 22-Сен-21, 02:43 | +1 +/– | ![]() |
Осталось дождатся новостей когда там найдут дыру и будут входит по мастер ключу везде. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #52 |
51. Сообщение от Прохожий (??), 22-Сен-21, 08:03 | +/– | ![]() |
Скрепы - наше всё. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
52. Сообщение от Аноним (36), 22-Сен-21, 09:40 | –1 +/– | ![]() |
Как работают ключи ssh тяжело погуглить, прежде чем такой бред писать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #59 |
53. Сообщение от Аноним (13), 22-Сен-21, 10:27 | +/– | ![]() |
Так же как OPENSSH, но человек хочет быть другим, не таким как все. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
54. Сообщение от странадураков (?), 22-Сен-21, 12:44 | +1 +/– | ![]() |
> Сначала сделаем надстройку | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
55. Сообщение от 0x501D (?), 22-Сен-21, 16:09 | +/– | ![]() |
Есть же PKIX-SSH | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
56. Сообщение от Аноним (-), 22-Сен-21, 17:04 | +1 +/– | ![]() |
Правильно! Гугл давно перешёл все рамки приличия. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
57. Сообщение от Kenneth (?), 22-Сен-21, 17:23 | +/– | ![]() |
нашаHIBA. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
58.
Сообщение от Аноним![]() | +/– | ![]() |
Больше зондов от гугла=больше уязвимостей в том что и так уязвимо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
59. Сообщение от Атон (?), 22-Сен-21, 21:16 | +/– | ![]() |
> Как работают ключи ssh тяжело погуглить, прежде чем такой бред писать? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #52 |
60. Сообщение от Атон (?), 22-Сен-21, 21:24 | +/– | ![]() |
>>владелец СА конечно гугл | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #62 |
61. Сообщение от anonymous (??), 23-Сен-21, 12:04 | +/– | ![]() |
Чего-то люди совсем уже поехали. Google опубликовал разработку и за это они хейтят Google. Нет бы форкнуть и исправить то, что не нравится; либо вообще проигнорировать новость, если им эта разработка не нужна (ибо ведь никуда не форсится). Но ведь нет, надо фантазировать, что это завязка на Google-вые CA и прочие теории заговора. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
62. Сообщение от Аноним (62), 23-Сен-21, 22:09 | +/– | ![]() |
> сколько ты готов платить гуглу (+ всем остальным СА, раз ты такой умный) чтобы они _НЕ_ выпускали сертификаты разрешающие подключатся к твоим серверам? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #63 |
63. Сообщение от Атон (?), 24-Сен-21, 12:30 | +/– | ![]() |
>> сколько ты готов платить гуглу (+ всем остальным СА, раз ты такой умный) чтобы они _НЕ_ выпускали сертификаты разрешающие подключатся к твоим серверам? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |