एचएमएसी क्या हैं? #
HMACs, या हैश-आधारित संदेश प्रमाणीकरण कोड, क्रिप्टोग्राफ़िक संरचनाएं हैं जो डेटा या संदेशों की अखंडता और प्रामाणिकता को सत्यापित करने के लिए एक गुप्त कुंजी और एक हैश फ़ंक्शन का उपयोग करती हैं। HMACs यह सुनिश्चित करने का एक तरीका प्रदान करते हैं कि ट्रांसमिशन के दौरान डेटा के साथ छेड़छाड़ नहीं की गई है और यह एक विश्वसनीय स्रोत से उत्पन्न होता है। वे डेटा को एक गुप्त कुंजी के साथ संयोजित करना, परिणाम को हैश करना और फिर प्राप्तकर्ता के अंत में एक संदर्भ HMAC से इसकी तुलना करना शामिल करते हैं, जो सुरक्षित संचार और प्रमाणीकरण प्रणालियों सहित विभिन्न अनुप्रयोगों में डेटा वैधता की पुष्टि करने के लिए एक सुरक्षित तरीका प्रदान करता है।
SSHd (SSH डेमॉन) जैसी SSH (सिक्योर शेल) सेवाओं में, क्लाइंट और सर्वर के बीच संचार की सुरक्षा बढ़ाने के लिए HMAC का उपयोग किया जाता है। SSH कुंजी विनिमय प्रक्रिया के दौरान, सर्वर और क्लाइंट क्रिप्टोग्राफ़िक एल्गोरिदम के एक सेट पर बातचीत करते हैं, जिसमें HMAC एल्गोरिदम शामिल है, जिसका उपयोग डेटा अखंडता सत्यापन के लिए किया जाना है। चुने गए HMAC एल्गोरिदम को एक साझा गुप्त कुंजी के साथ मिलाकर, आउटगोइंग पैकेट के लिए HMAC टैग बनाने और आने वाले पैकेट की अखंडता को सत्यापित करने के लिए उपयोग किया जाता है। यह सुनिश्चित करता है कि क्लाइंट और सर्वर के बीच आदान-प्रदान किए गए डेटा को ट्रांसमिशन के दौरान बदला नहीं गया है, छेड़छाड़ से सुरक्षा करता है और संचार की प्रामाणिकता सुनिश्चित करता है, जो SSH के सुरक्षा मॉडल का एक महत्वपूर्ण पहलू है।
SSHD में कमज़ोर सिफर अक्षम करें #
SSHd सेवा की सुरक्षा बढ़ाने के लिए, आपको SSH के सिफर, MAC और कुंजी एल्गोरिदम को संशोधित करने की आवश्यकता हो सकती है ताकि यह सुनिश्चित हो सके कि MD5 या 96-बिट HMAC का उपयोग न हो रहा हो ( hmac-md5, hmac-md5-96, hmac-sha1-96 )। कृपया निम्नलिखित चरणों का पालन करें।
मौजूदा SSHd कॉन्फ़िगरेशन की जाँच करें #
अनुमत सिफर, MAC और कुंजी एल्गोरिदम की पहचान करने के लिए वर्तमान SSH कॉन्फ़िगरेशन की जाँच करें। यह जानकारी एकत्र करने के लिए निम्न कमांड का उपयोग करें:
root@noid-ee-01:~# sshd -T | grep "\(ciphers\|macs\|kexalgorithms\)" सिफर chacha20-poly1305@openssh.com,aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com Macs umac-64-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com,hmac-sha1-etm@openssh.com,umac-64@openssh.com,umac-128@openssh.com,hmac-sha2-256,hmac-sha2-512,hmac-sha1 केएक्सएल्गोरिदम curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1
SSHD कॉन्फ़िगरेशन संपादित करें #
सुरक्षा बढ़ाने के लिए, कमज़ोर सिफर और MAC एड्रेस को डिसेबल करने पर विचार करें। SSHD कॉन्फ़िगरेशन फ़ाइल (जो /etc/ssh/sshd_config में स्थित है) को संपादित करने के लिए nano या vi जैसे टेक्स्ट एडिटर का उपयोग करें । जिन सिफर और MAC एड्रेस को आप अनुमति नहीं देना चाहते, उन्हें हटा दें और फ़ाइल को सेव करें। यदि कॉन्फ़िगरेशन मौजूद नहीं है, तो फ़ाइल के अंत में नई लाइनें जोड़ें।
ciphers aes128-ctr,aes192-ctr,aes256-ctr macs hmac-sha1,hmac-sha2-256,hmac-sha2-512
SSHD सेवा पुनः आरंभ करें #
परिवर्तन करने के बाद, नया कॉन्फ़िगरेशन लागू करने के लिए SSHD सेवा को पुनः प्रारंभ करें।
root@noid-ee-01:~# systemctl sshd पुनः प्रारंभ करें
नया कॉन्फ़िगरेशन जांचें #
पहले की तरह ही कमांड का उपयोग करके अद्यतन कॉन्फ़िगरेशन को सत्यापित करें।
root@nid-ee-01:~# sshd -T | grep "\(ciphers\|macs\|kexalgorithms\)" ciphers aes128-ctr,aes192-ctr,aes256-ctr macs hmac-sha1,hmac-sha2-256,hmac-sha2-512 kexalgorithms curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1
ये कदम SSH को अधिक सुरक्षित सिफर सूट और MAC का उपयोग करने के लिए कॉन्फ़िगर करके SSH सुरक्षा को मजबूत करने में मदद करते हैं, जबकि कमज़ोर विकल्पों को अक्षम करते हैं, जिससे SSHd सेवा की समग्र सुरक्षा बढ़ जाती है। ध्यान रखें कि इन सेटिंग्स को बदलने से पुराने या कम सुरक्षित SSH क्लाइंट के साथ संगतता प्रभावित हो सकती है, इसलिए सुनिश्चित करें कि आपके परिवर्तन आपकी विशिष्ट सुरक्षा आवश्यकताओं के अनुरूप हों।