SSH सेवाओं में कमज़ोर हैश-आधारित संदेश प्रमाणीकरण कोड HMAC को अक्षम करें

श्रेणियाँ देखें

SSH सेवाओं में कमज़ोर हैश-आधारित संदेश प्रमाणीकरण कोड HMAC को अक्षम करें

2 मिनट पढ़ा

एचएमएसी क्या हैं? #

HMACs, या हैश-आधारित संदेश प्रमाणीकरण कोड, क्रिप्टोग्राफ़िक संरचनाएं हैं जो डेटा या संदेशों की अखंडता और प्रामाणिकता को सत्यापित करने के लिए एक गुप्त कुंजी और एक हैश फ़ंक्शन का उपयोग करती हैं। HMACs यह सुनिश्चित करने का एक तरीका प्रदान करते हैं कि ट्रांसमिशन के दौरान डेटा के साथ छेड़छाड़ नहीं की गई है और यह एक विश्वसनीय स्रोत से उत्पन्न होता है। वे डेटा को एक गुप्त कुंजी के साथ संयोजित करना, परिणाम को हैश करना और फिर प्राप्तकर्ता के अंत में एक संदर्भ HMAC से इसकी तुलना करना शामिल करते हैं, जो सुरक्षित संचार और प्रमाणीकरण प्रणालियों सहित विभिन्न अनुप्रयोगों में डेटा वैधता की पुष्टि करने के लिए एक सुरक्षित तरीका प्रदान करता है।

SSHd (SSH डेमॉन) जैसी SSH (सिक्योर शेल) सेवाओं में, क्लाइंट और सर्वर के बीच संचार की सुरक्षा बढ़ाने के लिए HMAC का उपयोग किया जाता है। SSH कुंजी विनिमय प्रक्रिया के दौरान, सर्वर और क्लाइंट क्रिप्टोग्राफ़िक एल्गोरिदम के एक सेट पर बातचीत करते हैं, जिसमें HMAC एल्गोरिदम शामिल है, जिसका उपयोग डेटा अखंडता सत्यापन के लिए किया जाना है। चुने गए HMAC एल्गोरिदम को एक साझा गुप्त कुंजी के साथ मिलाकर, आउटगोइंग पैकेट के लिए HMAC टैग बनाने और आने वाले पैकेट की अखंडता को सत्यापित करने के लिए उपयोग किया जाता है। यह सुनिश्चित करता है कि क्लाइंट और सर्वर के बीच आदान-प्रदान किए गए डेटा को ट्रांसमिशन के दौरान बदला नहीं गया है, छेड़छाड़ से सुरक्षा करता है और संचार की प्रामाणिकता सुनिश्चित करता है, जो SSH के सुरक्षा मॉडल का एक महत्वपूर्ण पहलू है।

SSHD में कमज़ोर सिफर अक्षम करें #

SSHd सेवा की सुरक्षा बढ़ाने के लिए, आपको SSH के सिफर, MAC और कुंजी एल्गोरिदम को संशोधित करने की आवश्यकता हो सकती है ताकि यह सुनिश्चित हो सके कि MD5 या 96-बिट HMAC का उपयोग न हो रहा हो ( hmac-md5, hmac-md5-96, hmac-sha1-96 )। कृपया निम्नलिखित चरणों का पालन करें।

मौजूदा SSHd कॉन्फ़िगरेशन की जाँच करें #

अनुमत सिफर, MAC और कुंजी एल्गोरिदम की पहचान करने के लिए वर्तमान SSH कॉन्फ़िगरेशन की जाँच करें। यह जानकारी एकत्र करने के लिए निम्न कमांड का उपयोग करें:

root@noid-ee-01:~# sshd -T | grep "\(ciphers\|macs\|kexalgorithms\)"
सिफर chacha20-poly1305@openssh.com,aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com
Macs umac-64-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com,hmac-sha1-etm@openssh.com,umac-64@openssh.com,umac-128@openssh.com,hmac-sha2-256,hmac-sha2-512,hmac-sha1
केएक्सएल्गोरिदम curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1

SSHD कॉन्फ़िगरेशन संपादित करें #

सुरक्षा बढ़ाने के लिए, कमज़ोर सिफर और MAC एड्रेस को डिसेबल करने पर विचार करें। SSHD कॉन्फ़िगरेशन फ़ाइल (जो /etc/ssh/sshd_config में स्थित है) को संपादित करने के लिए nano या vi जैसे टेक्स्ट एडिटर का उपयोग करें । जिन सिफर और MAC एड्रेस को आप अनुमति नहीं देना चाहते, उन्हें हटा दें और फ़ाइल को सेव करें। यदि कॉन्फ़िगरेशन मौजूद नहीं है, तो फ़ाइल के अंत में नई लाइनें जोड़ें।

ciphers aes128-ctr,aes192-ctr,aes256-ctr
macs hmac-sha1,hmac-sha2-256,hmac-sha2-512

SSHD सेवा पुनः आरंभ करें #

परिवर्तन करने के बाद, नया कॉन्फ़िगरेशन लागू करने के लिए SSHD सेवा को पुनः प्रारंभ करें।

root@noid-ee-01:~# systemctl sshd पुनः प्रारंभ करें

नया कॉन्फ़िगरेशन जांचें #

पहले की तरह ही कमांड का उपयोग करके अद्यतन कॉन्फ़िगरेशन को सत्यापित करें।

root@nid-ee-01:~# sshd -T | grep "\(ciphers\|macs\|kexalgorithms\)"
ciphers aes128-ctr,aes192-ctr,aes256-ctr
macs hmac-sha1,hmac-sha2-256,hmac-sha2-512
kexalgorithms curve25519-sha256,curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1

ये कदम SSH को अधिक सुरक्षित सिफर सूट और MAC का उपयोग करने के लिए कॉन्फ़िगर करके SSH सुरक्षा को मजबूत करने में मदद करते हैं, जबकि कमज़ोर विकल्पों को अक्षम करते हैं, जिससे SSHd सेवा की समग्र सुरक्षा बढ़ जाती है। ध्यान रखें कि इन सेटिंग्स को बदलने से पुराने या कम सुरक्षित SSH क्लाइंट के साथ संगतता प्रभावित हो सकती है, इसलिए सुनिश्चित करें कि आपके परिवर्तन आपकी विशिष्ट सुरक्षा आवश्यकताओं के अनुरूप हों।

📄 इस दस्तावेज़ को पीडीएफ प्रारूप में डाउनलोड करें #

    ई - मेल: *

    BetterDocs द्वारा संचालित