The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Из OpenSSH удалена поддержка протокола SSH1

01.05.2017 06:10

Разработчики проекта OpenBSD сообщили об удалении из кодовой базы OpenSSH всех компонентов, связанных в реализацией протокола SSH1. Таким образом следующий выпуск после OpenSSH 7.5 будет лишён возможности сборки с поддержкой SSH1 на стороне клиента (серверная часть давно удалена), что не позволит использовать его для соединения с устаревшими системами и некоторым оборудованием (например, некоторые модели Cisco и HUAWEI). Во многих дистрибутивах OpenSSH уже достаточно давно собирается без SSH1, но до сих пор имелась возможность самостоятельно пересобрать OpenSSH с поддержкой SSH1.

Напомним, что протокол SSHv1 был признан устаревшим около 10 лет назад. Кроме недостаточного уровня защиты, сохранение SSHv1 накладывает определённые ограничения на кодовую базу. Например, работа OpenSSH без привязки к библиотеке OpenSSL возможна только при использовании протокола SSHv2, так как встроенные алгоритмы (curve25519, aes-ctr, chacha20+poly1305 и ed25519) неприменимы к SSHv1. Отключение SSHv1 позволяет организовать поставку в дистрибутивах конфигураций OpenSSH, собранных без привязки к OpenSSL и самодостаточных в плане методов шифрования.

  1. Главная ссылка к новости (http://undeadly.org/cgi?action...)
  2. OpenNews: Релиз OpenSSH 7.5
  3. OpenNews: Релиз OpenSSH 7.4
  4. OpenNews: DoS-уязвимость в OpenSSH
  5. OpenNews: Разработчики OpenSSH опубликовали план прекращения поддержки протокола SSHv1
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/46478-openssh
Ключевые слова: openssh
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (29) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Spoofing (?), 09:26, 01/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –8 +/
    не сразу увидел единичку, намекающую на версию протокола. следом подумал, что вроде не первое апреля. а потом перечитал ещё раз.
     
  • 1.6, jOKer (ok), 10:10, 01/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Давно пора. Над дырками в нем стебались еще в "Матрице")))
     
     
  • 2.7, an (??), 10:31, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • –5 +/
    это не повод все стирать. даже дырявый ssh лучше чем telnet (хотябы tcpdump ом пароль не читается), а если железо не поддерживает ничего иного.... мне что, железку менять из-за желания сократить ssh на несколко сот байт? Эгоисты блин.  
     
     
  • 3.8, EHLO (?), 11:00, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    >мне что, железку менять из-за желания сократить ssh на несколко сот байт? Эгоисты блин.  

    Спроси тех кто железку распространял. Это в их компетенции.

     
  • 3.9, Аноним (-), 11:09, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Если повезёт, то перевести железку на OpenWRT, LEDE.
     
  • 3.11, 1 (??), 12:30, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    пересобираешь и все
     
     
  • 4.22, _ (??), 16:26, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Для одарённых читаю медленно - код _удалён_. Чего пересобирать будешь?
    Для владельцев старого железа - ныкайте старые версии ыЫыЫшА :) Те которые ещё умеют. Но вот я во всём хозяйстве не нашел ничего ссш1 онли ... ну ХЗ, может повезло, но факт :)
     
     
  • 5.33, gogo (?), 22:36, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Дык не из всей вселенной удален код. Скомпилишь себе старую версию. Проблем-то...
     
     
  • 6.35, . (?), 03:28, 02/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Ну ты нарк! :) А тебе - о чем говорли?! :))))))
     
  • 5.39, Аноним (-), 21:36, 03/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    man git revert
     
  • 3.12, dmytro18 (ok), 12:31, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    >  если железо не поддерживает ничего иного.... мне что, железку менять из-за желания сократить ssh на несколко сот байт?

    Если безопасность мало волнует, то костыль для обхода несложно придумать.

     
  • 3.13, yan123 (?), 12:42, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +8 +/
    >> Эгоисты блин.

    Если ооочень хочется, просто взять _бесплатно-без-смс-и-регистрации_ старый ssh клиент (да, *лин, "старый" - это до v7.5) и некрофильствовать хоть до посинения никто не запрещает.
    А в development-ветке ssh1 и вправду приносит дофига проблем (о чем _аргументированно_ они не раз писали).

    Но не надо клеймить людей, которые _бесплатно_ пилят офигенный проект, за то, что они "ой видите ли не хотят" спотыкаясь о давно устаревший код, поддерживать чью-то давно устаревшую железку (которую, как выше сказали, по хорошему должен производитель поддерживать).

     
     
  • 4.15, Andrey Mitrofanov (?), 12:52, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    >>> Эгоисты блин.
    > Если ооочень хочется, просто взять _бесплатно-без-смс-и-регистрации_ старый ssh клиент
    > (да, *лин, "старый" - это до v7.5) и некрофильствовать хоть до

    Я вот тоже считаю, что "Разработчики проекта OpenBSD" были не правы!

    Надо было _сразу_ с удалением серверного кода выпускать скрипткидизного клиента -- чтоб  на любой ssh1-сервер без паролей, ключей и SMS. А то ж не все ещё поняли.

    ??

    > посинения никто не запрещает.
    > А в development-ветке ssh1 и вправду приносит дофига проблем (о чем _аргументированно_
    > они не раз писали).

     
  • 4.16, h31 (ok), 13:13, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А ещё есть putty, из которого никто пока не собирается убирать SSHv1. Да, нативный под линукс.
     
     
  • 5.17, Аноним (-), 15:01, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    > А ещё есть putty, из которого никто пока не собирается убирать SSHv1.
    > Да, нативный под линукс.

    Это тот самый, который запускается в WSL? А почему cразу не запускать ваш горячелюбимый в прошлом пусси.экзе в вайне из под нативной Убунты в нативной винде? )

     
     
  • 6.29, h31 (ok), 20:22, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Чего? Причем тут WSL? Причем тут экзе?
    https://packages.debian.org/jessie/putty
     
  • 3.25, mumu (ok), 17:58, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Предыдущие версии из интернета никто не удалял. Пользуйтесь на здоровье
     
  • 3.30, Аноним (-), 20:34, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > это не повод все стирать. даже дырявый ssh лучше чем telnet (хотябы
    > tcpdump ом пароль не читается), а если железо не поддерживает ничего
    > иного.... мне что, железку менять из-за желания сократить ssh на несколко
    > сот байт? Эгоисты блин.

    Покажите как надо, о великий альтруист - сделайте или проспонсируйте форк.


     
  • 3.34, Аноним (-), 02:01, 02/05/2017 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Если SSH1 еще действительно кому-то нужен, пусть эти люди и организуют проект по поддержке ветки OpenSSH с SSH1 (возможно, так и будет). Желание же разработчиков OpenSSH избавиться от того, что для них и для основной массы их пользователей является лишним мусором, вполне естественно.

    А вообще, лучше не покупать железо, на которое нельзя установить стороннюю прошивку. Для меня возможность установить независимую прошивку или ОС — главный критерий в выборе любого компьютера (будь то маршрутизатор или смартфон), т. к. это сильно повышает вероятность того, что этим устройством можно будет нормально пользоваться гораздо дольше, чем производитель пожелает его поддерживать.

     
     
  • 4.40, Аноним (-), 10:38, 09/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Так и вижу в красках. Приходишь к начальству и молвишь:
    с завтрашнего дня выкидываем все хранилища/вирутальные платформы от HPE, netapp, nutanix. Всё что в центре сети - cisco, juniper тоже выбрасываем. Я тут класные супермикровские платы на алиекспрессе присмотрел. Сэкономим.
     

  • 1.19, PerfORATOR (?), 15:53, 01/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    А вот поясните, кто спец - зачем авторы suse из дистрибутива в дистрибутив годами таскают такую архиполезнейшую утилиту как xeyes? Которая дефолтом ставится вместе с гнумом? И ведь у нее, чего доброго, мантейнер есть. Он что, спас утопающего Торвальдска когда-то чтоли? Почему не выпилят эту дрянь уже 15 лет?
     
     
  • 2.26, Скотыняка (?), 18:39, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >xeyes

    Ну, я пользуюсь. Очень полезная тулза!

     
  • 2.31, й (?), 20:58, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    это не авторы suse. эта утилита была в x-ах с момента их рождения (а на самом деле даже старше).
     

  • 1.27, Я (??), 20:00, 01/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Насчет версии ошибка (причем ее видно даже из ссылок по теме) - версия 7.5 уже вышла в рамках OpenBSD 6.1 и в ней ничего не убиралось. Убрали в ветке -current.
     
     
  • 2.28, Я (??), 20:02, 01/05/2017 [^] [^^] [^^^] [ответить]  
  • +/
    Ну и независимо от поддержки протокола SSH1, реально он давно много с каким старьем не работал в виду выкидывания алгоритмов из openssl/libressl...
     

  • 1.32, efimius (ok), 21:19, 01/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –3 +/
    А уменя это старья половина где я работаю. Надеюсь от туда уволится до того как перейду на слеюдующую версию
     
  • 1.36, iCat (ok), 05:54, 02/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Выпилили SSH1?
    Не можете подцепиться к старому доброму оборудованию?
    Ну не OpenSSH единым мир держится!

    dropbear, kdessh, lsh-client, putty, Vinagre, Tectia SSH (SSH Communications Security) Client

     
  • 1.37, Ващенаглухо (ok), 11:41, 02/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Придется 2й клиент ставить, например у меня рутованый телек самсунг с SamyGO. Там тока SSHv1..
     
  • 1.38, Аноним (-), 17:46, 02/05/2017 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Некрофилы могут собрать себе в /opt/ любую старую версию
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру