Sicurezza
Cache delle credenziali Kerberos KCM come predefinita
Fedora 27 adotta come predefinito un nuovo tipo di cache per le credenziali Kerberos chiamato Kerberos Cache Manager (KCM), implementato nel servizio sssd-kcm. Questo sistema è più adatto agli ambienti containerizzati e offre un’esperienza utente migliore nel caso generale. Le caratteristiche principali di KCM includono:
-
I cache delle credenziali Kerberos sono gestiti da un daemon in userspace con un punto di accesso tramite socket UNIX. Ciò significa che gli UID e i GID dei proprietari della cache sono soggetti al namespacing degli UID, il che risulta vantaggioso negli ambienti containerizzati.
-
Il socket UNIX può essere montato nei container su richiesta, consentendo così a uno o più container di condividere una singola cache delle credenziali Kerberos.
-
Il demone KCM è stateful (dotato di stato). Sebbene in F-27 non sia implementata alcuna funzionalità che ne tragga vantaggio, il demone consentirà, se necessario, il rinnovo automatico delle credenziali Kerberos dell’utente.
Le informazioni sull’utilizzo di KCM possono essere trovate in man sssd-kcm e anche in man sssd-secrets, poiché KCM utilizza sssd-secrets per l’archiviazione dei dati. Ulteriori informazioni sono contenute nella pagina di progettazione SSSD per KCM.
Pacchetti krb5-appl rimossi
I pacchetti krb5-appl-clients e krb5-appl-servers sono considerati obsoleti e sono stati rimossi da Fedora. Questi pacchetti fornivano client e server telnet, ftp, rcp, rsh e rlogin compatibili con Kerberos. Si consiglia agli utenti di passare a strumenti di sicurezza più moderni, come OpenSSH.
Il cifrario predefinito in OpenVPN è stato cambiato in AES-GCM a 256 bit
This is a significant security upgrade. Moving from Blowfish (BF-CBC) to AES-256-GCM isn’t just about longer keys; it’s a shift toward a more modern, efficient, and secure way of handling encrypted traffic.
Per garantire la retrocompatibilità, questa nuova impostazione predefinita consente anche ai client che utilizzano ancora l’algoritmo Blowfish (non raccomandato) di connettersi, sfruttando la funzionalità --ncp-ciphers disponibile in OpenVPN 2.4.
Per facilitare la migrazione da Blowfish per i client che non supportano AES-GCM, questi ultimi possono ora aggiungere o modificare l’opzione ----cipher`nella configurazione del client in `AES-256-CBC o AES-128-CBC senza dover apportare alcuna modifica al server.
OpenSSH Server ora segue le politiche crittografiche di sistema
Fedora definisce delle politiche crittografiche a livello di sistema (system-wide crypto policies), che vengono seguite dalle librerie e dagli strumenti crittografici, inclusi i client OpenSSH. Ciò consente agli amministratori di utilizzare diversi livelli di sicurezza per l’intero sistema. Con questo aggiornamento, anche il server OpenSSH aderisce a queste politiche crittografiche di sistema.
Questa modifica aggiunge variabili d’ambiente che specificano gli algoritmi abilitati. L’informazione viene passata al demone `sshd`tramite riga di comando. È pertanto necessario riavviare il servizio `sshd`affinché le modifiche alla configurazione della crypto-policy abbiano effetto.
Supporto SSH-1 rimosso da OpenSSH
Il protocollo SSH-1 è obsoleto e non è più considerato sicuro. Per questo motivo, non è supportato dai binari del client OpenSSH predefiniti inclusi in Fedora. Questa modifica rimuove completamente il supporto per il protocollo SSH-1 eliminando il sottopacchetto openssh-clients-ssh1.
libcurl passa all’uso di OpenSSL
La libreria libcurl ora utilizza OpenSSL per TLS e crittografia (invece di NSS). I certificati TLS e le chiavi memorizzate nel database NSS devono essere esportati in file affinché libcurl sia in grado di caricarli. Consulta il http://pki.fedoraproject.org/wiki/NSS_Database per istruzioni su come operare con il database NSS.
Want to help? Learn how to contribute to Fedora Docs ›