Sicurezza
La build EFI di GRUB2 ora contiene diversi moduli orientati alla sicurezza
La build di GRUB EFI in Fedora 31 contiene i moduli GRUB cryptodisk, luks`e `verify. Per maggiori dettagli, consulta la sezione dedicata ai cambiamenti a livello di distribuzionexref:sysadmin/Distribution.adoc#grub-modules[.
Le attuali politiche crittografiche di sistema possono ora essere personalizzate
Il pacchetto crypto-policies è stato potenziato e consente ora agli utenti di modificare i livelli delle policy crittografiche di sistema esistenti, rimuovendo o aggiungendo algoritmi e protocolli abilitati.
Per esempio, ora è possibile modificare facilmente la policy `DEFAULT`esistente per disabilitare il supporto a `SHA1`o abilitare il supporto per un algoritmo crittografico nazionale che, pur essendo supportato dalle librerie crittografiche, risulta disabilitato nelle policy.
Per ottenere il risultato sopra menzionato, aggiungere un semplice file di configurazione ed eseguire il comando update-crypto-policies.
SSH non consente più l’accesso come root tramite password per impostazione predefinita
Il server OpenSSH non consente più all’utente `root`di accedere da remoto a Fedora utilizzando una password. Questa modifica è coerente con il progetto OpenSSH a monte, che ha disabilitato l’accesso remoto `root`tramite password nella release 7.0. In precedenza, l’accesso remoto `root`con password era un bersaglio comune degli attacchi.
L’utente `root`può ancora accedere da remoto utilizzando una chiave pubblica SSH.
Il file di configurazione /etc/ssh/sshd_config ora disabilita l’opzione PermitRootLogin. Se esegui l’aggiornamento a Fedora 31 su un sistema in cui hai apportato modifiche al file di configurazione, il processo di aggiornamento conserva la tua configurazione e crea la nuova configurazione in /etc/ssh/sshd_config.rpmnew.
Se utilizzi l’accesso remoto tramite password dell’utente root`negli script Kickstart o `cloud-init, Fedora raccomanda le seguenti alternative:
-
Passa all’autenticazione tramite chiave pubblica.
-
Creare un utente amministratore differente.
È possibile riabilitare l’accesso `root`tramite password:
-
Nell’installer di Fedora (Anaconda), abilita l’opzione Consenti l’accesso root via SSH con password durante l’impostazione della password per root.
-
Su un sistema già installato, impostare l’opzione`PermitRootLogin=yes` nel file
/etc/ssh/sshd_config.
Modernizzazione della crittografia Kerberos
Kerberos (krb5) rimuove il supporto per diversi tipi di crittografia noti per essere vulnerabili. Idealmente, gli utenti non dovrebbero riscontrare cambiamenti; tuttavia, per garantire una transizione fluida, abbiamo iniziato a registrare avvisi di deprecazione in`krb5-1.16.1-25.fc28`/krb5-1.16.1-25.fc29/krb5-1.17-3.fc30. Per ulteriori informazioni sull’aggiornamento da tipi di crittografia obsoleti, consultare la guida di MIT sulla deprecazione del link:https://web.mit.edu/kerberos/krb5-1.17/doc/admin/advanced/retiring-des.html[DES.
Want to help? Learn how to contribute to Fedora Docs ›