ຄວາມປອດໄພ
ນະໂຍບາຍການເຂົ້າລະຫັດທົ່ວລະບົບ
ຄວາມປອດໄພຂອງການສື່ສານຜ່ານເຄືອຂ່າຍແມ່ນເປັນບຸລິມະສິດສູງສຳລັບໂຄງການ Fedora, ໂດຍມີ TLS ທີ່ແຂງແກ່ນເປັນດ່ານທຳອິດໃນການປ້ອງກັນການກວດສອບຂໍ້ມູນ. ສອງລະບົບທີ່ເຈລະຈາການເຊື່ອມຕໍ່ TLS ຕ້ອງຕົກລົງເຫັນດີນຳກັນກ່ຽວກັບລະຫັດລັບ (cipher) ທີ່ໃຊ້ຮ່ວມກັນເພື່ອເຂົ້າລະຫັດການສື່ສານ, ແລະ ເມື່ອລະຫັດລັບໃດໜຶ່ງຖືກຍົກເລີກການນຳໃຊ້, ການແຍກພວກມັນອອກຈາກລະບົບຈຶ່ງເປັນເລື່ອງສຳຄັນ.
ລະຫັດລັບທີ່ຜູ້ດູແລລະບົບພິຈາລະນາວ່າປອດໄພພຽງພໍນັ້ນແມ່ນຖືກກຳນົດໂດຍຊ່ອງໂຫວ່ທີ່ຖືກເຜີຍແຜ່ອອກມາສຳລັບລະຫັດລັບນັ້ນໆ. ຊຸດລະຫັດລັບທີ່ຍອມຮັບໄດ້ແມ່ນໃຊ້ກັບທຸກການສື່ສານເທິງອິນເຕີເນັດ ແລະ ບໍ່ໄດ້ສະເພາະເຈາະຈົງໃສ່ລະບົບ ຫຼື ເດມອນ (daemon) ໃດໜຶ່ງ. ເພື່ອຄວາມສະດວກໃນການບໍລິຫານຈັດການ ແລະ ເພີ່ມຄວາມໝັ້ນໃຈໃຫ້ກັບຜູ້ດູແລລະບົບຕໍ່ກັບຄວາມປອດໄພຂອງລະບົບ, Fedora ໄດ້ກຳນົດຄ່າຊອບແວຕ່າງໆໃຫ້ໃຊ້ການຕັ້ງຄ່າແບບລວມຂອງລະບົບ ເພື່ອໃຫ້ສາມາດອັບເດດລະຫັດລັບ TLS ໄດ້ໃນບ່ອນດຽວ.
ໃນ Fedora 26, ຈະມີອີກສອງຢ່າງທີ່ຈະໃຊ້ນະໂຍບາຍການເຂົ້າລະຫັດທົ່ວລະບົບ ຄື OpenSSH ແລະ Java.
ໄຄເອັນ (client) ຂອງ OpenSSH ຈະໃຊ້ອານກໍຣິທຶມການແລກປ່ຽນຄີ, ລະຫັດລັບການເຂົ້າລະຫັດ ແລະ ອານກໍຣິທຶມລະຫັດກວດສອບຄວາມຖືກຕ້ອງຂອງຂໍ້ຄວາມ (MAC) ທີ່ລະບົບເລືອກ. ສິ່ງນີ້ຖືກເປີດໃຊ້ໂດຍຄຳສັ່ງ Include ໃນ /etc/ssh/ssh_config ເພື່ອລວມເອົາຄຳສັ່ງໃນ /etc/ssh/ssh_config.d/*.conf, ເຊິ່ງຈະດຶງເອົາຄ່າຈາກ /etc/crypto-policies/back-ends/openssh.config ມາໃຊ້.
OpenJDK ໄດ້ຖືກປັບປ່ຽນໃຫ້ອ່ານຄຸນສົມບັດດ້ານຄວາມປອດໄພເພີ່ມເຕີມຈາກໄຟລ໌ນະໂຍບາຍການເຂົ້າລະຫັດທີ່ຖືກສ້າງຂຶ້ນຢູ່ /etc/crypto-policies/back-ends/java.config
ການປ່ຽນແປງນີ້ອາດສົ່ງຜົນກະທົບຕໍ່ການເຊື່ອມຕໍ່ກັບລະບົບເກົ່າທີ່ບໍ່ຮອງຮັບນະໂຍບາຍການເຂົ້າລະຫັດທີ່ເຂັ້ມງວດກວ່າ. ເຖິງແມ່ນວ່າຈະສາມາດປ່ຽນໂປຣໄຟລ໌ຂອງລະບົບຈາກ DEFAULT ເປັນ LEGACY ໄດ້, ຫຼື ຕັ້ງຄ່າ security.useSystemPropertiesFile=false ໃນໄຟລ໌ java.security ຂອງໂຄງການ (ເບິ່ງລາຍລະອຽດທີ່ https://docs.oracle.com/javase/8/docs/technotes/guides/security/PolicyFiles.html), ແຕ່ມັນຈະເປັນການດີທີ່ສຸດຖ້າຫາກອັບເດດແອັບພລິເຄຊັນເກົ່າໃຫ້ເປັນມາດຕະຖານຄວາມປອດໄພທີ່ທັນສະໄໝ.
OpenSSL 1.1.0
ການນຳສະເໜີ OpenSSL 1.1.0 ໃນ Fedora 26 ໄດ້ນຳເອົາການປັບປຸງຄັ້ງໃຫຍ່ຫຼາຍຢ່າງ, ອານກໍຣິທຶມການເຂົ້າລະຫັດໃໝ່ ແລະ ການປ່ຽນແປງ API ທີ່ຊ່ວຍໃຫ້ ABI ມີຄວາມສະຖຽນໃນການອັບເກຣດຄັ້ງຕໍ່ໄປ. ຕອນນີ້ຍັງມີແພັກເກດ compat-openssl10 ໃນ Fedora ທີ່ໃຫ້ບໍລິການ OpenSSL 1.0.2 ສຳລັບແອັບພລິເຄຊັນທີ່ຍັງບໍ່ສາມາດປ່ຽນໄປໃຊ້ 1.1.0 ໄດ້.
ມີຂໍ້ມູນເພີ່ມເຕີມກ່ຽວກັບ OpenSSL 1.1.0 ໃນ OpenSSL wiki.
OpenSC ເຂົ້າມາແທນທີ່ Coolkey
Fedora 26 ຈະບໍ່ມີໂມດູນ Coolkey PKCS#11 ໃນຖານຂໍ້ມູນ NSS ມາໃຫ້ໂດຍເລີ່ມຕົ້ນ. ແຕ່ຈະມີໂມດູນ OpenSC PKCS#11 ແທນ, ເຊິ່ງຮອງຮັບສະມາດກາດ (Smart Card) ທີ່ຫຼາກຫຼາຍກວ່າ. ແພັກເກດ Coolkey ຈະຖືກຖອນອອກໃນ Fedora 27. ຖ້າແອັບພລິເຄຊັນອື່ນເຄີຍໃຊ້ Coolkey, ພວກມັນຄວນຈະສາມາດປ່ຽນໄປໃຊ້ OpenSC ໄດ້.
ໃນກໍລະນີທີ່ທ່ານຍັງຕ້ອງການ Coolkey ໃນ NSS DB, ທ່ານສາມາດເພີ່ມມັນດ້ວຍຕົນເອງໂດຍໃຊ້ຄຳສັ່ງ modutil -dbdir /etc/pki/nssdb -add "CoolKey PKCS #11 Module (manual)" -libfile libcoolkeypk11.so -force (ການໃຊ້ຊື່ທີ່ແຕກຕ່າງກັນແມ່ນເພື່ອປ້ອງກັນການຖືກຖອນອອກໂດຍອັດຕະໂນມັດເມື່ອມີການອັບເດດແພັກເກດ coolkey).
ໃນໄວໆນີ້ (ລະຫວ່າງຮອບວຽນ F26) ຈະມີການອັບເດດ OpenSC ເວີຊັນ 0.17.0 ທີ່ສົມບູນແບບ ພ້ອມກັບຟີເຈີ ແລະ ກາດທັງໝົດທີ່ຜ່ານການທົດສອບແລ້ວ ເຊິ່ງຄວນຈະສາມາດໃຊ້ແທນ Coolkey ໄດ້ຢ່າງສົມບູນ.
ແຄຊຄວາມໄວສູງຂອງ SSSD ສຳລັບຜູ້ໃຊ້ພາຍໃນເຄື່ອງ
SSSD ໄດ້ມາພ້ອມກັບແຄຊໃນໜ່ວຍຄວາມຈຳ (memory cache) ທີ່ໄວຫຼາຍໃນ Fedora ເວີຊັນທີ່ຜ່ານມາ. ຢ່າງໃດກໍຕາມ, ການໃຊ້ແຄຊນີ້ຂັດແຍ່ງກັບການເຮັດແຄຊຂອງ nscd ແລະ nscd ກໍຖືກປິດໃຊ້ງານໄວ້ໂດຍເລີ່ມຕົ້ນ. ສິ່ງນັ້ນເຮັດໃຫ້ປະສິດທິພາບຫຼຸດລົງ, ເພາະວ່າທຸກໆການຄົ້ນຫາຜູ້ໃຊ້ ຫຼື ກຸ່ມຕ້ອງເປີດໄຟລ໌ພາຍໃນເຄື່ອງ.
ເລີ່ມຈາກ Fedora 26, ຕົວໃຫ້ບໍລິການ "files" ໃໝ່ຂອງ SSSD ຈະຄົ້ນຫາຜູ້ໃຊ້ຈາກໄຟລ໌ພາຍໃນເຄື່ອງ. ດ້ວຍວິທີນີ້, ໂມດູນ NSS "sss" ສາມາດຖືກຕັ້ງຄ່າກ່ອນໂມດູນ files ໃນ nsswitch.conf ແລະ ລະບົບສາມາດນຳໃຊ້ sss_nss caching ໄດ້ທັງສຳລັບຜູ້ໃຊ້ພາຍໃນເຄື່ອງ ແລະ ຜູ້ໃຊ້ຈາກທາງໄກ. ຜົນທີ່ໄດ້ຄື ການຄົ້ນຫາຜູ້ໃຊ້ ແລະ ກຸ່ມໃນ Fedora ຈະໄວຂຶ້ນຫຼາຍ.
ການປັບປຸງ Authconfig
ໂຄ້ດທີ່ລ້າສະໄໝ ແລະ ບໍ່ສາມາດເບິ່ງແຍງຕໍ່ໄດ້ຖືກຖອນອອກຈາກ authconfig. ໂດຍສະເພາະແມ່ນ:
-
ສ່ວນຕິດຕໍ່ຜູ້ໃຊ້ແບບກຣາຟິກ (system-config-authentication) ແລະ ໂໝດຂໍ້ຄວາມແບບໂຕ້ຕອບ, ເຊິ່ງອາໄສໄລບຣາຣີເກົ່າທີ່ບໍ່ໄດ້ຮັບການເບິ່ງແຍງແລ້ວ (GTK+2 ແລະ Glade) ໄດ້ຖືກຖອນອອກຈາກການແຈກຢາຍ.
-
ເຄື່ອງມືແບບບັນທັດຄຳສັ່ງ (command line), ເຊິ່ງເຄີຍຖືກປະກາດວ່າບໍ່ແນະນຳໃຫ້ໃຊ້ກ່ອນໜ້ານີ້, ຍັງຄົງເປັນສ່ວນໜຶ່ງຂອງການແຈກຢາຍຢູ່ດ້ວຍເຫດຜົນດ້ານການຮອງຮັບລະບົບເກົ່າ. ເຖິງຢ່າງໃດກໍຕາມ, ຟັງຊັນບາງຢ່າງທີ່ລ້າສະໄໝເຊັ່ນການຮອງຮັບ
WINSແລະHESIODໄດ້ຖືກຖອນອອກໃນເວີຊັນນີ້.
ຄວາມພະຍາຍາມໃນການຖອນອອກນີ້ເກີດຂຶ້ນຍ້ອນວ່າສະພາບແວດລ້ອມທີ່ທັນສະໄໝໃນປັດຈຸບັນຮອງຮັບການຕັ້ງຄ່າອັດຕະໂນມັດຂອງຕົວຕົນຜູ້ໃຊ້ຈາກທາງໄກໂດຍໃຊ້ Realmd ແລະ SSSD ແລະ ບໍ່ຈຳເປັນຕ້ອງຕັ້ງຄ່າດ້ວຍຕົນເອງຜ່ານສ່ວນຕິດຕໍ່ແບບໂຕ້ຕອບເຊັ່ນ system-config-authentication. ຟັງຊັນບາງຢ່າງຂອງ authconfig command line ຍັງຖືກຮັກສາໄວ້ເນື່ອງຈາກມັນຍັງມີປະໂຫຍດໃນບາງສະພາບແວດລ້ອມ ແລະ ເພື່ອຮອງຮັບຄຳສັ່ງ auth ໃນ Kickstart. ການຖອນສ່ວນຕ່າງໆຂອງໂຄ້ດທີ່ບໍ່ສາມາດເບິ່ງແຍງໄດ້ອອກ ຈະຊ່ວຍໃຫ້ການສະໜອງຟັງຊັນເຫຼົ່ານີ້ຕໍ່ໄປເຮັດໄດ້ງ່າຍຂຶ້ນ.
Want to help? Learn how to contribute to Fedora Docs ›