ຄວາມປອດໄພ
ການຕັ້ງຄ່າການເຂົ້າລະຫັດລັບທີ່ໄດ້ຮັບການອັບເດດ
ດ້ວຍການອັບເດດນີ້, ນະໂຍບາຍເລີ່ມຕົ້ນຂອງ Fedora ກ່ຽວກັບສ່ວນປະກອບການເຂົ້າລະຫັດລັບໄດ້ຖືກອັບເດດເພື່ອບໍ່ໃຫ້ໃຊ້ສູດການຄຳນວນ (algorithms) ທີ່ຖືວ່າບໍ່ປອດໄພອີກຕໍ່ໄປ. ໂດຍສະເພາະແມ່ນການປ່ຽນແປງດັ່ງນີ້:
-
ຕ້ອງການ RSA ຂະໜາດ 2048 ບິດ ຂຶ້ນໄປ
-
ປິດການໃຊ້ງານ DSA
Libcurl ປ່ຽນຈາກການໃຊ້ libssh2 ມາເປັນ libssh
ດ້ວຍການອັບເດດນີ້, ໄລບຣາຣີ libcurl ໄດ້ປ່ຽນຈາກການໃຊ້ libssh2 ມາເປັນ libssh ເພື່ອປະມວນຜົນ SSH ໃນໂປຣໂຕຄໍ SCP ແລະ SFTP. ເຫດຜົນຂອງການປ່ຽນແປງແມ່ນເນື່ອງຈາກ libssh2 ໃຊ້ສູດການຄຳນວນການເຂົ້າລະຫັດລັບທີ່ຫຼ້າສະໄໝ ແລະ ຂາດຄຸນສົມບັດທີ່ສຳຄັນ ເຊັ່ນ: ການຢືນຢັນຕົວຕົນ GSS-API. ໄລບຣາຣີ libssh ທີ່ນຳມາໃຊ້ໃໝ່ນີ້ມີຄວາມປອດໄພກວ່າ, ມີຄຸນສົມບັດຄົບຖ້ວນກວ່າ ແລະ ມີຊຸມຊົນຜູ້ພັດທະນາທີ່ຫ້າວຫັນກວ່າ.
NSS ໃຊ້ SQL ເປັນຮູບແບບໄຟລ໌ເລີ່ມຕົ້ນ
ໃນ Fedora 28, ຮູບແບບໄຟລ໌ເລີ່ມຕົ້ນທີ່ໃຊ້ໂດຍໄລບຣາຣີ NSS ໄດ້ຖືກປ່ຽນເປັນ SQL.
ໄລບຣາຣີ Network Security Services (NSS) ທີ່ຖືກນຳໃຊ້ໂດຍ Mozilla Firefox, Gnome Evolution, Mozilla Thunderbird ແລະ ແອັບພລິເຄຊັນອື່ນໆ ໄດ້ປ່ຽນຮູບແບບຖານຂໍ້ມູນເລີ່ມຕົ້ນສຳລັບການເກັບຮັກສາຄີ (keys), ໃບຢັ້ງຢືນ (certificates) ແລະ ຂໍ້ມູນຄວາມໜ້າເຊື່ອຖື. ຮູບແບບຖານຂໍ້ມູນໃໝ່ແມ່ນອີງໃສ່ SQlite ແລະ ໃຊ້ຊື່ໄຟລ໌ cert9.db, key4.db ແລະ pkcs11.txt. ຮູບແບບຖານຂໍ້ມູນກ່ອນໜ້ານີ້ແມ່ນໃຊ້ Berkeley DB (DBM) ແລະ ໃຊ້ຊື່ໄຟລ໌ cert8.db, key3.db ແລະ secmod.db.
ຜົນປະໂຫຍດຫຼັກຂອງການເກັບຂໍ້ມູນແບບ SQlite ແມ່ນການຮອງຮັບການເຂົ້າເຖິງພ້ອມກັນຈາກຫຼາຍແອັບພລິເຄຊັນ. ເມື່ອໃຊ້ຮູບແບບໄຟລ໌ເລີ່ມຕົ້ນແບບເກົ່າທີ່ອີງໃສ່ DBM, ການເຂົ້າເຖິງພ້ອມກັນໂດຍບັງເອີນອາດເຮັດໃຫ້ຂໍ້ມູນໃນບ່ອນເກັບຮັກສາເສຍຫາຍໄດ້.
ນອກຈາກແອັບພລິເຄຊັນຈະມີການລະບຸເຈາະຈົງໃຫ້ໃຊ້ຮູບແບບ DBM ຫຼື SQL, ໄລບຣາຣີ NSS ຈະເຮັດການຍ້າຍຖານຂໍ້ມູນ NSS ຂອງແອັບພລິເຄຊັນຈາກຮູບແບບເກົ່າໄປເປັນຮູບແບບໃໝ່ໂດຍອັດຕະໂນມັດ. ໄຟລ໌ຖານຂໍ້ມູນເກົ່າຈະບໍ່ໄດ້ຮັບການອັບເດດອີກຕໍ່ໄປ. ຜູ້ໃຊ້ສ່ວນໃຫຍ່ຈະບໍ່ຮູ້ສຶກເຖິງຄວາມແຕກຕ່າງໃນການເຮັດວຽກ. ແອັບພລິເຄຊັນທີ່ມີການອ່ານ/ຂຽນ NSS ເລື້ອຍໆ ອາດຈະມີປະສິດທິພາບຫຼຸດລົງເລັກນ້ອຍ. ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້ເພື່ອເລີ່ມການຍ້າຍຂໍ້ມູນດ້ວຍຕົນເອງ:
certutil -d sql:</path/to/database> -N -f </path/to/database/password/file> \
-@ </path/to/database/password/file>
ຜູ້ໃຊ້ທີ່ເກັບຮັກສາໄດເຣັກທໍຣີ home ຫຼື ຂໍ້ມູນແອັບພລິເຄຊັນໄວ້ໃນລະບົບໄຟລ໌ເຄືອຂ່າຍ (network filesystem) ຄວນຕັ້ງຄ່າຕົວປ່ຽນສະພາບແວດລ້ອມ NSS_SDB_USE_CACHE=yes ກ່ອນທີ່ຈະເລີ່ມແອັບພລິເຄຊັນທີ່ໃຊ້ NSS. ຫາກບໍ່ມີການຕັ້ງຄ່າຕົວປ່ຽນສະພາບແວດລ້ອມນີ້, ຜູ້ໃຊ້ລະບົບໄຟລ໌ເຄືອຂ່າຍອາດຈະພົບກັບບັນຫາການເຮັດວຽກທີ່ຊ້າລົງຢ່າງຫຼາຍໃນບາງແອັບພລິເຄຊັນ ເຊັ່ນ Firefox. ຕົວປ່ຽນສະພາບແວດລ້ອມນີ້ຈະຊ່ວຍໃຫ້ NSS ໃຊ້ກົນໄກການເກັບແຄສ (caching strategy) ເພື່ອແກ້ໄຂຄວາມຊ້າຂອງລະບົບໄຟລ໌ເຄືອຂ່າຍ. ເນື່ອງຈາກກົນໄກການເກັບແຄສນີ້ອາດເຮັດໃຫ້ປະສິດທິພາບຫຼຸດລົງໃນລະບົບໄຟລ໌ທີ່ມີຄວາມໄວສູງ.
ລາຍລະອຽດທາງເຕັກນິກເພີ່ມເຕີມສາມາດເບິ່ງໄດ້ທີ່ Fedora Wiki: https://fedoraproject.org/wiki/Changes/NSSDefaultFileFormatSql.
ຢຸດການນຳໃຊ້ TCP wrappers
Fedora 28 ຍົກເລີກການສະໜັບສະໜູນ tcp_wrappers (ຫຼື ໄຟລ໌ການເຂົ້າເຖິງ /etc/hosts.deny) ໂດຍເລີ່ມຕົ້ນຈາກທຸກໆ network daemons ແລະ ເຄື່ອງມືຕ່າງໆ. ທາງເລືອກທີ່ແນະນຳໃຫ້ໃຊ້ແທນແມ່ນ firewalld, ກົດລະບຽບ nftables ຫຼື ກົດລະບຽບການເຂົ້າເຖິງສະເພາະຂອງຊອບແວນັ້ນໆ ສຳລັບການກັ່ນຕອງທີ່ຊັບຊ້ອນກວ່າ. ຫາກຄວາມປອດໄພຂອງລະບົບຂອງທ່ານຂຶ້ນກັບກົດລະບຽບຂອງ tcp_wrappers, ໃຫ້ປ່ຽນພວກມັນເປັນກົດລະບຽບຂອງ firewall ຫຼື ຕັ້ງຄ່າ tcpd ເພື່ອເຮັດໜ້າທີ່ແທນ.
OpenLDAP ປ່ຽນຈາກ NSS ມາເປັນ OpenSSL
ດ້ວຍການອັບເດດນີ້, OpenLDAP ໃນ Fedora ໄດ້ປ່ຽນຈາກການໃຊ້ໄລບຣາຣີ NSS (ຫຼື MozNSS) ມາເປັນໄລບຣາຣີ OpenSSL ເພື່ອໃຊ້ໃນການເຂົ້າລະຫັດລັບ. ການປ່ຽນແປງນີ້ຈະຊ່ວຍໃຫ້ໄດ້ຮັບການສະໜັບສະໜູນທີ່ດີກວ່າຈາກຜູ້ພັດທະນາ OpenLDAP ໂດຍກົງ, ເນື່ອງຈາກພວກເຂົາໄດ້ຢຸດການພັດທະນາສ່ວນທີ່ຮອງຮັບ NSS ແລ້ວ.
OpenLDAP ປ່ຽນມາໃຊ້ Shared System Certificates ເປັນຄ່າເລີ່ມຕົ້ນ
ຕອນນີ້ ຄລາຍແອນ (clients) ແລະ ເຊີເວີຂອງ OpenLDAP ຈະໃຊ້ ບ່ອນເກັບໃບຢັ້ງຢືນລວມຂອງລະບົບ ເປັນຄ່າເລີ່ມຕົ້ນ ແທນທີ່ຈະໃຊ້ /etc/openldap/certs.
OpenLDAP ຍົກເລີກການຮອງຮັບ TCP wrappers
Fedora ໄດ້ ຢຸດການນຳໃຊ້ TCP wrappers. ໂຄງການ OpenLDAP ກໍໄດ້ ແນະນຳໃຫ້ຫຼີກເວັ້ນການນຳໃຊ້ ແລະ ແນະນຳໃຫ້ໃຊ້ IP firewall ແທນ. ດ້ວຍການອັບເດດນີ້, OpenLDAP ຈະບໍ່ໄດ້ຖືກກຳນົດຄ່າດ້ວຍ --enable-wrappers, ດັ່ງນັ້ນການຕັ້ງຄ່າ TCP wrappers ໃດໆ ຈະບໍ່ມີຜົນຕໍ່ OpenLDAP. ຄວນໃຊ້ວິທີອື່ນໃນການປ້ອງກັນເຊີເວີ OpenLDAP.
ປ່ຽນແທນ authconfig ດ້ວຍ authselect
Fedora 28 ປ່ຽນແທນ authconfig ດ້ວຍ authselect ເພື່ອເປັນເຄື່ອງມືເລີ່ມຕົ້ນໃນການສ້າງໄຟລ໌ກຳນົດຄ່າ PAM ແລະ nsswitch.conf. ໃນການຕິດຕັ້ງໃໝ່, authselect ພ້ອມກັບເຄື່ອງມືທີ່ຮອງຮັບການເຮັດວຽກຮ່ວມກັບ authconfig ຈະຖືກຕິດຕັ້ງເປັນຄ່າເລີ່ມຕົ້ນແທນ authconfig. ສຳລັບການອັບເກຣດລະບົບ, authconfig ຈະຖືກປ່ຽນແທນດ້ວຍ authselect ແລະ ເຄື່ອງມືຮອງຮັບການເຮັດວຽກຮ່ວມກັນ, ແຕ່ການກຳນົດຄ່າທີ່ສ້າງໂດຍ authconfig ຈະຍັງຄືເກົ່າ. ເຄື່ອງມືຮອງຮັບການເຮັດວຽກຮ່ວມກັບ authconfig ຈະຖືກຖອດອອກຈາກ Fedora ໃນເວີຊັນຕໍ່ໆໄປ. ໜ້າ man page ຂອງ authselect-migration(7) ຈະອະທິບາຍວິທີການຍ້າຍຈາກ authconfig ໄປເປັນ authselect.
Want to help? Learn how to contribute to Fedora Docs ›