ຄວາມປອດໄພ
ການສ້າງ EFI ຂອງ GRUB2 ຕອນນີ້ປະກອບມີຫຼາຍໂມດູນທີ່ເນັ້ນໃສ່ຄວາມປອດໄພ
ການສ້າງ GRUB EFI ໃນ Fedora 31 ປະກອບມີໂມດູນ GRUB cryptodisk, luks ແລະ verify. ສຳລັບລາຍລະອຽດເພີ່ມເຕີມ ເບິ່ງໄດ້ທີ່ພາກ ການປ່ຽນແປງທົ່ວທັງລະບົບແຈກຈ່າຍ.
ນະໂຍບາຍການເຂົ້າລະຫັດທົ່ວທັງລະບົບທີ່ມີຢູ່ແລ້ວ ສາມາດປັບແຕ່ງໄດ້ແລ້ວໃນຕອນນີ້
ແພັກເກດ crypto-policies ໄດ້ຮັບການປັບປຸງໃຫ້ດີຂຶ້ນ ແລະ ອະນຸຍາດໃຫ້ຜູ້ໃຊ້ສາມາດປ່ຽນແປງລະດັບນະໂຍບາຍການເຂົ້າລະຫັດທົ່ວທັງລະບົບທີ່ມີຢູ່ ໂດຍການລຶບ ຫຼື ເພີ່ມອານກໍຣິດທຶມ (algorithms) ແລະ ໂປຣໂຕຄໍທີ່ເປີດໃຊ້ງານ.
ຕົວຢ່າງ: ຕອນນີ້ສາມາດປັບປ່ຽນນະໂຍບາຍ DEFAULT ທີ່ມີຢູ່ໄດ້ຢ່າງງ່າຍດາຍ ເພື່ອປິດການຮອງຮັບ SHA1 ຫຼື ເປີດການຮອງຮັບອານກໍຣິດທຶມການເຂົ້າລະຫັດລະດັບຊາດ ທີ່ຮອງຮັບໂດຍໄລບຣາຣີການເຂົ້າລະຫັດ ແຕ່ຖືກປິດໄວ້ໃນນະໂຍບາຍ.
ເພື່ອໃຫ້ໄດ້ຜົນລັດຕາມທີ່ກ່າວມາຂ້າງເທິງ, ໃຫ້ເພີ່ມໄຟລ໌ກຳນົດຄ່າແບບງ່າຍໆ ແລະ ຣັນຄຳສັ່ງ update-crypto-policies.
SSH ບໍ່ອະນຸຍາດໃຫ້ເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານຂອງ root ອີກຕໍ່ໄປ
ເຊີເວີ OpenSSH ບໍ່ອະນຸຍາດໃຫ້ຜູ້ໃຊ້ root ເຂົ້າສູ່ລະບົບ Fedora ຈາກໄລຍະໄກໂດຍໃຊ້ລະຫັດຜ່ານອີກຕໍ່ໄປ. ການປ່ຽນແປງນີ້ແມ່ນສອດຄ່ອງກັບໂຄງການ OpenSSH ຕົ້ນທາງ (upstream), ເຊິ່ງໄດ້ປິດການເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານຂອງ root ຈາກໄລຍະໄກໃນເວີຊັນ 7.0. ກ່ອນໜ້ານີ້, ການເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານຂອງ root ຈາກໄລຍະໄກແມ່ນເປົ້າໝາຍທົ່ວໄປຂອງການໂຈມຕີ.
ຜູ້ໃຊ້ root ຍັງສາມາດເຂົ້າສູ່ລະບົບຈາກໄລຍະໄກໄດ້ໂດຍໃຊ້ຄີ SSH ສາທາລະນະ (public key).
ໄຟລ໌ກຳນົດຄ່າ /etc/ssh/sshd_config ຕອນນີ້ໄດ້ປິດໂຕເລືອກ PermitRootLogin. ຖ້າທ່ານອັບເກຣດເປັນ Fedora 31 ໃນລະບົບທີ່ທ່ານໄດ້ມີການປ່ຽນແປງໄຟລ໌ກຳນົດຄ່າໄວ້, ຂະບວນການອັບເກຣດຈະຮັກສາການກຳນົດຄ່າຂອງທ່ານໄວ້ ແລະ ສ້າງໄຟລ໌ກຳນົດຄ່າໃໝ່ໃນ /etc/ssh/sshd_config.rpmnew.
ຖ້າທ່ານໃຊ້ການເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານຂອງ root ຈາກໄລຍະໄກໃນສະຄຣິບ Kickstart ຫຼື cloud-init, Fedora ແນະນຳທາງເລືອກດັ່ງນີ້:
-
ປ່ຽນໄປໃຊ້ການຢືນຢັນຕົວຕົນດ້ວຍຄີສາທາລະນະ (public key).
-
ສ້າງຜູ້ໃຊ້ທີ່ມີສິດບໍລິຫານລະບົບຄົນອື່ນ.
ທ່ານສາມາດເປີດໃຊ້ການເຂົ້າສູ່ລະບົບດ້ວຍລະຫັດຜ່ານຂອງ root ຄືນໃໝ່ໄດ້:
-
ໃນຕົວຕິດຕັ້ງ Fedora (Anaconda), ໃຫ້ເປີດໂຕເລືອກ Allow root SSH login with password ເມື່ອຕັ້ງລະຫັດຜ່ານໃຫ້ກັບ
root. -
ສຳລັບລະບົບທີ່ຕິດຕັ້ງແລ້ວ, ໃຫ້ຕັ້ງໂຕເລືອກ
PermitRootLogin=yesໃນ/etc/ssh/sshd_config.
ການປັບປຸງການເຂົ້າລະຫັດ Kerberos ໃຫ້ທັນສະໄໝ
Kerberos (krb5) ໄດ້ຍົກເລີກການຮອງຮັບປະເພດການເຂົ້າລະຫັດທີ່ຮູ້ກັນວ່າມີຊ່ອງໂຫວ່ຫຼາຍປະເພດ. ຫວັງວ່າຜູ້ໃຊ້ຈະບໍ່ເຫັນການປ່ຽນແປງໃດໆ, ແຕ່ເພື່ອໃຫ້ແນ່ໃຈ, ພວກເຮົາໄດ້ເລີ່ມບັນທຶກຄຳເຕືອນການຍົກເລີກການໃຊ້ງານ (deprecation warnings) ໃນ krb5-1.16.1-25.fc28/krb5-1.16.1-25.fc29/krb5-1.17-3.fc30. ສຳລັບຂໍ້ມູນເພີ່ມເຕີມກ່ຽວກັບການອັບເກຣດຈາກປະເພດການເຂົ້າລະຫັດທີ່ຖືກຍົກເລີກ, ເບິ່ງໄດ້ທີ່ ຄູ່ມືການຍົກເລີກ DES ຂອງ MIT.
Want to help? Learn how to contribute to Fedora Docs ›