Supprimez ssh-rsa des configurations SSH de l'éditeur pour une meilleure sécurité
À partir de l'Éditeur R122, les images préconstruites suppriment ssh-rsa de trois configurations de démon SSH (sshd) afin d'améliorer la sécurité.
HostbasedAcceptedKeyTypes -ssh-rsa HostKeyAlgorithms -ssh-rsa PubkeyAcceptedKeyTypes -ssh-rsa
Description de ces paramètres :
- HostbasedAcceptedKeyTypes : Définit les algorithmes de signature autorisés pour l'authentification basée sur l'hôte. Publisher désactive l'authentification basée sur l'hôte par défaut, donc supprimer ssh-rsa ici est une mesure de sécurité supplémentaire.
- HostKeyAlgorithms : Définit les algorithmes de signature que le serveur peut utiliser pour s'identifier.
- PubkeyAcceptedKeyTypes : Définit les types de clés publiques que les clients peuvent utiliser et que les serveurs acceptent.
Notez que ssh-rsa est désormais considéré comme insuffisamment sûr pour ces configurations, et les clients SSH modernes évitent de l'utiliser par défaut. Pour les éditeurs existants, il existe deux méthodes pour éviter les algorithmes faibles.
Method 1: Disable ssh-rsa in SSH daemon settings
- Modifiez le fichier de configuration SSH.
sudo vi /etc/ssh/sshd_config
- Ajoutez ces trois lignes :
HostbasedAcceptedKeyTypes -ssh-rsa HostKeyAlgorithms -ssh-rsa PubkeyAcceptedKeyTypes -ssh-rsa
- Redémarrez le démon SSH :
sudo service sshd restart
Cela empêche le serveur SSH d'accepter tout paramètre lié à ssh-rsa.
Method 2: Force the SSH client to use secure algorithms. If you prefer not to modify Publisher settings, you can configure your SSH client.
- Vérifiez votre fichier d'hôtes connus sur votre machine locale :
vi ~/.ssh/known_hosts
- Recherchez les entrées utilisant ssh-rsa, comme par exemple :
192.168.18.133 ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABgQDnhBRNmn23Klj...........
- Supprimez cette ligne et enregistrez le fichier.

