Файл: Протокол безопасных соединений SSH (История протокола SSH).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 335

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

# для протокола ssh1 и “dsa”/“rsa” для протокола ssh2. #

# #

HostKey /etc/ssh/ssh_host_rsa_key

HostKey /etc/ssh/ssh_host_dsa_key

# #

############################################################

########## Опции протокола SSH версии 1 (ssh1) #############

############################################################

# Настоятельно НЕ РЕКОМЕНДУЕТСЯ использовать протокол ssh1.#

# Протокол ssh2 намного более безопасен, чем ssh1 #

############################################################

# #

## KeyRegenerationInterval #################################

# #

# Для протокола ssh1 - раз в определенное время #

# автоматически генерируется новый временный ключ сервера #

# (если он был использован). Это сделано для #

# предотвращения расшифровки перехваченных сеансов,с целью #

# позже зайти с параметрами этих сеансов на машину и #

# украсть ключи. Такой ключ нигде не хранится (хранится в #

# оперативной памяти). Данная директива указывает период #

# "жизни" ключа в секундах, после которого он будет #

# сгенерирован заново. Если значение задать равным 0 - #

# ключ не будет генерироваться заново. #

# По умолчанию значение - 3600 (секунд). #

# #

KeyRegenerationInterval 3600

# #

## RhostsRSAAuthentication #################################

# #

# Указывает, нужна ли аутентификация на основе файлов #

# rhosts или /etc/hosts.equiv совместно с успешной #

# аутентификацией хоста через RSA. #

# Актуально только для протокола ssh1. #

# По умолчанию - “no”. #

# #

RhostsRSAAuthentication no

# #

## RSAAuthentication #######################################

# #

# Указывает, разрешена ли "чистая" RSA-аутентификация. #

# Актуально только для протокола ssh1. #

# По умолчанию - “yes”. #

# #

RSAAuthentication yes

# #

## ServerKeyBits ###########################################

# #

# Определяет число бит во временном ключе сервера для #

# протокола ssh1. Минимальное значение 512. #

# Значение по умолчанию - 1024. #

ServerKeyBits 768

# #

############################################################

########### Опции протокола SSH версии 2 (ssh2) ############

############################################################

# #

## Ciphers #################################################

# #

# Указывает алгоритмы шифрования, разрешенные для #

# протокола ssh2. Несколько алгоритмов должны быть #

# разделены запятыми. Поддерживаемые алгоритмы: #

# “3des-cbc”, “aes128-cbc”, “aes192-cbc”, “aes256-cbc”, #

# “aes128-ctr”, “aes192-ctr”, “aes256-ctr”, “arcfour128”, #

# “arcfour256”, “arcfour”, “blowfish-cbc”, “cast128-cbc”. #

# По умолчанию используются: #

# aes128-cbc,3des-cbc,blowfish-cbc,cast128-cbc,arcfour128, #

# arcfour256,arcfour,aes192-cbc,aes256-cbc,aes128-ctr, #

# aes192-ctr,aes256-ctr #

# #

## HostbasedAuthentication #################################

# #

# Указывает, разрешена ли аутентификация, основанная на #

# проверке хоста. Проверяется rhosts или /etc/hosts.equiv, #


# и в случае успеха, совместного с успешной проверкой #

# публичного ключа, доступ разрешается. Данная директива #

# одинакова с директивой RhostsRSAAuthentication и #

# подходит только для протокола ssh2. #

# По умолчанию - "no". #

# #

HostbasedAuthentication no

# #

## MACs ####################################################

# #

# Указывает допустимый алгоритм MAC (message #

# authentication code). Алгоритм MAC используется #

# протоколом ssh2 для защиты целостности данных. Несколько #

# алгоритмов должны быть разделены запятыми. #

# По умолчанию используются: #

# hmac-md5,hmac-sha1,umac-64@openssh.com,hmac-ripemd160, #

# hmac-sha1-96,hmac-md5-96 #

# #

## PubkeyAuthentication ####################################

# #

# Указывает, разрешена ли аутентификация на основе #

# публичного ключа. Актуально только для протокола ssh2. #

# По умолчанию - “yes”. #

# #

PubkeyAuthentication yes

############################################################

#################### Опции GSSAPI ##########################

############################################################

# #

############ Применимо только для протокола ssh2 ###########

# #

## GSSAPIAuthentication ####################################

# #

# Указывает, разрешена ли аутентификация пользователя на #

# основе GSSAPI. По умолчанию - "no", т.е. запрещена. #

# #

## GSSAPIKeyExchange #######################################

# #

# Указывает, разрешен ли обмен ключами, основанный на #

# GSSAPI. Обмен ключам при помощи GSSAPI не полагается на #

# ssh ключи при верификации идентичности хоста. #

# По умолчанию - "no" - т.е. обмен запрещен. #

# #

## GSSAPICleanupCredentials ################################

# #

# Указывает, нужно ли автоматически уничтожать #

# пользовательский кеш аутентификационных полномочий при #

# завершении сеанса. #

# По умолчанию - "yes" - т.е. нужно уничтожать. #

# #

## GSSAPIStrictAcceptorCheck ###############################

# #

# Указывает, насколько строгой должна быть проверка #

# идентичности клиента при аутентификации через GSSAPI. #

# Значение "yes" заставляет клиента аутентифицироваться в #

# принимающей хост-службе на текущем хосте. Значение "no" #

# позволяет клиенту аутентифицироваться при помощи любого #

# ключа служб. #

# Значение по умолчанию - "yes". #

# Стоит заметить, что задание значения "no" может #

# сработать только с редкими библиотеками Kerberos GSSAPI. #

# #

############################################################

################### Опции Kerberos #########################

############################################################

# #

## KerberosAuthentication ##################################

# #

# Указывает, требует ли пароль, предоставленный #

# пользователем для аутентификации #

# (PasswordAuthentication) валидации в Kerberos KDC. #

# Для использования этой опции серверу нужно #


# удостовериться в истинности KDC. (Тhe server needs a #

# Kerberos servtab which allows the verification of the #

# KDC’s identity) #

# По умолчанию - “no”. #

# #

## KerberosGetAFSToken #####################################

# #

# Если активен AFS и пользователь получил Kerberos 5 TGT, #

# пытаться ли получить AFS токен до того, как пользователь #

# получит доступ к своей домашней папке. #

# По умолчанию - “no”. #

# #

## KerberosOrLocalPasswd ###################################

# #

# Указывает, как поступать в случае, если аутентификация #

# через Kerberos завершилась неудачей. Если #

# значение = "yes" - пароль будет проверен при помощи #

# любого дополнительного локального механизма авторизации, #

# например - /etc/passwd. #

# По умолчанию - “yes”. #

# #

## KerberosTicketCleanup ###################################

# #

# Указывает, нужно ли автоматически уничтожать файл с #

# кешем тикета пользователя по завершению сеанса. #

# По умолчанию - “yes”. #

# #

############################################################

################# Опции перенаправления ####################

############################################################

# #

## AllowAgentForwarding ####################################

# #

# Указывает, разрешить или запретить перенаправление #

# ssh-agent'а. По умолчанию - “yes”, т.е. разрешить. #

# Стоит заметить, что отключение перенаправления не #

# увеличит безопасности пока пользователям также не будет #

# запрещен shell доступ, т.к. они всегда смогут установить #

# свои собственные аналоги агента. #

# #

## AllowTcpForwarding ######################################

# #

# Указывает, разрешить или запретить перенаправление TCP. #

# По умолчанию - “yes”, т.е. разрешить. Стоит заметить, #

# что как и в случае с AllowAgentForwarding отключение #

# перенаправления не увеличит безопасности, пока у #

# пользователей будет консольный доступ, т.к. они смогут #

# установить свои аналоги. #

# #

# #

## GatewayPorts ############################################

# #

# Указывает, разрешать ли удаленным хостам доступ к #

# перенаправленным портам. По умолчанию, sshd слушает #

# соединения к перенаправленным портам только на локальном #

# интерфейсе (loopback). Это не дает другим удаленным #

# хостам подсоединяться к перенаправленным портам. Можно #

# использовать GatewayPorts, чтобы разрешить sshd это #

# делать. Директива может принимать 3 значения: #

# "no" - только loopback. #

# "yes"- любые адреса. #

# "clientspecified" - адреса указанные клиентом. #

# #

## PermitOpen ##############################################

# #

# Указывает куда разрешено перенаправление TCP портов. #

# Указание перенаправления должно принимать одну из #

# следующих форм: #


# PermitOpen host:port #

# PermitOpen IPv4_addr:port #

# PermitOpen [IPv6_addr]:port #

# Несколько записей можно задать, разделяя их пробелами. #

# Аргумент “any” можно использовать для снятия всех #

# запретов на перенаправление портов. По умолчанию любое #

# перенаправление разрешено. #

# #

## PermitTunnel ############################################

# #

# Указывает, разрешено ли перенаправление tun-устройств. #

# Может принимать значения: #

# “yes” #

# “point-to-point” (3-й сетевой уровень) #

# “ethernet” (2-й сетевой уровень) #

# “no” #

# Значение “yes” разрешает одновременно и “point-to-point” #

# и “ethernet”. По умолчанию - “no”. #

# #

############################################################

################## Опции журналирования ####################

############################################################

# #

## SyslogFacility ##########################################

# #

# Задает код объекта журнала для записи сообщений в #

# системный журнал от sshd. Возможные значения: #

# DAEMON #

# USER #

# AUTH #

# LOCAL0 #

# LOCAL1 #

# LOCAL2 #

# LOCAL3 #

# LOCAL4 #

# LOCAL5 #

# LOCAL6 #

# LOCAL7 #

# По умолчанию используется AUTH. #

# #

SyslogFacility AUTH

# #

## LogLevel ################################################

# #

# Задает уровень детальности журнала sshd. #

# Возможные варианты: #

# SILENT #

# QUIET #

# FATAL #

# ERROR #

# INFO #

# VERBOSE #

# DEBUG #

# DEBUG1 #

# DEBUG2 #

# DEBUG3 #

# По умолчанию - INFO. #

# DEBUG и DEBUG1 эквивалентны друг другу. #

# DEBUG2 и DEBUG3 задают самые высокие уровни отладочного #

# вывода. Запись логов с уровнем DEBUG угрожает #

# приватности пользователей и не рекомендована. #

# #

LogLevel INFO

# #

############################################################

################### Перенаправление X11 ####################

############################################################

# #

## X11Forwarding ###########################################

# #

# Указывает, разрешено ли перенаправление графической #

# подсистемы X11. Может принимать значения “yes” или “no”. #

# По умолчанию - “no”. #

# Внимание - включение простого перенаправления Х11 - #

# большой риск как для сервера, так и для клиентов, т.к. в #

# случае такого перенаправления прокси-дисплей sshd #

# принимает соединения с любых адресов. Используйте #

# директиву X11UseLocalhost для ограничения доступа к #

# серверу перенаправления "иксов". Стоит отметить, что #

# отключение перенаправления не даст гарантии, что #

# пользователи не смогут перенаправлять Х11, т.к. имея #

# консольный доступ они всегда установить свой #

# перенаправлятель. Перенаправление Х11 будет #

# автоматически отключено, если будет задействована #

# директива UseLogin. #

# #


X11Forwarding yes

# #

## X11UseLocalhost #########################################

# #

# Указывает, должен ли sshd ограничить область #

# перенаправления Х11 локальным loopback адресом, или #

# должен разрешить любые адреса. По умолчанию - sshd #

# "сажает" сервер перенаправления Х11 на локальный адрес #

# и задает часть переменной окружения DISPLAY, отвечающую #

# за имя хоста как “localhost”. Стоит заметить, что #

# некоторые старые клиенты Х11 могут не работать с такими #

# настройками. По умолчанию - "yes", т.е. перенаправление #

# ограничено локалхостом, значение - “no” - отключает #

# ограничения. #

# #

## XAuthLocation ###########################################

# #

# Указывает полный путь к программе xauth. #

# По умолчанию - /usr/bin/X11/xauth. #

# #

## X11DisplayOffset ########################################

# #

# Указывает номер первого дисплея, доступного sshd в #

# качестве перенаправления X11. Это сделано для того, #

# чтобы перенаправленные "иксы" не пересекались с #

# реальными. По умолчанию - 10. #

# #

X11DisplayOffset 10

# #

############################################################

################### Различные опции ########################

############################################################

# #

## LoginGraceTime ##########################################

# #

# Время, по прошествии которого сервер отключает #

# пользователя, если тот не смог удовлетворительно #

# залогиниться. Значение 0 - разрешает пользователю #

# логиниться бесконечно. По умолчанию - 120 (секунд). #

# #

LoginGraceTime 120

# #

## MaxAuthTries ############################################

# #

# Указывает максимальное число попыток аутентификации, #

# разрешенное для одного соединения. #

# Как только число неудачных попыток превысит половину #

# заданного значения, все последующие попытки будут #

# заноситься в журнал. Значение по умолчанию - 6. #

# #

## MaxSessions #############################################

# #

# Указывает максимальное число одновременных подключений #

# для каждого сетевого соединения. По умолчанию - 10. #

# #

## MaxStartups #############################################

# #

# Указывает максимальное число одновременных #

# неавторизованных подключений к sshd. В случае, если #

# число подключений превысит лимит - все дополнительные #

# подключения будут сброшены до тех пор, пока текущие #

# подключения не завершатся либо успешной авторизацией, #

# либо истечением периода времени указанного в директиве #

# LoginGraceTime. Значение по умолчанию - 10. #

# Дополнительно, можно задать ранний сброс соединений, #

# указав в качестве параметра три значения, разделенные #

# двоеточием “start:rate:full” (например: "10:30:60"). #