Ubuntu 22.04.2修复SSH弱消息认证码算法漏洞配置咨询
修复Ubuntu 22.04.2 SSH弱HMAC算法漏洞
你当前的MACs配置中仍包含被判定为弱算法的umac-64@openssh.com和hmac-sha1,同时umac-64-etm@openssh.com、hmac-sha1-etm@openssh.com可能是因为配置未完全覆盖OpenSSH默认值导致的残留。按照以下步骤修改配置即可修复漏洞:
编辑SSH服务器配置文件
使用文本编辑器打开sshd_config:sudo nano /etc/ssh/sshd_config替换MACs配置行
找到现有的MACs配置行,将其替换为仅包含强加密强度的HMAC算法:MACs hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-256,hmac-sha2-512,umac-128@openssh.com若原
MACs行被注释(开头有#),需先移除注释符号再替换内容。重启SSH服务使配置生效
执行命令重启SSH服务:sudo systemctl restart sshd验证配置效果
可以通过以下命令查看服务器当前支持的MAC算法,确认弱算法已被移除:ssh -Q mac也可以再次使用安全评估工具扫描验证漏洞是否修复。
说明:SHA-1已被证实存在碰撞攻击风险,umac-64的密钥长度较短导致加密强度不足,均属于需禁用的弱算法范畴。仅保留SHA-2系列及umac-128相关的HMAC算法,即可满足安全评估的要求。
内容的提问来源于stack exchange,提问作者ravindert
相关产品推荐
相关产品推荐

