Connectrix Brocade: SHA1 verouderde instelling voor SSH-beveiligingslek

Samenvatting: SHA1 verouderde instelling voor SSH-beveiligingslek.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Symptomen

Er zijn geen SHA1-cijfers aanwezig in seccryptocfg uitvoer, maar de beveiligingsscan markeert nog steeds dit beveiligingslek. 

/fabos/link_abin/seccryptocfg --show:
SSH Crypto:
SSH Cipher               : aes128-ctr,aes192-ctr,aes256-ctr
SSH Kex                  : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256
SSH MAC                  : hmac-sha2-256,hmac-sha2-512
TLS Ciphers:
HTTPS                    : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
HTTPS_TLS_v1.3           : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
RADIUS                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
LDAP                     : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
SYSLOG                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
TLS Protocol:
HTTPS                    : Any
RADIUS                   : Any
LDAP                     : Any
SYSLOG                   : Any
--- Truncated ---

Oorzaak

In FOS-versies vóór FOS 9.2.2 RSA SSH hostkey/pubkey Gebruik een hashing algorithm (SHA1) die niet langer als voldoende sterk wordt beschouwd en vaak wordt gemeld als een potentiële kwetsbaarheid door scantools (zoals Qualys).

Hoewel gebruikers kunnen genereren en gebruiken ECDSA SSH hostkey/pubkey In plaats van RSA. FOS v9.2.2 is verbeterd zodat de beheerder SSH HostkeyAlgorithms als PubkeyAlgorithms for SSH verbindingen van en naar FOS en maken sterkere RSA hostkey/pubkey De opdracht gebruiken seccryptocfg.

Oplossing

Upgrade de switch naar FOS 9.2.2.

De cryptografische sjablonen in FOS v9.2.2 zijn bijgewerkt met HostKeyAlgorithms als PubKeyAlgorithms belangrijke vermeldingen onder SSH.

Voorbeeld voor platforms die vanuit de fabriek worden geleverd met FOS v9.2.2:

seccryptocfg --show
SSH Crypto:
SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192-
cbc,aes256-cbc
SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-
sha1
SSH MAC : hmac-sha2-256,hmac-sha2-512
SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
TLS Ciphers:
------Truncated---------

Dus, de nieuwe kenmerken HostkeyAlg als PubkeyAlg zijn beschikbaar met de opdracht seccryptocfg --apply om platforms te configureren die zijn geüpgraded naar FOS v9.2.2.

 

Opmerking: Bij het configureren van de SSH HostkeyAlgorithms als PubkeyAlgorithms Gebruik seccryptocfg --applywordt de SSH-service (in FOS) opnieuw gestart om de nieuwe configuratie te laden en worden alle bestaande SSH-sessies op de huidige CP en op de stand-by-CP (in chassis) beëindigd.

Voorbeeld:

seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’
seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’

Producten

Connectrix B-Series Hardware, Connectrix ED-DCX6-8B
Artikeleigenschappen
Artikelnummer: 000330885
Artikeltype: Solution
Laatst aangepast: 23 mei 2026
Versie:  5
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.