Connectrix Brocade:SHA1 已淘汰 SSH 漏洞的設定
摘要: SHA1 已淘汰 SSH 漏洞的設定。
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
症狀
沒有 SHA1 加密存在於 seccryptocfg 輸出,但安全掃描仍標記此漏洞。
/fabos/link_abin/seccryptocfg --show: SSH Crypto: SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256 SSH MAC : hmac-sha2-256,hmac-sha2-512 TLS Ciphers: HTTPS : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM HTTPS_TLS_v1.3 : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256 RADIUS : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM LDAP : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM SYSLOG : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM TLS Protocol: HTTPS : Any RADIUS : Any LDAP : Any SYSLOG : Any --- Truncated ---
原因
在 FOS 9.2.2 之前的 FOS 版本中, RSA SSH hostkey/pubkey 使用 hashing algorithm (SHA1) 這不再被認為足夠強大,並且通常通過掃描工具(例如 Qualys)報告為潛在漏洞。
雖然使用者可以產生與使用 ECDSA SSH hostkey/pubkey 而不是 RSA. 已增強 FOS v9.2.2,可讓管理員設定 SSH HostkeyAlgorithms 和 PubkeyAlgorithms for SSH 與 FOS 的連接,並允許更強的 RSA hostkey/pubkey 使用命令 seccryptocfg。
解析度
將交換器升級至 FOS 9.2.2。
FOS v9.2.2 中的密碼編譯範本已更新為 HostKeyAlgorithms 和 PubKeyAlgorithms SSH 下的鍵條目。
原廠出貨時隨附 FOS v9.2.2 的平台範例:
seccryptocfg --show SSH Crypto: SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192- cbc,aes256-cbc SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14- sha1 SSH MAC : hmac-sha2-256,hmac-sha2-512 SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521 SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521 TLS Ciphers: ------Truncated---------
所以,新屬性 HostkeyAlg 和 PubkeyAlg 可與命令一起使用 seccryptocfg --apply 設定升級至 FOS v9.2.2 的平台。
注意:設定時
SSH HostkeyAlgorithms 和 PubkeyAlgorithms 使用 seccryptocfg --apply,SSH 服務 (在 FOS 中) 會重新啟動以載入新組態,且目前 CP 和待機 CP (機箱中) 上的所有現有 SSH 工作階段都會終止。
範例:
seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’ seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’
產品
Connectrix B-Series Hardware, Connectrix ED-DCX6-8B文章屬性
文章編號: 000330885
文章類型: Solution
上次修改時間: 23 5月 2026
版本: 5
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。