Connectrix Brocade:SHA1 已淘汰 SSH 漏洞的設定

摘要: SHA1 已淘汰 SSH 漏洞的設定。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

沒有 SHA1 加密存在於 seccryptocfg 輸出,但安全掃描仍標記此漏洞。 

/fabos/link_abin/seccryptocfg --show:
SSH Crypto:
SSH Cipher               : aes128-ctr,aes192-ctr,aes256-ctr
SSH Kex                  : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256
SSH MAC                  : hmac-sha2-256,hmac-sha2-512
TLS Ciphers:
HTTPS                    : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
HTTPS_TLS_v1.3           : TLS_AES_256_GCM_SHA384:TLS_CHACHA20_POLY1305_SHA256:TLS_AES_128_GCM_SHA256
RADIUS                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
LDAP                     : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
SYSLOG                   : !ECDH:!DH:HIGH:-MD5:!CAMELLIA:!SRP:!PSK:!AESGCM
TLS Protocol:
HTTPS                    : Any
RADIUS                   : Any
LDAP                     : Any
SYSLOG                   : Any
--- Truncated ---

原因

在 FOS 9.2.2 之前的 FOS 版本中, RSA SSH hostkey/pubkey 使用 hashing algorithm (SHA1) 這不再被認為足夠強大,並且通常通過掃描工具(例如 Qualys)報告為潛在漏洞。

雖然使用者可以產生與使用 ECDSA SSH hostkey/pubkey 而不是 RSA. 已增強 FOS v9.2.2,可讓管理員設定 SSH HostkeyAlgorithmsPubkeyAlgorithms for SSH 與 FOS 的連接,並允許更強的 RSA hostkey/pubkey 使用命令 seccryptocfg

解析度

將交換器升級至 FOS 9.2.2。

FOS v9.2.2 中的密碼編譯範本已更新為 HostKeyAlgorithmsPubKeyAlgorithms SSH 下的鍵條目。

原廠出貨時隨附 FOS v9.2.2 的平台範例:

seccryptocfg --show
SSH Crypto:
SSH Cipher : aes128-ctr,aes192-ctr,aes256-ctr,aes128-cbc,3des-cbc,aes192-
cbc,aes256-cbc
SSH Kex : ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffiehellman-group-exchange-sha256,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-
sha1
SSH MAC : hmac-sha2-256,hmac-sha2-512
SSH HostkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
SSH PubkeyAlg :rsa-sha2-512,rsa-sha2-256,ecdsa-sha2-nistp521
TLS Ciphers:
------Truncated---------

所以,新屬性 HostkeyAlgPubkeyAlg 可與命令一起使用 seccryptocfg --apply 設定升級至 FOS v9.2.2 的平台。

 

注意:設定時 SSH HostkeyAlgorithmsPubkeyAlgorithms 使用 seccryptocfg --apply,SSH 服務 (在 FOS 中) 會重新啟動以載入新組態,且目前 CP 和待機 CP (機箱中) 上的所有現有 SSH 工作階段都會終止。

範例:

seccryptocfg --apply -group SSH -attr HostkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’
seccryptocfg --apply -group SSH -attr PubkeyAlg -value ‘rsa-sha2-512,rsa-sha2-256,ecdsasha2-nistp521’

產品

Connectrix B-Series Hardware, Connectrix ED-DCX6-8B
文章屬性
文章編號: 000330885
文章類型: Solution
上次修改時間: 23 5月 2026
版本:  5
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。