Härten der Secure Shell-Serverkonfiguration
Wenn möglich, verfügt die Virtual Application Installation (OVF) über eine standardmäßig gehärtete Konfiguration. Benutzer können überprüfen, ob ihre Konfiguration entsprechend gehärtet ist, indem Sie den Server- und Client-Dienst im Abschnitt mit globalen Optionen der Konfigurationsdatei untersuchen.
- Öffnen Sie die Serverkonfigurationsdatei/etc/ssh/sshd_config, und überprüfen Sie, ob die Einstellungen korrekt sind.EinstellungStatusServer-DaemonprotokollProtocol 2Verschlüsselungenaes256-gcm@openssh.com,aes128-gcm@openssh.com,aes256-ctr,aes192-ctr,aes128-ctrTCP-WeiterleitungAllowTCPForwarding neinServer Gateway-PortsGateway-Ports neinX11-WeiterleitungX11Forwarding neinSSH-DienstVerwenden Sie das Feld „AllowGroups“, um eine Gruppe festzulegen, für die der Zugriff zulässig ist, und fügen Sie Mitglieder zur sekundären Gruppe der Benutzer hinzu, die den Dienst verwenden dürfen.GSSAPI-AuthentifizierungGSSAPIAuthentication nein, sofern nicht verwendetKerberos-AuthentifizierungKerberosAuthentication ein, sofern nicht verwendetLokale Variablen (globale AcceptEnv-Option)Aufdeaktiviert durch Auskommentierenodernur für LC_* oder LANG Variablen aktiviertfestlegenTunnel-KonfigurationPermitTunnel neinNetzwerksitzungenMaxSessions 1Strikte ModusüberprüfungStrikte Modi jaBerechtigungstrennungUsePrivilegeSeparation jarhosts RSA-AuthentifizierungRhostsRSAAuthentication neinKomprimierungKomprimierung verzögert oder Komprimierung neinMeldungsauthentifizierungscodehmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-sha2-512,hmac-sha2-256BenutzerzugriffeinschränkungPermitUserEnvironment neinKexAlgorithmsecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521
- Stellen Sie sicher, dass die ZeileListenAddressnicht auskommentiert ist und auf eine gültige lokale IP-Adresse festgelegt ist.Beispiel:ListenAddress 0.0.0.0.Ersetzen Sie0.0.0.0durch die IP-Adresse desVMware Aria Operations-Knotens.Beispiel:ListenAddress 192.168.168.10.
- Speichern Sie die Änderungen, und schließen Sie die Datei. Führen Sie an der Befehlszeile den folgenden Befehl aus, um die geänderten Einstellungen zu übernehmen:# systemctl restart sshd.service.