2024年3月14日 星期四

SSH Terrapin Prefix Truncation Weakness (CVE-2023-48795)

SSH Terrapin Prefix Truncation Weakness (CVE-2023-48795)問題解決

主機被發現有SSH Terrapin Prefix Truncation Weakness (CVE-2023-48795)問題,作業系統為CentOS7.9。
查詢後Redhat原廠有說明發生原因及解決方法。
https://access.redhat.com/security/cve/cve-2023-48795

問題說明:
SSH 通道完整性中發現缺陷。透過在握手期間操縱序號,攻擊者可以刪除安全通道上的初始訊息,而不會導致 MAC 故障。
例如,攻擊者可以停用 ping 擴展,從而停用 OpenSSH 9.5 中針對擊鍵計時攻擊的新對策。

對於 RHEL-7:
在 RHEL7 上的檔案 /etc/ssh/ssh_config 和 /etc/ssh/sshd_config 中使用嚴格的 MAC 和密碼。
Ciphers aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com
MACs umac-64@openssh.com,umac-128@openssh.com,hmac-sha2-256,hmac-sha2-512

參考說明直接在 /etc/ssh/sshd_config 增加設定。
01-cve-ssh


重新啟動ssh server。

發現無法登入,檢查過後,才發現PuTTY版本(0.6x)過舊,更新到0.73後就正常連線。
02-cve-putty



How to setup SSH Key passwordless login in Linux

在 Linux 中設定 SSH Key 免密碼登入

為了某些目的,登入遠端主機時不需要輸入密碼,先在使用者主機生成一組key,
包含公鑰(Public Key)與私鑰(Private Key),再將公鑰傳送至遠端主機,達成登入免輸入密碼。
現在環境使用Centos 7,參考RedHat 原廠文件進行設定。參考資料1

1.在使用者主機使用想要遠端登入的帳號執行ssh-keygen生成金鑰SSH-Key

在預設執行ssh-keygen 會產生2048位元的RSA金鑰。
在生成過程當提示輸入密碼時,如果需要完全無密碼登錄,請使用空白密碼。
01-ssh-keygen

如果想要用長度更長的 key 如 3,072 或 4,096 bits,可使用 -b 3072 或 -b 4096。
也可以使用不同加密方式如ssh-keygen -t ecdsa或ssh-keygen -t ed25519,產生密鑰。
 不同加密方式產生的檔案名稱會有不同,RSA是id_rsa,ECDSA是id_ecdsa。

2. 將公鑰安裝到遠端主機的使用者帳戶
選擇以下任一方法將公鑰安裝到遠端主機中的使用者帳戶。
2.a.使用ssh-copy-id
可以使用ssh-copy-id指令將產生的身份驗證金鑰的公鑰部分安裝到遠端主機使用者的主目錄中
ssh-copy-id -i ~/.ssh/id_rsa.pub user@ssh-server.example.com
02-ssh-copy-id


出現提示時,提供遠端使用者的密碼。 
ssh-copy-id會自動將使用者資訊附加到遠端主機上指定使用者的檔案~/.ssh/authorized_keys。
ssh-copy-id是包含在openssh-clients中,如要使用此方法請先確認是否安裝openssh-clients。
安裝過程請確認公鑰檔案。

2.b.使用ssh和cat
可以 ssh 登入遠端主機,但是openssh-clients 未安裝,使用以下命令有助於將公鑰複製到伺服器:
cat ~/.ssh/id_rsa.pub | ssh user@ssh-server.example.com "cat >> ~/.ssh/authorized_keys"

2.c.直接編輯遠端主機主機~/.ssh/authorized_keys
可以 ssh 登入遠端主機,直接將使用者公鑰內容編輯寫入遠端主機~/.ssh/authorized_keys中

3.檢查檔案權限
.ssh目錄及authorized_keys 不能具有寫入權限。
如果檔案模式不正確,使用以下命令修復:
chmod 600 ~/.ssh/authorized_keys
chmod 700 ~/.ssh/

4.停用密碼認證,只允許金鑰認證登入,避免網路亂猜密碼的攻擊。
在主機的 /etc/ssh/sshd_config 修改以下的設定
---
PasswordAuthentication no
PubkeyAuthentication yes
---

修改完成後,請重新啟動sshd。

5.關於加密方法的選擇,依據參考資料2
如果連線舊的作業系統,選用 RSA,並指定至少 3,072 bits 長度。
如果連線比較新的系統,選用 ED25519 。GitHub 和 GitLab 都能支援設定 ED25519。

參考資料:
1.如何在 Red Hat Enterprise Linux 中設定 SSH Key 免密碼登入
2.選擇 SSH key 的加密演算法

2024年3月13日 星期三

Debian install Xrdp+XFCE4

Debian install Xrdp+XFCE4

使用Debian 12 server,作為管理主機,安裝xrdp+xfce4遠端登入使用,進行日常管理應用,紀錄安裝過程及步驟。

安裝環境
Debian Linux 12 (bookworm)

01-os







安裝Xrdp+xorgxrdp

apt --no-install-recommends --no-install-suggests install xrdp xorgxrdp
01-install xrdp xrdpxorg

















只安裝xrdp,登入時會無法顯示,後面增加xorgxrdp就可以正常登入。

安裝XFCE4

apt --no-install-recommends --no-install-suggests install xfce4 task-xfce-desktop

02-install xfce4









安裝xfce4+task-xfce-desktop只有基本環境及設定工具,沒有應用程式。 

安裝firefox+中文

apt --no-install-recommends --no-install-suggests install firefox-esr  fonts-arphic-ukai

07-install firefox fonts





安裝firefox-esr 及 fonts-arphic-ukai 文鼎楷書體。

安裝成果

後續會再安裝其它軟體,方便進行管理主機應用。

06-login in


07-login in








2024年3月1日 星期五

投資-202403

投資-202403

3/2
台股龍年開紅盤,台積電ADR大漲帶動創709新高,帶動台股突破萬九。在2月期間搭配美股上漲,台股上漲1077.21點,創下19023.01歷史高點。美股科技股創高,Nvidia站上800,美超微.AMD等AI相關大漲。聯準會降息時程再延後。APPLE預計停止開發電動車,投入AI發展。
台股站上萬九會調整定期金額。

總投入金額 101350
市值 120047

20240301



3月份除息ETF
00929 配息0.13元,3/19除息,4/16領息。
00919 配息0.61元,3/18除息,4/15領息。


2024年2月4日 星期日

投資-202402

投資-202402

2/5
台積電1月法說會優於預期,外資大買站上625,帶動台股突破萬八,舊曆年18096高點封關。美股持續向上,聯準會不會於3月降息。
台股站上萬八會調整市值型和高股息定期比例。

總投入金額 99479
市值 112527

20240205


2月份除息ETF
00929 配息0.13元,2/29除息,3/26領息。
00850 配息0.43元,2/27除息,3/25領息。
00878 配息0.40元,2/27除息,3/25領息。

2024年1月20日 星期六

Debian 12 install Proxmox VE 8.x

Debian 12 install Proxmox VE 8.x

之前使用Debian 11 安裝 Proxmox VE 7.x,重新使用Debian 12 安裝 Proxmox VE 8.x。
參考原廠官網安裝介紹
https://pve.proxmox.com/wiki/Install_Proxmox_VE_on_Debian_12_Bookworm

整個安裝請使用root 或 sudo 權限執行
1.檢查主機名稱及DNS
確認/etc/hosts設定,移除127.0.0.1 主機名稱 
cat /etc/hosts
hostname --ip-address
確認/etc/resolv.conf,DNS設定
cat /etc/resolv.conf
debina 12 check


2.新增 Proxmox VE repository
增加 Proxmox VE repository
echo "deb [arch=amd64] http://download.proxmox.com/debian/pve bookworm pve-no-subscription" > /etc/apt/sources.list.d/pve-install-repo.list

增加 Proxmox VE repository key
wget https://enterprise.proxmox.com/debian/proxmox-release-bookworm.gpg -O /etc/apt/trusted.gpg.d/proxmox-release-bookworm.gpg 

使用sha512sum驗證gpg 
sha512sum /etc/apt/trusted.gpg.d/proxmox-release-bookworm.gpg 

7da6fe34168adc6e479327ba517796d4702fa2f8b4f0a9833f5ea6e6b48f6507a6da403a274fe201595edc86a84463d50383d07f64bdde2e3658108db7d6dc87 

3.更新系統及Proxmox VE repository
apt update && apt full-upgrade

4.安裝 Proxmox VE Kernel及重新啟動
apt install proxmox-default-kernel
systemctl reboot

5.安裝 Proxmox VE 及相關套件
apt install proxmox-ve postfix open-iscsi chrony

相關套件可以依需求自行安裝調整
postfix-Proxmox VE 各項mail通知
open-iscsi-Proxmox VE 連接iscsi設備
chrony-主機校時系統

6.移除 Debian Kernel
apt remove linux-image-amd64 'linux-image-6.1*'
update-grub

系統沒有使用多重開機,新官網建議移除os-prober,相關說明參考官網連結
apt remove os-prober

7.連接 Proxmox VE web 介面 
https://your-ip-address:8006,輸入帳號/密碼,語言依個人需求
pve8 login



8.Network設定,建立 Linux Bridge
pve8 network setup


   建立vmbr0,設定IP及Gateway,指定主機實體網卡(enp5s0)
pve create bridge

   如果規劃多網段架構,分別建立Linux Bridge。

9.確認主機DNS
pve8 setup dns







2024年1月1日 星期一

投資-202401

投資-202401

1/1
定期投資持續累計進入第3年。今年預期加大投入,將以市值型ETF為主,高股息ETF為輔。
重新調整為每月統計,方便自已紀錄投資過程。

總投入金額 97559元
市值 11076元

1月份除息ETF
00929 配息0.13元,1/18除息,2/22領息。