Puncte:1

Ubuntu 20.04 LTS a eșuat eliminarea pachetelor FIPS

drapel br

Am Ubuntu 20.04 Server cu kernel și pachet FIPS activate. Problema este că unele dintre aplicațiile noastre au nevoie de o versiune specifică a openssl, care nu este compatibilă cu openssl furnizat de pachetele FIPS.

Astfel, încerc să elimin kernel-ul și pachetele FIPS făcând:

sudo ua dezactivează fips fips-updates

După aceea, fac următoarele pentru a elimina nucleul FIPS:

  1. Setați boot-ul pentru a utiliza Ubuntu, cu Linux 5.4.0-100-generic kernel ca nucleu implicit activat /etc/default/grub
  2. Reporniți serverul
  3. Confirmați că nucleul este pornit Linux 5.4.0-100-generic și nu FIPS Kernel,
  4. Eliminați nucleul FIPS cu metoda oficială https://discourse.ubuntu.com/t/ubuntu-advantage-disabling-fips-manually/20738
  5. Reporniți serverul
  6. Acum serverul meu este pornit Linux 5.4.0-100-generic Nucleu

Dar problema este că am văzut că mai sunt câteva pachete cu pachet FIPS:

$ sudo dpkg --list | grep fips   
ic fips-initramfs-generic 0.0.15+generic1 amd64 Teste kernel FIPS 140-2
ii libgcrypt20:amd64 1.8.5-5ubuntu1.fips.1.5 amd64 LGPL Crypto library - bibliotecă runtime
ii libgcrypt20-hmac:amd64 1.8.5-5ubuntu1.fips.1.5 amd64 Fișierele de verificare a integrității HMAC FIPS pentru biblioteca libgcrypt20.
ii libssl1.1:amd64 1.1.1f-1ubuntu2.fips.7.2 amd64 Secure Sockets Layer toolkit - biblioteci partajate
ii libssl1.1-hmac:amd64 1.1.1f-1ubuntu2.fips.7.2 amd64 Secure Sockets Layer toolkit - Verificare a integrității FIPS HMAC
rc linux-image-5.4.0-1037-fips 5.4.0-1037.43 amd64 Imagine kernel semnată fips
rc linux-modules-5.4.0-1037-fips 5.4.0-1037.43 amd64 Linux kernel module suplimentare pentru versiunea 5.4.0 pe 64 de biți x86 SMP
ic linux-modules-extra-5.4.0-1037-fips 5.4.0-1037.43 amd64 Linux kernel module suplimentare pentru versiunea 5.4.0 pe 64 de biți x86 SMP
ii client openssh-client 1:8.2p1-4ubuntu0.fips.0.2.1 amd64 secure shell (SSH) client, pentru acces securizat la mașinile de la distanță
ii server openssh-server 1:8.2p1-4ubuntu0.fips.0.2.1 amd64 secure shell (SSH), pentru acces securizat de la mașini la distanță
ii modulul server sftp openssh-sftp-server 1:8.2p1-4ubuntu0.fips.0.2.1 amd64 secure shell (SSH), pentru acces SFTP de la mașini la distanță
ii openssl 1.1.1f-1ubuntu2.fips.7.2 amd64 Secure Sockets Layer toolkit - utilitar criptografic
rc ubuntu-fips 1.2.4+updates1 amd64 Instalați și configurați modulele de kernel și spațiu utilizator linux-fips

În timp ce starea mea UA este așa:

$ sudo ua status
DESCRIEREA STATULUI TITLUL SERVICIULUI
cc-eal da n/a Criterii comune EAL2 Pachete de furnizare
cis da dezactivat Conformitatea securității și instrumente de audit
esm-infra da activat UA Infra: Extended Security Maintenance (ESM)
fips da n/a Pachete de bază certificate NIST
fips-updates da pachete de bază certificate NIST dezactivate cu actualizări de securitate prioritare
Livepatch da, serviciul Canonical Livepatch activat

NOTIFICARI
Nucleul FIPS rulează într-o stare dezactivată.
  Pentru a elimina manual kernelul fips: https://discourse.ubuntu.com/t/20738


Activați serviciile cu: ua enable <service>

Cum să eliminați toate pachetele FIPS și să utilizați furnizarea implicită Ubuntu?

Mulțumesc

Puncte:0
drapel br

Am găsit mai jos o metodă de a downgrade/dezinstala pachetul FIPS:

  1. Verificați pachetele FIPS instalate pe server

    $ sudo dpkg --list | grep fips

  2. Apoi, verificați versiunea disponibilă a fiecărui pachet din depozitul Ubuntu

    $ sudo apt policy openssl libgcrypt20:amd64 libgcrypt20-hmac:amd64 libssl1.1:amd64 libssl1.1-hmac:amd64 openssh-client openssh-server openssh-sftp-server

    Veți vedea unele versiuni ale pachetelor disponibile.

  3. Reinstalați pachetul cu versiunea specifică:

    $ sudo apt install openssl=1.1.1f-1ubuntu2.10 libgcrypt20=1.8.5-5ubuntu1.1 libssl1.1=1.1.1f-1ubuntu2.10 openssh-client=1:8.2p1-4ubuntu0.4 openssh-server=1 :8.2p1-4ubuntu0.4 openssh-sftp-server=1:8.2p1-4ubuntu0.4

  4. Asigurați-vă că toate pachetele au fost deja actualizate la cea mai recentă versiune:

    $ sudo apt update && sudo apt dist-upgrade -y

  5. Reporniți

Dacă metoda mea de mai sus nu este sigură/greșită, vă rugăm să răspundeți sau să sugerați o soluție mai bună.

Mulțumesc

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.