Новые типы ключей для Cephx
Коллеги, всем привет, меня зовут Алексей и это продолжение предыдущей статьи о проблемах с Ceph возникших после обновления. Коротко напомню, прошлый раз, я столкнулся с проблемой добавления в кластер Ceph, нового монитора, последней версии и OSD. Как мне казалось тогда, проблема была с пакетами Ceph для Ubuntu 24.04, которые собирают разработчики Ceph, но все оказалось намного сложнее и интереснее. К решению меня подтолкнул наш коллега по habr, который оставил свой комментарий к предыдущей статье. Он дал наводку, что возможно это связано с Cephx и обновлением ключей. Он же и сподвиг меня к написанию продолжения. Надеюсь эта статья принесет пользу и может быть кому-то поможет. Итак, поехали. Прочитав документацию по Cephx, я обнаружил, что разработчики рекомендуют после обновления кластера до последней версии провести так же и обновление ключей, используемых для аутентификации и авторизации в Ceph. Cephx — это протокол аутентификации, имеющий дизайн как у Kerberos. Раньше для ключей использовался тип шифрования, который назывался — aes. Согласно документации, это старая 16-байтная структура, закодированная base64. Но самое главное она подвержена уязвимости согласно — CVE-2025-30156 . По рекомендации разработчиков, для устранения уязвимостей, необходимо обновить Ceph до последних актуальных версий, которые поддерживают новый тип ключа — aes256k. Это 32-байтная расширенная структура. И поддержка такого типа ключей появилась в самых свежих версиях — 19.2.6(squid) и 20.2.4(tentacle). Читать далее
Read full article →