Fedora 45의 미래: 원격 설치, 섀도우 스택 및 커널 보안

키 포인트:
  • Atomic Desktop 에디션에서 Anaconda WebUI를 사용하여 브라우저를 통한 안전한 원격 설치를 지원합니다.
  • 기존의 GTK 설치 프로그램을 경량 웹 인터페이스로 대체하여 ISO 이미지 단위로 구성했습니다.
  • 버퍼 오버플로 공격을 차단하기 위해 최신 프로세서에서 섀도우 스택을 기본적으로 활성화합니다.
  • 리눅스 커널에서 더 이상 사용되지 않는 암호화 사용자 공간 API 제거를 위한 준비 작업 중입니다.
  • 시스템의 공격 표면을 줄이기 위해 보안에 취약한 하드웨어 암호화 가속기의 사용을 단계적으로 중단합니다.

페도라 리눅스 로고

El 페도라 45 차기 버전 개발이 계속 진행 중입니다. 이번 업데이트는 보안 및 사용성 측면에서 획기적인 개선이 될 것으로 기대됩니다.

그리고 그것입니다. 최근 페도라 엔지니어링 운영 위원회에 제출된 기술 제안서 이는 설치 프로세스의 현대화와 하드웨어 수준의 주요 취약점에 대한 보호 강화에 분명히 초점을 맞추고 있음을 보여줍니다.

시스템의 구조적 무결성에 가장 중점을 둔 버전 중 하나로 여겨지는 차기 버전은 Fedora 45는 운영 체제의 배포를 용이하게 할 뿐만 아니라 커널을 통해 운영 체제의 보안을 강화하는 데에도 중점을 두고 있습니다..

Anaconda WebUI를 사용한 현대화된 원격 설치

가장 눈에 띄는 변화들 중 Silverblue 및 Kinoite와 같은 원자 수준 데스크톱 에디션의 경우 다음과 같습니다. Anaconda WebUI 웹 인터페이스를 사용하여 설치 관리를 구현합니다. 완전히 원격으로.

대상 시스템이 특정 매개변수로 시작될 때, 사용자는 다른 컴퓨터의 웹 브라우저를 통해 전체 과정을 완료할 수 있습니다.이 솔루션은 PIN 인증을 요구하고 모든 네트워크 트래픽을 기본적으로 암호화하는 보안 환경에서 작동하므로 기존의 원격 데스크톱 클라이언트를 사용할 필요가 전혀 없습니다.

Anaconda의 웹 인터페이스는 이미 inst.webui.remote를 통해 원격 개발 액세스를 지원하지만, 인증, TLS 또는 구성 격리는 지원하지 않습니다. 이번 변경 사항은 이를 선택적 기능으로 구현하는 데 필요한 프로덕션 제어 기능을 추가합니다.

inst.rdppattern을 따르는 PIN 기반 인증 방식이며, 개발 환경 및 신뢰할 수 있는 네트워크에서는 인증 거부 옵션(inst.webui.remote.noauth)을 사용할 수 있습니다.
자체 서명 인증서를 사용하는 HTTPS: Cockpit에서 자동으로 생성합니다.
사용자가 HTTPS를 통해서만 연결할 때 기본 포트는 443입니다.
설치자의 설정이 설치된 시스템으로 유출되는 것을 방지하기 위한 격리형 캐비닛 구성.
원격 액세스는 기본적으로 비활성화되어 있으며, 사용자가 `inst.webui.remote` 시작 옵션을 사용하여 명시적으로 활성화해야 합니다. 이 옵션을 활성화하지 않으면 동작은 변경되지 않습니다. 이 변경 사항은 Atomic Desktop 이미지에 적용됩니다.

또한, 이 계획은 GTK 그래픽 인터페이스 기반의 기존 설치 프로그램을 새로운 웹 도구로 대체하는 것을 목표로 합니다. 설치 이미지에 직접 통합됩니다. 이러한 전환은 하드웨어 리소스가 매우 제한적인 장치에 특히 유용합니다. 브라우저의 무거운 처리 작업은 관리자 제어 컴퓨터에서 실행되므로 대상 장치는 매우 가벼운 웹 서비스만 처리하면 되기 때문입니다.

커널 강화 및 암호화 데이터 정리

반면에 배포판이 암호화 사용자 공간 API를 폐지하기 위한 첫걸음을 내딛습니다.구성 요소 잠재적인 보안 위험 때문에 더 이상 사용되지 않는다고 선언되었습니다. 이 계획은 이 인터페이스의 사용을 명시하고 있습니다. 이는 알려진 패키지 중 극히 일부에만 제한적으로 적용될 것입니다.이는 향후 커널 버전에서 해당 기능이 완전히 제거될 수 있도록 하는 발판을 마련하는 것입니다.

병행하여, 특정 하드웨어 암호화 가속 메커니즘의 노후화 문제를 다룹니다. 이는 불필요하게 공격 표면을 확장하고 이전에 악의적으로 데이터를 변경하는 데 악용되었던 요소입니다. 이러한 특정 구성 요소를 제거함으로써, 개발자들은 성능 저하 없이 훨씬 더 안전한 환경을 보장합니다. 사용자 공간에서 직접적이고 안전하게 실행되는 암호화 구현에 전적으로 의존합니다.

Shadow Stack 기술을 통한 향상된 보호 기능

그 외에도, 제안되었습니다 la Shadow Stack 기술의 기본 활성화 호환되는 64비트 시스템에서 사용됩니다. 인텔 11세대 이후 프로세서와 AMD의 Zen3 마이크로아키텍처와 같은 최신 프로세서 하드웨어에서 지원되는 이 메커니즘은 시스템에서 실행되는 함수의 반환 주소 목록을 독립적이고 변경 불가능하게 생성합니다.

공격자가 메인 메모리의 반환 주소를 덮어쓰려고 시도하는 경우 버퍼 오버플로를 통해, 시스템은 Shadow Stack과 비교하여 불일치를 즉시 감지하고 예외를 생성합니다.이 조치는 승인되지 않은 코드의 실행을 효과적으로 차단합니다. 배포판의 표준 도구로 컴파일된 모든 애플리케이션과 라이브러리를 투명하게 보호하여 사용자 개입 없이 운영 체제의 전반적인 보안 수준을 크게 향상시킵니다.


Google에서 선호하는 검색 엔진으로 추가