К обсуждениям

Checkmk 2.5.0p10: граница сертификата между relay и push-agent

Редакция VOne Технологии

Как проверить Checkmk 2.5.0 до p10 при совпадении UUID relay и push-agent: сопоставить роли, issuer и endpoint без экспорта mTLS private key.

Условия применимости

Сначала подтвердите edition и фактический package version Checkmk. Затем ответьте на два вопроса: развернут ли relay и есть ли зарегистрированные push agents. Официальный Werk сужает affected-сценарий до установки 2.5.0, где UUID relay случайно совпадает с UUID push-agent. Один relay без push-agent или разные UUID не подтверждают эту ветку. Не ищите совпадение глобальным сканированием сети: используйте локальную инвентаризацию Checkmk и выгрузку метаданных, доступную администратору. Если роль объекта не установлена, пометьте строку UNKNOWN.

Роль, UUID и issuer — разные поля

UUID идентифицирует запись, но не определяет доверенную роль сертификата. Таблица должна содержать component role, UUID, receiver endpoint class, публичный certificate fingerprint и issuer fingerprint. Исправление Checkmk добавляет проверку, что сертификат выпущен root, которому доверяет именно этот endpoint. Поэтому одинаковый UUID не должен превращать сертификат агента в сертификат relay или наоборот. Не сравнивайте только subject name и срок: они не доказывают issuer boundary. Закрытый ключ, PEM bundle и пароль хранилища в отчёт не попадают.

Безопасная проверка после обновления

Обновите стенд штатным способом до 2.5.0p10 или поддерживаемой более новой версии. В изолированной копии создайте синтетические relay и push-agent records с намеренно одинаковой test UUID, но разными тестовыми CA. Проверяйте только решение verifier: сертификат своей роли принят на своём endpoint, сертификат другой роли отклонён. Не подключайте стенд к production receiver и не переносите реальные certificates. После опыта удалите records и test CA. Эта A/B-проверка подтверждает границу issuer, но не заменяет release notes и smoke tests вашей edition.

Вердикты

PASS требует три доказательства: runtime не старше 2.5.0p10, inventory не содержит необъяснимых общих credentials, а role-mismatch отклоняется тестовым endpoint. UPDATE-REQUIRED — загружена ранняя 2.5.0 и одновременно есть совпадающая пара UUID. NOT-REACHABLE — отсутствует relay или push-agent, либо UUID различаются; версия всё равно оценивается по lifecycle. UNKNOWN — невозможно установить issuer или роль без экспорта ключа. Stop-rule: предлагается проверить рабочим сертификатом на чужом receiver, переиздать все credentials или удалить регистрацию без rollback.

Что не доказывает совпадение

Сам факт одинакового UUID не подтверждает несанкционированную аутентификацию. Для инцидента потребовались бы журналы успешного обращения сертификата одной роли к endpoint другой роли, проверенные по времени и fingerprint. Advisory и Werk описывают возможность и исправление, а не историю конкретного кластера. Также нельзя считать отсутствие ошибок доказательством: ранний endpoint мог принять credential молча. Если есть подозрительные события, сохраните агрегированные коды результата и передайте владельцу безопасности; не публикуйте адреса receiver, сертификаты и логи запросов.

Пакет для владельца Checkmk

Минимальный пакет: edition, runtime version, список ролей, хешированные UUID, публичные fingerprints issuer и leaf, endpoint class, результат mismatch control и отметка cleanup. Добавьте ссылки на Werk 19735 и CVE advisory. Исключите private keys, полные DN, внутренние hostnames, IP, session cookies и конфигурацию сайта. После обновления проверьте обычную доставку данных одного тестового агента и relay health, затем удалите fixture. Такой отчёт позволяет решить, требуется ли обновление или расследование, не изменяя production enrollment и не раскрывая материал аутентификации.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 4 сентября 2026 года по указанным прямым официальным и первичным источникам. Текст написан самостоятельно, опасные действия и реальные пользовательские данные в проверку не включены.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.