Linux环境下OpenSSH升级到 OpenSSH_9.8p1(内置保姆级教程并包含openssl升级过程)

文章目录

  • 前言
  • 一、下载openssh、openssl二进制包
  • 二、升级步骤
    • 1.系统开启telnet,防止意外导致shh无法连接
    • 2.确认升级前openssh的版本
    • 3.升级openssh
      • 3.1.备份旧ssh配置文件及目录
      • 3.2.备份旧ssh相关的二进制程序文件
      • 3.3.安装gcc,并解压9.8p1的安装包
      • 3.4.执行openssh编译命令
      • 3.5.openssh编译报错示例
    • 4.升级openssl
      • 4.1.检查并备份旧openssl相关文件
      • 4.2.解压安装包、执行编译安装命令
      • 4.3.创建软链接
      • 4.4.验证openssl版本
    • 5.openssh续前缘升级操作
      • 5.1 执行openssh编译
      • 5.2.执行openssh安装命令
      • 5.3.复制sshd启动脚本,并调整配置文件
      • 5.4.启动sshd,并配置开机自启动操作
      • 5.5.验证openssh、openssl版本,并验证服务器登录、scp等操作是否正常
    • 6.注意事项(报错补充)
      • 6.1.执行openssh编译命令可能遇到的报错及解决方法
      • 6.2.openssh9.8p1安装完成并启动后,如果服务器无法连接问题排查处理
  • 总结


前言

2024年7月1日接到安全部门同事邮件通知,目前生产环境及测试环境服务器Openssh存在远程代码执行漏洞(CVE-2024-6387),漏洞等级高,且攻击者可以成功利用该漏洞获得远程root shell最高权限从而执行任意代码及命令,主要受影响版本为8.5p1<=Openssh<9.8p1,安全版本为openssh>=9.8p1。官方给出的修改建议是升级openssh版本至9.8p1,安全部门同事及项目侧领导邮件确认升级至9.8p1版本并对服务器添加hosts.allow、hosts.deny文件,仅允许通过堡垒机连接服务器。因此本文章主要以升级Openssh漏洞为主,对其操作进行记录,测试环境于生产环境的操作系统版本为centos7.8,x86_64架构,目前已均获得验证,升级openssh、openssl版本后服务器操作、相关业务等在一个多月内均未受到影响。


提示:以下是本篇文章正文内容,下面案例可供参考

为什么升级openssh9.8时需要升级openssl?因为在升级openssh过程中报了一个错误,提示需要openssl版本至1.1.1,因此才有了下方升级openssl的操作。如果没有报该错误,则可不升级openssl,具体看下方演示

一、下载openssh、openssl二进制包

1、下载openssh源码包
[root@python1 ~]# wget  https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
--2024-08-14 11:02:15--  https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-9.8p1.tar.gz
Resolving cdn.openbsd.org (cdn.openbsd.org)... 146.75.115.52, 2a04:4e42:15::820
Connecting to cdn.openbsd.org (cdn.openbsd.org)|146.75.115.52|:443... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1910393 (1.8M) [application/octet-stream]
Saving to: ‘openssh-9.8p1.tar.gz’38% [=========================================>               729,088     49.9KB/s  eta 22s2、下载openssl源码包
[root@python1 ~]# wget https://github.com/openssl/openssl/archive/refs/tags/OpenSSL_1_1_1s.tar.gz

二、升级步骤

需要升级的服务器尽可能通外网,因为涉及到zlib-devel、pam、gcc等包的安装,如果是纯内外环境,则需要提前下载好包并上传到内网环境在做操作。

1.系统开启telnet,防止意外导致shh无法连接

在需要升级的服务器上安装

[root@python1 ~]# yum install -y telnet-server
[root@python1 ~]# yum install -y xinetd
[root@python1 ~]# systemctl start telnet.socket && systemctl start xinetd.service#因为默认情况下系统是不允许root用户telnet远程登录的。如果要使用root用户直接登录,需设置如下内容
[root@python1 ~]# echo  'pts/0'  >> /etc/securetty 
[root@python1 ~]# echo  'pts/1'  >> /etc/securetty
[root@python2 ~]# telnet 需要升级ssh的服务器ip
如下图所示

在这里插入图片描述
在这里插入图片描述

2.确认升级前openssh的版本

[root@python1 ~]# ssh -V
OpenSSH_7.4p1, OpenSSL 1.0.2k-fips  26 Jan 2017

在这里插入图片描述

3.升级openssh

3.1.备份旧ssh配置文件及目录

[root@python1 ~]# mv /etc/ssh/ /home/ssh-bak

3.2.备份旧ssh相关的二进制程序文件

[root@python1 ~]# mv /usr/bin/ssh /usr/bin/ssh.bak[root@python1 ~]# mv /usr/sbin/sshd /usr/sbin/sshd.bak[root@python1 ~]# mv /etc/pam.d/sshd  /etc/pam.d/sshd.old

3.3.安装gcc,并解压9.8p1的安装包

#如果服务器已安装过gcc,则忽略此步骤

[root@python1 ~]# yum -y install gcc

解压9.8p1 tar包

[root@python1 ~]# tar  xf openssh-9.8p1.tar.gz -C /data/updateSsh/

3.4.执行openssh编译命令

[root@python1 openssh-9.8p1]# cd /data/updateSsh/openssh-9.8p1 && ./configure --prefix=/usr --sysconfdir=/etc/ssh --with-pam --with-zlib --with-md5-passwords

编译过程示例
报错示例

3.5.openssh编译报错示例

如上3.4中报错示例图所示,编译安装openssh—9.8p1版本需要openssl版本到达1.1.1l,但此时我们的openssl版本是1.0.2k,如下图所示,因此需要先升级openssl

在这里插入图片描述

4.升级openssl

如果遇到上述3.4和3.5的报错,则先执行该步骤,升级openssl

4.1.检查并备份旧openssl相关文件

[root@python1 ~]#  whereis openssl
openssl: /usr/bin/openssl /usr/lib64/openssl /usr/include/openssl /usr/local/openssl /usr/share/man/man1/openssl.1ssl.gz
[root@python1 openssh-9.8p1]# mv /usr/bin/openssl  /usr/bin/openssl.old
[root@python1 openssh-9.8p1]# mv /usr/lib64/openssl /usr/lib64/openssl.old
[root@python1 openssh-9.8p1]# mv /usr/include/openssl  /usr/include/openssl.old
[root@python1 openssh-9.8p1]# mv /usr/local/openssl  /usr/local/openssl.old

4.2.解压安装包、执行编译安装命令

[root@python1 updateSsh]#
[root@python1 openssl-1.1.1s]# ./config --prefix=/usr --shared && make && make install

openssl编译过程
在这里插入图片描述

4.3.创建软链接

注意,如果有这两个文件就执行,如果没有报如下failed,忽略即可不影响

[root@python1 openssl-1.1.1s]# ln -s /usr/lib64/libcrypto.so.1.0.0  /usr/lib64/libcrypto.so.10
ln: failed to create symbolic link ‘ /usr/lib64/libcrypto.so.10’: No such file or directory
[root@python1 openssl-1.1.1s]# ln -s /usr/lib64/libssl.so.1.0.0  /usr/lib64/libssl.so.10
ln: failed to create symbolic link ‘ /usr/lib64/libssl.so.10’: No such file or directory

4.4.验证openssl版本

在这里插入图片描述
至此,openssl升级完毕,接着升级openssh

5.openssh续前缘升级操作

5.1 执行openssh编译

因为在第三步升级openssh过程报错openssl版本低问题,因此在步骤四进行了升级openssl操作,升级完成后,接着重新升级openssh

[root@python1 openssh-9.8p1]# ./configure --prefix=/usr --sysconfdir=/etc/ssh --with-pam --with-zlib --with-md5-passwords
升级完成截图如下所示

注意事项:

如果再次执行上述编译安装命令,报如下错误,则需要先执行以下安装命令
configure: error: PAM headers not found[root@python1 openssh-9.8p1]# yum -y install pam-devel.x86_64

在这里插入图片描述
安装完pam-devel依赖后,继续执行上述编译安装命令

[root@python1 openssh-9.8p1]# ./configure --prefix=/usr --sysconfdir=/etc/ssh --with-pam --with-zlib --with-md5-passwords

当出现以下截图所示,则说明openssh编译完成,接着执行make和make install命令
openssh编译完成示例图

5.2.执行openssh安装命令

此步骤必须在5.1步骤中编译完成的基础上执行

[root@python1 openssh-9.8p1]#  make && make install
执行完成后如下图所示

openssh安装完成示例图

5.3.复制sshd启动脚本,并调整配置文件

[root@python1 openssh-9.8p1]# cp contrib/redhat/sshd.pam /etc/pam.d/sshd.pam
[root@python1 openssh-9.8p1]# cp contrib/redhat/sshd.init /etc/init.d/sshd
[root@python1 openssh-9.8p1]# echo 'X11Forwarding yes' >> /etc/ssh/sshd_config  #
[root@python1 openssh-9.8p1]# echo "PermitRootLogin yes" >> /etc/ssh/sshd_config #允许root用户登录
[root@python1 openssh-9.8p1]# vim /etc/ssh/sshd_configPasswordAuthentication yes  #打开密码认证的注释

5.4.启动sshd,并配置开机自启动操作

[root@python1 openssh-9.8p1]# systemctl enable sshd
[root@python1 openssh-9.8p1]# systemctl restart sshd

5.5.验证openssh、openssl版本,并验证服务器登录、scp等操作是否正常

[root@python1 openssh-9.8p1]# ssh -V
OpenSSH_9.8p1, OpenSSL 1.1.1s  1 Nov 2022

在这里插入图片描述
验证scp命令是否可用
在这里插入图片描述
验证服务器能是否正常登录
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
至此,服务器openssh升级至9.8版本全部完成

6.注意事项(报错补充)

6.1.执行openssh编译命令可能遇到的报错及解决方法

在这里插入图片描述

如果遇到以上图中的报错,则使用该解决方法。执行完该步骤后,再次执行openssh编译命令即可
[root@python1 openssh-9.8p1]# yum install -y zlib-devel

在这里插入图片描述

如果遇到以上图中的报错,则使用该解决方法。执行完该步骤后,再次执行openssh编译命令即可
[root@python1 openssh-9.8p1]# yum -y install openssl-devel

在这里插入图片描述

如果遇到以上图中的报错,则使用该解决方法。执行完该步骤后,再次执行openssh编译命令即可
[root@python1 openssh-9.8p1]# yum -y install pam-devel.x86_64

6.2.openssh9.8p1安装完成并启动后,如果服务器无法连接问题排查处理

[root@python1 openssh-9.8p1]#  systemctl stop firewalld.service
[root@python1 openssh-9.8p1]#  systemctl disable firewalld.service
[root@python1 openssh-9.8p1]#  vim /etc/selinux/config
设置为 SELINUX=disabled

总结

至此,openssh9.8p1版本升级完成,并且在测试环境升级完成后观察了一天并没有不可控因素产生,目前已升级到了生产环境,一切平稳允许,漏洞也已得到了解决。因此整理出本章博客内容,希望对大家有用

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/web/50951.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Kali Linux 三种网络攻击方法总结(DDoS、CC 和 ARP 欺骗)

一、引言 在当今数字化的时代&#xff0c;网络安全成为了至关重要的议题。了解网络攻击的方法和原理不仅有助于我们增强防范意识&#xff0c;更是网络安全领域专业人员必备的知识。Kali Linux 作为一款专为网络安全专业人员和爱好者设计的操作系统&#xff0c;提供了丰富的工具…

ES5到ES6 js的语法更新

js是一门弱语言类型&#xff0c;为了实现更有逻辑的代码&#xff0c;需要不断更新语法规范&#xff0c;es就是用来规范js语法的标准。 09年发布了es5&#xff0c;到15年发布es6&#xff0c;到现在es6泛指es5.1以后的版本es2016&#xff0c;es2017。 var、let、const 关键字&…

【C++】OJ习题(初阶)

&#x1f680;个人主页&#xff1a;奋斗的小羊 &#x1f680;所属专栏&#xff1a;C 很荣幸您能阅读我的文章&#xff0c;诚请评论指点&#xff0c;欢迎欢迎 ~ 目录 &#x1f4a5;1、字符串&#x1f4a5;1.1 字符串相加&#x1f4a5;1.2 验证回文字符串&#x1f4a5;1.3 反转…

电商平台的推荐算法需要备案吗?

答案是肯定的&#xff01; 政策要求&#xff1a; 根据我国《互联网信息服务算法推荐管理规定》&#xff08;以下简称《规定》&#xff09;第六条&#xff0c;具有舆论属性或社会动员能力的互联网信息服务&#xff0c;包括电商平台的推荐算法&#xff0c;需要进行备案。 电商平…

ubuntu24.04安装nginx1.24

ubuntu安装nginx 更新包索引 sudo apt update安装nginx sudo apt install nginx确认安装成功并检查Nginx版本 nginx -v启动Nginx服务 sudo systemctl start nginx设置Nginx开机自启 sudo systemctl enable nginx在浏览器中访问 http://<your_server_IP> 来确认Nginx…

Linux学习记录(十二)————共享内存

文章目录 5.共享内存1.概念2.相关函数共享内存映射共享内存进程间的通信 5.共享内存 1.概念 共享内存&#xff08;Shared Memory&#xff09;就是允许多个进程访问同一个内存空间&#xff0c;是在多个进程之间共享和传递数据最 高效的方式。操作系统将不同进程之间共享内存安排…

HTML5+JavaScript绘制彩虹和云朵

HTML5JavaScript绘制彩虹和云朵 彩虹&#xff0c;简称虹&#xff0c;是气象中的一种光学现象&#xff0c;当太阳光照射到半空中的水滴&#xff0c;光线被折射及反射&#xff0c;在天空上形成拱形的七彩光谱&#xff0c;由外圈至内圈呈红、橙、黄、绿、蓝、靛、紫七种颜色。事实…

【流媒体】RTMPDump—RTMP_ConnectStream(创建流连接)

目录 1. RTMP_ConnectStream函数1.1 读取packet&#xff08;RTMP_ReadPacket&#xff09;1.2 解析packet&#xff08;RTMP_ClientPacket&#xff09;1.2.1 设置Chunk Size&#xff08;HandleChangeChunkSize&#xff09;1.2.2 用户控制信息&#xff08;HandleCtrl&#xff09;1…

嵌入式开发就业方向有哪些?前景未来可期!

在科技日新月异的今天&#xff0c;嵌入式系统几乎渗透到了我们生活的各个角落。从简单的家用电器到复杂的工业自动化设备&#xff0c;再到我们手中的智能手机&#xff0c;无一不体现出嵌入式技术的魅力。因此&#xff0c;嵌入式领域的就业前景广阔&#xff0c;为众多求职者提供…

职场难题怎么破?六西格玛培训给你答案!

在当今追求高效与卓越的职场环境中&#xff0c;六西格玛培训如同一股强劲的东风&#xff0c;为众多职场人士带来了提升自我、突破瓶颈的契机。作为起源于摩托罗拉、在通用电气得到广泛应用的管理方法论&#xff0c;六西格玛以其严谨的数据分析、持续的流程优化和卓越的质量提升…

公认最强充电宝有哪些?盘点四款公认强悍级别充电宝推荐

随着智能手机和其他移动设备的广泛应用&#xff0c;充电宝已经成为我们生活中不可或缺的一部分。然而&#xff0c;市场上众多品牌和型号的充电宝也让消费者面临选择难题&#xff0c;安全隐患也随之浮现。因此&#xff0c;选择一款安全可靠、性能卓越的充电宝显得尤为重要。本文…

[数据集][目标检测]起子检测数据集VOC+YOLO格式1215张1类别

数据集格式&#xff1a;Pascal VOC格式YOLO格式(不包含分割路径的txt文件&#xff0c;仅仅包含jpg图片以及对应的VOC格式xml文件和yolo格式txt文件) 图片数量(jpg文件个数)&#xff1a;1215 标注数量(xml文件个数)&#xff1a;1215 标注数量(txt文件个数)&#xff1a;1215 标注…

python逻辑控制 学习

if 语句 普通if &#xff0c;与多条件语句 #! /usr/bin/python3 age int(input("请输入你的年龄&#xff1a;")) print("你今年", age, "岁了。") if age < 18:print("你还未成年&#xff0c;请多加努力&#xff01;") elif age …

[802.11e]WMM

WMM概念 WiFi WMM&#xff08;无线多媒体&#xff09;是一种用于无线局域网&#xff08;WLAN&#xff09;的QoS&#xff08;服务质量&#xff09;标准。WMM旨在提供更好的网络性能&#xff0c;特别是在传输多媒体内容&#xff08;如音频和视频&#xff09;时。它通过对不同类型…

Halcon20.11深度学习目标检测模型

1.前言&#xff1a;.Halcon的深度学习标注工具一直在更新&#xff0c;我下载的20.11版本的Deep Learning Tool已经显示过期&#xff0c;无奈只能下载最新版MVTec Deep Learning Tool 24.05。不过最新版的标注工具做的很人性化&#xff0c;分类&#xff0c;目标检测&#xff0c;…

获取阿里云Docker镜像加速器地址

注册并登录阿里云账号&#xff1a;首先&#xff0c;你需要有一个阿里云账号。如果还没有&#xff0c;可以在阿里云官网注册。 访问容器镜像服务&#xff1a;登录后&#xff0c;进入“产品与服务”&#xff0c;找到“容器服务”或“容器镜像服务”。阿里云容器服务 找到镜像加…

iOS开发进阶(二十二):Xcode* 离线安装 iOS Simulator

文章目录 一、前言二、模拟器安装 一、前言 Xcode 15 安装包的大小相比之前更小&#xff0c;因为除了 macOS 的 Components&#xff0c;其他都需要动态下载安装&#xff0c;否则提示 iOS 17 Simulator Not Installed。 如果不安装对应的运行模拟库&#xff0c;真机和模拟器无法…

【UE】关卡实例基本介绍与使用

目录 一、什么是关卡实例 二、创建关卡实例 三、编辑关卡实例 四、破坏关卡实例 五、创建关卡实例蓝图 一、什么是关卡实例 关卡实例本质上是一个已存在关卡的可重复使用的实例化版本。它基于原始关卡&#xff0c;但可以在运行时进行独立的修改和定制&#xff0c;同时保持…

哪个牌子的开放式耳机性价比高?五款地表最强机型推荐!

在我们的日常生活中&#xff0c;街道、地铁车厢或公交车等地方常常充满了噪音&#xff0c;这些杂音不仅可能扰乱心情&#xff0c;还可能对我们的听力造成潜在的伤害。在这样的环境下&#xff0c;如果想要享受音乐或追剧&#xff0c;同时又能保持对周围环境的警觉&#xff0c;开…

【WebSocket】websocket学习【二】

1.需求&#xff1a;通过websocket实现在线聊天室 2.流程分析 3.消息格式 客户端 --> 服务端 {"toName":"张三","message":"你好"}服务端 --> 客户端 系统消息格式&#xff1a;{"system":true,"fromName"…