linux如何升级sshf服务,Linux 7.0 SSH 版本升级实施技术方案 | 资料

一、前言

在项目实施、运维过程中,经常会通过漏洞扫描工具检查发现Open SSH、Open SSL存在高危漏洞,如OpenSSL“心脏出血”漏洞,利用该漏洞,***可以获取约30%的https开头网址的用户登录账号密码,其中包括购物、网银、社交、门户等类型的知名网站等。

以及OpenSSH漏洞,如“OpenSSH远程代码执行漏洞CVE-2016-10009”, sshd服务可以利用转发的agent-socket文件,欺骗本机的ssh-agent来加载一个恶意的PKCS#11模块,从而可以远程执行代码,***利用漏洞实现远程命令执行,严重情况下可能会导致数据泄露。

通过项目中进行实施总结,对Linux 7.0以上OpenSSH、OpenSSL版本升级过程进行整理,以减少小伙伴SSH版本升级失败进行“避坑”。

73b8eb04c98c58fc821fd9d524ddb62f.png

1a6e36751f138a4d231c0ebb05dc7b9c.png

f2c39cf8d23ea36fc65982066ed94b8f.png

二、实施准备

1.升级规划

由于主机运行业务系统的重要性,升级前检查主机Linux操作系统版本,搭建测试环境进行验证,不可盲目操作,以防导致业务系统不可访问。同时在升级时,要考虑回退方案,开启Telnet服务,确保主机可管理。

cd727b7c7c9e8899626bfc736c9def57.png

2.环境检查

检查Linux版本信息

检查Telnet服务是否安装,如没有安装,需准备操作系统ISO介质文件进行安装。

3.介质准备

Open SSH官方网站安装包下载:

登录http://www.openssh.com/portable.html,下载最新版open ssh安装包。

Open SSL官方网站安装包下载:

本文以openssh-7.9p1、openssl-1.0.2n版本升级为例进行介绍。

ssh 登录主机,拷贝Linux 7.0 ISO、openssh-7.9p1.tar.gz、openssl-1.0.2n.tar.gz安装介质到需要安装的机器。

cd /tmp

4.搭建本地yum源

1)、mount ISO镜像文件

mkdir /mac

mount -o loop /tmp/rhel-server-7.0-x86_64-dvd.iso /mac

2)、配置yum文件

cd /etc/yum.repos.d/

vi base.repo

内容如下:

[base]

name=local yum

baseurl=file:///mac

gpgcheck=1

gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-redhat-release

3)、检查yum 配置是否正确

yum list

5.安装telnet服务

安装Telnet服务,防止ssh更新时网络断开无法连接:

1)、 安装telnet-server

yum -y install telnet-server.x86_64

2)、 安装xinetd

yum install xinetd.x86_64

3)、关闭防火墙

systemctl status firewalld.service

systemctl stop firewalld.service

systemctl disable telnet.socket

4)、启动服务

systemctl start telnet.socket   /启动telnet服务

systemctl status telnet.socket   /查看服务状态

#ss  -tnlp | grep 23 /查看侦听端口

5)、安装完成后,将xinetd服务加入开机自启动:

systemctl enable xinetd.service

将telnet服务加入开机自启动:

systemctl enable telnet.socket

6)、Telnet 远程登录测试

三、实施步骤

1、部署配置Open SSL安装包

1)安装openssl 依赖包

yum install perl gcc

2)解压openssl包

cd /tmp

tar -zxvf openssl-1.0.2n.tar.gz

3)安装openssl

cd openssl-1.0.2n

./config shared

make

make install

02382ee4334765276d2aef9e7807bf6f.png

94c09955009a9ca91a92db05f14741c3.png

4)配置SSL

mv -f /usr/bin/openssl /usr/bin/openssl.OFF

mv -f /usr/include/openssl /usr/include/openssl.OFF

ln -s /usr/local/ssl/bin/openssl /usr/bin/openssl

ln -s /usr/local/ssl/include/openssl /usr/include/openssl

echo "/usr/local/ssl/lib" >> /etc/ld.so.conf

/sbin/ldconfig -v

/sbin/ldconfig

openssl version -a >>/tmp/ssh.log

12fa01cd3586b23233e0b2162c16e0e9.png

5)验证ssl 最新版本OpenSSL 1.0.2n

openssl

version

bab219ad50045d18746c5203ebf3bb3b.png

2、部署配置Open SSH安装包

1)解压介质,安装依赖包

cd /tmp

tar -zxvf openssh-7.9p1.tar.gz

yum install -y pam* zlib*

beb1387615477c282383aa5e01d695ef.png

97d4269d7da70888d2a8bb4bf4aab0b7.png

a866cd6011b207e1cd59e7b373167182.png

2)配置openssh

cd openssh-7.9p1

./configure -prefix=/usr -sysconfdir=/etc/ssh -with-ssl-dir=/usr/local/ssl -with-md5-passwords -mandir=/usr/share/man -with-pam=enable

bdcff0b82bc2535517f8b78548ddb415.png

3)删除原ssh信息

rm -rf /etc/ssh/*

4)编译文件

make

make install

6957b866c3b1929727ccee67b80ee7d1.png

6c3f4aeb367cb4a6a0868b06809b6be8.png

5)SSH参数配置

ssh -V >>/tmp/ssh.log

rm -rf /etc/init.d/sshd

cp -p /tmp/openssh-7.9p1/contrib/redhat/sshd.init /etc/init.d/sshd

cp -p /tmp/openssh-7.9p1/contrib/redhat/sshd.pam /etc/pam.d/sshd.pam

chmod +x /etc/init.d/sshd

chkconfig --add sshd

systemctl enable sshd.service

echo 'X11Forwarding yes' >> /etc/ssh/sshd_config

sed -i "s/#PermitRootLogin prohibit-password/PermitRootLogin yes/g" /etc/ssh/sshd_config

sed -i "s/#UsePAM no/UsePAM yes/g" /etc/ssh/sshd_config

service sshd restart

sed -ie '/ulimit -n 20480/d' /etc/profile

sed -ie '/ulimit -n 20480/d' /etc/rc.local

sed -ie '/service sshd restart/d' /etc/rc.local

6)重新登录,确认升级后版本, 升级完成,也可以重启机器测试。

7235b24329a03cf343c97d559d34ea10.png

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值