经过最新update,线上版本已经是
然而漏扫报告依然显示:
以前的所有版本被一棍子打死了,懒得去扯皮,直接升了吧!
1,准备步骤
安装Openssh编译需要依赖的头文件等,可以在一台上做完整的依赖库,编译完成成后,直接打包拷贝到其他主机(要求主机原生安装,使用systemd管理的sshd服务),然后其他主机直接 make install 接步骤5操作。
- #安装openssl 库
- apt-get install libssl-dev #centos7下安装命令:yum install openssl-devel
- #安装认证模块
- apt install libpam-dev #centos7下安装命令:yum install pam-devel
- #安装zlib库
- apt-get install libz-dev #centos7下安装命令:yum install zlib-devel
- #下载openssh源码
- wget https://cloudflare.cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-7.8p1.tar.gz
- #解压
- tar xfz openssh-7.8p1.tar.gz
- # 进入目录
- cd openssh-7.8p1
- #配置安装路径,并生成makefile文件
- ./configure --prefix=/usr/local/openssh/ --sysconfdir=/etc/ssh --with-pam --with-tcp-wrappers
2,安装出错:
如果使用默认的源码,make install 安装到Ubuntu16.04或者Centos7,在默认使用systemd管理sshd时,你会发现,启动命令会卡起,稍后用systemctl 查看status发现卡在正在启动的阶段,如:
检查后台日志会发现下面两行:
- -- Unit ssh.service has begun shutting down.
- Jul 02 18:20:04 localhost sshd[31018]: Received signal 15; terminating.
- Jul 02 18:20:04 localhost systemd[1]: Stopped OpenBSD Secure Shell server.
解释: 出现命令挂起的原因就是 sshd在启动完成后,没有给systemd发消息,systemd就一直在那傻等,所以下面我们就修改源码,添加消息;
3,源码修改:
在源码openssh-7.8p1目录下,找sshd.c这个主函数文件,找到调用server_accept_loop 这个函数的行,注意这个函数的定义也在这个文件,不要找错了!
前加一行代码,效果如下:
- /* Signal systemd that we are ready to accept connections */
- sd_notify(0, "READY=1");
- /* Accept a connection and return in a forked child */
- server_accept_loop(&sock_in, &sock_out,
- &newsock, config_s);
- }
- #include <systemd/sd-daemon.h>
4,编译,安装
由于默认的依赖中,不包含sd_notify 这个函数,所以还需要安装依赖的包
- apt-get install libsystemd-dev ##Centos7使用命令,yum install systemd-devel
- LIBS=-lcrypto -ldl -lutil -lz -lcrypt -lresolv -lsystemd
- make -j4 & make install
5,配置改动
openssh 升级之后,有几个默认的配置点,做了改动,需要在配置文件中修改。
5.1 使用原配置文件 /etc/ssh/sshd.config,如果需要root直接登录,需要明确开启 root登录权限
- PermitRootLogin yes #默认是没注释掉的。
5.2 在CentOS7 系统下,默认启用了selinux,还需要修改如下几点:
- chown 600 /etc/ssh/*key #删除其他用户对秘钥的读权限
- chcon --reference=/usr/sbin/sshd /usr/local/openssh/sbin/sshd #设置sshd的selinux标识;
5.3 sftp配置:启用最新版本的配置
- #Subsystem sftp /usr/lib/openssh/sftp-server #注释老配置行
- Subsystem sftp /usr/local/openssh/libexec/sftp-server
6,用systemd管理:
在ubuntu16.04 下,你需要修改systemd服务配置文件:/etc/systemd/system/sshd.service
在Centos7系统下,改配置文件在 /usr/lib/systemd/system/sshd.service
修改如下:
- ExecStart=/usr/local/openssh/sbin/sshd -D $SSHD_OPTS
- #ExecStart=/usr/sbin/sshd -D $SSHD_OPTS
- systemctl daemon-reload
- systemctl restart sshd
参考链接:
https://unix.stackexchange.com/questions/313080/infinite-activating-state-for-custom-build-openssh-hpn-sshd-on-ubuntu-16
https://stackoverflow.com/questions/38302883/c-undefined-reference-to-sd-notify
https://salsa.debian.org/ssh-team/openssh/commit/fe97848e044743f0bac019a491ddf0138f84e14a
===================2018-11-29更新==========================
CVE-2018-15919又出来了,openssh最新版也更新到了7.9 上述方法未失效,升级到最新版,请下载7.9 源码包
===================2019-04-18更新==========================
又出了几个cve,一直琢磨官方怎么不发新固定版本呢,刚openssh最新版也更新到了8.0 上述方法未失效,升级到最新版,请下载8.0版源码包