centos 7 升级OpenSSH
liuian 2025-01-18 21:56 24 浏览
远程登录linux服务器的方式按照显示的不同可以分为文字接口和图形接口,文字显示有ssh和telnet,图形显示有VNC和Xdmcp。linux一直都是以命令行之美冠名,很多服务器都没有安装图形界面,远程登录都是用telnet和ssh。
telnet协议的端口号为23,它是Internet远程登陆服务的标准协议。telnet协议远程登录用户和密码都是明文很容易被攻击和篡改,协议本身还有很多漏洞。telent协议也被用于各种各样的入侵破坏活动。telnet协议的种种弊端导致几乎所有的linux发行版操作系统都用ssh登录,随着telnet登录方式退出历史舞台ssh登录方式大行其道。ssh许多标准,我们常用的是OpenSSH。
各大linux发行版都会集成OpenSSH用于我们登录,随着时间的推移OpenSSH会暴露出各种漏洞,漏洞会极大的威胁我们的操作系统安全,所以我们需要升级新版本的OpenSSH。下面我以centos7为例升级OpenSSH。
安装操作系统集成的OpenSSH版本如下图,版本比较老了漏洞非常多。我们把它升级到8.6。
安装包:openssh-8.6p1.tar.gz openssl-1.1.1g.tar.gz openssl-fips-2.0.16.tar.gz ,在我们开始升级前一定确保安装了gcc编辑器。为了避免升级失败出现问题连接不上服务器的问题我们要临时开启telnet登录方式,没错就是我们前文说的那个万恶的telnet登录方式。
telnet表示躺枪,我哪里万恶了。
闲话少说下面就开始升级。
1、开启telnet登录方式。
首先要检查我们的操作系统是否已经安装了telnet-server和xinetd。如果没有安装请安装,检查命令如下:rpm -qa telnet-server rpm -qa xinetd 。嘿嘿我已经提前安装好了。
如果没有安装就请安装下吧。
安装命令:yum install telnet-server,yum install xinetd 。安装完成后启动这两个服务,命令:systemctl start telnet.socket ,systemctl start xinetd 。然后将这两个服务加入开机自启动,命令:systemctl enable xinetd.service ,systemctl enable telnet.socket 。允许root远程登陆最简单的方法是:mv /etc/securetty /etc/securetty.bak ,还有修改配置文件方法能允许root远程登陆,太麻烦了。我们是拿人家telnet远程登陆当备胎,用完就卸磨杀驴没必要整那么麻烦,怎么简单怎么来。 然后我们测试下是否可以用telnet远程登陆服务器。直接在windows下的cmd测试,telnet 192.168.202.128 23 (我的虚拟机ip是:192.168.202.128,23是telnet的端口号)。
到这里我们成功用telnet远程登陆了服务器。
2、检查当前版本openssl 和openssh
检查openssl,命令:openssl version -a ,版本如下图所示。
检查openssh,命令:ssh -V ,版本如下图所示。
3、安装openssl-fips-2.0.16
进入openssl-fips-2.0.16安装包所在的目录,我这里就放在了/home下了,解压openssl-fips-2.0.16.tar.gz ,命令: tar -zxvf openssl-fips-2.0.16.tar.gz ,解压完成后进入openssl-fips-2.0.16文件夹。
进入openssl-fips-2.0.16文件夹后配置config,执行 :./config ,然后编译安装,执行make和make install ,执行过程中屏幕会刷很多日志,注意观察只要不报错就行。篇幅太长这里就不截图了。
4、安装openssl-1.1.1g.tar.gz
过程和上面差不多,进入openssl-1.1.1g.tar.gz安装包所在目录,我这里就放在了/home下。解压openssl-1.1.1g.tar.gz,命令: tar -zxvf openssl-1.1.1g.tar.gz ,解压完成后进入openssl-1.1.1g文件夹配置config,执行 :./config ,然后编译安装,执行make和make install ,执行过程中屏幕会刷很多日志,注意观察只要不报错就行。篇幅太长这里就不截图了。
备份原有openssl的软连接,命令:mv /usr/bin/openssl /usr/bin/openssl-1.0.1e
mv /usr/lib64/openssl /usr/lib64/openssl1.0.1e
mv /usr/local/ssl /usr/local/ssl1.0.1e
mv /usr/bin/openssl /usr/bin/openssl-1.0.2k
mv /usr/lib64/openssl /usr/lib64/openssl-1.0.2k
mv /usr/local/ssl /usr/local/openssl-1.0.2k ,然后设置新的软连接,命令:
ln -s /usr/local/lib64/libssl.so.1.1 /usr/lib64/libssl.so.1.1.1g
ln -s /usr/local/lib64/libcrypto.so.1.1 /usr/lib64/libcrypto.so.1.1.1g
ln -s /usr/lib64/libssl.so.1.1.1g /usr/lib64/libssl.so
ln -s /usr/lib64/libcrypto.so.1.1.1g /usr/lib64/libcrypto.so
ldconfig -v
执行完这些命令后执行openssl version查看升级版本。从下图中可以看到升级成功了。
这个升级过程比centos6复杂很多,一定要小心千万别弄错了,我这里的方法仅供参考如有错误请指正谢谢。
5、升级ssh到8.6
解压openssh-8.6p1.tar.gz,命令:tar -zxvf openssh-8.6p1.tar.gz,进入到openssh-8.6p1目录下,执行命令:./configure --prefix=/usr --sysconfdir=/etc/ssh --with-pam --with-zlib --with-md5-passwords --with-ssl-dir=/usr/local/ssl --mandir=/usr/share/man --with-kerberos5=/usr/lib64/libkrb5.so
安装过程可能出这个错:zlib.h missing - please install first or check config.log **
这是缺少依赖包,安装依赖包即可,yum -y install zlib zlib-deve 。出现这个错误:configure error: PAM headers not found:这也是缺少依赖包了,安装依赖包即可,yum -y install pam-devel 。如果出现:auth.h:40:18: 致命错误:krb5.h:没有那个文件或目录,执行:yum install krb5-devel 就可以了。
然后执行make和make install。如果出现下面的错误,执行下面语句。
chmod 600 /etc/ssh/ssh_host_rsa_key /etc/ssh/ssh_host_ecdsa_key /etc/ssh/ssh_host_ed25519_key
配置文件如下:
mv /etc/init.d/sshd /etc/init.d/sshd_old
cd /usr/local/src/ssh8.6/openssh-8.6p1/contrib/redhat/
cp sshd.init /etc/init.d/sshd
chmod u+x /etc/init.d/sshd
chkconfig --add sshd
chkconfig sshd on
mv /etc/ssh/ssh_config /etc/ssh/ssh_config_old
mv /etc/ssh/sshd_config /etc/ssh/sshd_config_old
cd /usr/local/src/ssh8.6/openssh-8.6p1
cp ssh_config /etc/ssh/ssh_config
根据提示,输入y进行覆盖(若对原文件重命名,则无需覆盖)
cp -p sshd_config /etc/ssh/sshd_config
ssh -V
更改配置
vim /etc/ssh/sshd_config
PermitRootLogin yes
sshd.init就是源码包自带的ssh服务脚本了,把它拷贝到/etc/init.d/目录下
cd /usr/local/src/ssh8.6/openssh-8.6p1/contrib/redhat/
cp sshd.init /etc/init.d
加到系统服务
chkconfig --add sshd
(update-rc.d ssh defaults)
重启服务,查看服务状态
service sshd restart
service sshd start
service sshd status
最后要关掉telnet远程连接。虽然有点卸磨杀驴的意思。
yum remove xinetd
yum remove telnet-server
到此ssh升级成功。
内容写的有点乱有、如有错误请指正谢谢
本文有些内容是参考学习了下面几位作者的文章,对下面作者表示感谢。
【CentOS7升级openssh至8.0】原文链接:https://blog.csdn.net/yanzhenjingfan/article/details/100551160
【centos 7 升级OpenSSH-8.2p1 】原文链接: https://www.cnblogs.com/it-baibai/archive/2020/05/12/12873531.html
【Centos7升级openssh到最高版本】原文链接:https://blog.csdn.net/xyy1028/article/details/104787689/
相关推荐
- eino v0.4.5版本深度解析:接口类型处理优化与错误机制全面升级
-
近日,eino框架发布了v0.4.5版本,该版本在错误处理、类型安全、流处理机制以及代理配置注释等方面进行了多项优化与修复。本次更新共包含6个提交,涉及10个文件的修改,由2位贡献者共同完成。本文将详...
- SpringBoot异常处理_springboot异常注解
-
在SpringBoot中,异常处理是构建健壮、可维护Web应用的关键部分。良好的异常处理机制可以统一返回格式、提升用户体验、便于调试和监控。以下是SpringBoot中处理异常的完整指...
- Jenkins运维之路(Jenkins流水线改造Day02-1-容器项目)
-
这回对线上容器服务器的流水线进行了一定的改造来满足目前线上的需求,还是会将所有的自动化脚本都放置到代码库中统一管理,我感觉一章不一定写的完,所以先给标题加了个-1,话不多说开干1.本次流水线的流程设计...
- 告别宕机!零基础搭建服务器监控告警系统!小白也能学会!
-
前言本文将带你从零开始,一步步搭建一个完整的服务器指标监控与邮件告警系统,使用的技术栈均为业界主流、稳定可靠的开源工具:Prometheus:云原生时代的监控王者,擅长指标采集与告警规则定义Node_...
- httprunner实战接口测试笔记,拿走不谢
-
每天进步一点点,关注我们哦,每天分享测试技术文章本文章出自【码同学软件测试】码同学公众号:自动化软件测试码同学抖音号:小码哥聊软件测试01开始安装跟创建项目pipinstallhttprunne...
- 基于JMeter的性能压测平台实现_jmeter压测方案
-
这篇文章已经是两年前写的,短短两年时间,JMeter开源应用技术的发展已经是翻天覆地,最初由github开源项目zyanycall/stressTestPlatform形成的这款测试工具也开始慢...
- 12K+ Star!新一代的开源持续测试工具!
-
大家好,我是Java陈序员。在企业软件研发的持续交付流程中,测试环节往往是影响效率的关键瓶颈,用例管理混乱、接口调试复杂、团队协作不畅、与DevOps流程脱节等问题都能影响软件交付。今天,给大家...
- Spring Boot3 中分库分表之后如何合并查询
-
在当今互联网应用飞速发展的时代,数据量呈爆发式增长。对于互联网软件开发人员而言,如何高效管理和查询海量数据成为了一项关键挑战。分库分表技术应运而生,它能有效缓解单库单表数据量过大带来的性能瓶颈。而在...
- 离线在docker镜像方式部署ragflow0.17.2
-
经常项目上会出现不能连外网的情况,要怎么使用ragflow镜像部署呢,这里提供详细的步骤。1、下载基础镜像根据docker-compose-base.yml及docker-compose.yml中的i...
- 看,教你手写一个最简单的SpringBoot Starter
-
何为Starter?想必大家都使用过SpringBoot,在SpringBoot项目中,使用最多的无非就是各种各样的Starter了。那何为Starter呢?你可以理解为一个可拔插式...
- 《群星stellaris》军事基地跳出怎么办?解决方法一览
-
《群星stellaris》军事基地跳出情况有些小伙伴出现过这种情况,究竟该怎么解决呢?玩家“gmjdadk”分享的自己的解决方法,看看能不能解决。我用英文原版、德语、法语和俄语四个版本对比了一下,结果...
- 数据开发工具dbt手拉手教程-03.定义数据源模型
-
本章节介绍在dbt项目中,如何定义数据源模型。定义并引入数据源通过Extract和Load方式加载到仓库中的数据,可以使用dbt中的sources组件进行定义和描述。通过在dbt中将这些数据集(表)声...
- docker compose 常用命令手册_docker-compose init
-
以下是DockerCompose常用命令手册,按生命周期管理、服务运维、构建配置、扩缩容、调试工具分类,附带参数解析、示例和关键说明,覆盖多容器编排核心场景:一、生命周期管理(核心命令...
- RagFlow与DeepSeek R1本地知识库搭建详细步骤及代码实现
-
一、环境准备硬件要求独立显卡(建议NVIDIAGPU,8GB显存以上)内存16GB以上,推荐32GB(处理大规模文档时更高效)SSD硬盘(加速文档解析与检索)软件安装bash#必装组件Docker...
- Docker Compose 配置更新指南_docker-compose配置
-
高效管理容器配置变更的最佳实践方法重启范围保留数据卷适用场景docker-composeup-d变更的服务常规配置更新--force-recreate指定/所有服务强制重建down→up流程...
- 一周热门
-
-
【验证码逆向专栏】vaptcha 手势验证码逆向分析
-
Python实现人事自动打卡,再也不会被批评
-
Psutil + Flask + Pyecharts + Bootstrap 开发动态可视化系统监控
-
一个解决支持HTML/CSS/JS网页转PDF(高质量)的终极解决方案
-
再见Swagger UI 国人开源了一款超好用的 API 文档生成框架,真香
-
网页转成pdf文件的经验分享 网页转成pdf文件的经验分享怎么弄
-
C++ std::vector 简介
-
飞牛OS入门安装遇到问题,如何解决?
-
系统C盘清理:微信PC端文件清理,扩大C盘可用空间步骤
-
10款高性能NAS丨双十一必看,轻松搞定虚拟机、Docker、软路由
-
- 最近发表
- 标签列表
-
- python判断字典是否为空 (50)
- crontab每周一执行 (48)
- aes和des区别 (43)
- bash脚本和shell脚本的区别 (35)
- canvas库 (33)
- dataframe筛选满足条件的行 (35)
- gitlab日志 (33)
- lua xpcall (36)
- blob转json (33)
- python判断是否在列表中 (34)
- python html转pdf (36)
- 安装指定版本npm (37)
- idea搜索jar包内容 (33)
- css鼠标悬停出现隐藏的文字 (34)
- linux nacos启动命令 (33)
- gitlab 日志 (36)
- adb pull (37)
- python判断元素在不在列表里 (34)
- python 字典删除元素 (34)
- vscode切换git分支 (35)
- python bytes转16进制 (35)
- grep前后几行 (34)
- hashmap转list (35)
- c++ 字符串查找 (35)
- mysql刷新权限 (34)