【Linux】ssh升级到最新版本-以ubuntu为例

前言

相信大家在运维的时候,会扫描到ssh的历史漏洞,这个时候要么对ssh进行升级,要么采用网络白名单的方式解决。

如果是内部扫描的机器,就不能加黑名单了,只能升级。

虽然ssh的漏洞利用难度较高,但是如绿盟rsas的扫描报告都会有很多CVE漏洞,为了满足合规要求,

tips:

  1. 不要卸载旧版本 :不要直接 rpm -e 或 apt remove 现有的 OpenSSH。我们将在新路径下安装新版,并保留旧版作为备用。

  2. 保留旧 SSH 服务运行 :在确认新版配置无误并能正常工作前,让旧的 sshd 继续监听默认的 22 端口。

  3. 新版本使用不同端口测试 :先让新版 sshd 监听一个临时端口(如 2222),测试成功后再切换。

  4. 备份现有配置

    bash 复制代码
    sudo cp -r /etc/ssh /etc/ssh.bak_$(date +%F)

1:准备编译环境

我的环境是ubuntu 24,

bash 复制代码
sudo apt update
sudo apt install -y build-essential zlib1g-dev libssl-dev libpam0g-dev libkrb5-dev libedit-dev libselinux1-dev

2.下载源代码

打开这个链接(里面都是稳定版),目测一下,选择下载一个最新的即可:https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/

比如我是下载10.1,

bash 复制代码
wget https://cdn.openbsd.org/pub/OpenBSD/OpenSSH/portable/openssh-10.2p1.tar.gz

我们把openssh安装到/usr/local/openssh中,避免与系统的冲突,

bash 复制代码
# 解压源码
tar -zxvf openssh-10.2p1.tar.gz
cd openssh-10.2p1/

# 配置编译选项
./configure \
    --prefix=/usr/local/openssh \
    --sysconfdir=/etc/ssh \
    --with-pam \
    --with-zlib \
    --with-ssl-dir=/usr \
    --with-privsep-path=/var/lib/sshd \
    --with-privsep-user=sshd

执行结果如下:

3.编译和安装

bash 复制代码
# 编译
make -j$(nproc)

# 安装
sudo make install

5. 创建sshd用户和目录

bash 复制代码
# 创建sshd用户
sudo useradd -r -s /bin/false -d /var/lib/sshd sshd

# 创建必要目录
sudo mkdir -p /var/lib/sshd
sudo chown sshd:sshd /var/lib/sshd
sudo chmod 700 /var/lib/sshd

6. 备份和替换系统文件

bash 复制代码
# 备份原有文件
sudo cp /usr/bin/ssh /usr/bin/ssh.backup
sudo cp /usr/bin/ssh-keygen /usr/bin/ssh-keygen.backup
sudo cp /usr/sbin/sshd /usr/sbin/sshd.backup

# 替换为新版本
sudo cp /usr/local/openssh/bin/ssh /usr/bin/
sudo cp /usr/local/openssh/bin/ssh-keygen /usr/bin/
sudo cp /usr/local/openssh/sbin/sshd /usr/sbin/

7. 更新systemd服务文件

bash 复制代码
# 编辑ssh服务文件
sudo systemctl edit ssh

# 在编辑器中添加以下内容:
[Service]
ExecStart=
ExecStart=/usr/sbin/sshd -D $SSHD_OPTS

8. 重启SSH服务

bash 复制代码
# 重启服务
sudo systemctl restart ssh

# 检查服务状态
sudo systemctl status ssh

9. 验证安装

检查版本,输出为10.2,表明已经成功了:

bash 复制代码
ssh -V
bash 复制代码
ssh localhost
相关推荐
Lsetea6 小时前
curl指定CA目录仍报证书不受信任:--capath与OpenSSL rehash排查
运维·https·ssl·openssl·curl
夜听莺儿鸣7 小时前
502-002_Linux驱动开发模块化编程
linux·驱动开发·模块化编程
wuminyu7 小时前
C++协程实现接收端的零拷贝Buffer管理原理剖析
java·linux·c语言·jvm·c++
优化Henry7 小时前
LTE 载波频率与频点配置详解
运维·网络·学习·5g·信息与通信
代码方舟8 小时前
数据科学风控实战:基于天远全能消金报告构建自动化信用评估网关
运维·人工智能·自动化
科力锐品牌君8 小时前
应用级灾备 | 海量非结构化数据如何实现高效数据保护
linux·运维·网络·安全·系统安全·数据安全·灾备
KaiwuDB8 小时前
KaiwuDB 运维实战04:DRBD + KaiwuDB——物联网场景下的低成本数据库高可用方案
运维·数据库·物联网·时序数据库·kaiwudb·aiot·多模数据库
zhangrelay8 小时前
ROS项目设计案例智能大模型正经乱答案例
linux·笔记·学习·ubuntu·机器人
福建佰胜张工9 小时前
A5E00839230西门子工业核心配件详解:参数、安装调试与故障运维全攻略
运维·网络·安全·自动化
流浪0019 小时前
Linux系统篇39——线程(四) pthread库的由来和线程的创建与等待
linux·操作系统·线程·pthread库