使用自制软件在OS X上升级openssh以实现PCI合规性

leg*_*ggo 16 homebrew openssh pci-compliance

OS X 10.7.4上现有的openssh版本是SSH-2.0-OpenSSH_5.6,不幸的是,它不符合PCI标准.所以,我需要升级它,我一直试图用Homebrew这样做.

到目前为止,我所做的是:

brew tap homebrew/dupes
brew install openssh
Run Code Online (Sandbox Code Playgroud)

没问题,一切顺利,现在当我尝试时,which ssh我得到:

/usr/local/bin/ssh
Run Code Online (Sandbox Code Playgroud)

这看起来很好,也which sshd给出了:

/usr/local/sbin/sshd
Run Code Online (Sandbox Code Playgroud)

ssh -v适当报告:

OpenSSH_5.9p1, OpenSSL 0.9.8r 8 Feb 2011
Run Code Online (Sandbox Code Playgroud)

到现在为止还挺好.但是这里我不在我的元素之内.端口22仍在使用操作系统安装版本,也就是说telnet hostname 22报告:

SSH-2.0-OpenSSH_5.6
Run Code Online (Sandbox Code Playgroud)

我试过用/System/Library/LaunchDaemons/ssh.plist乱搞,没有运气.

所以,我的问题是(可能与重要性相反):

  1. 如何让我的Homebrew安装openssh成为侦听端口22的人?
  2. 如果我这样做,是否会导致与OS X或其他软件发生冲突?
  3. 我一开始就认为这是一个合理的方式吗?
  4. 我不是在想我应该做的事情吗?
  5. 这是一个可怕的想法吗?

我很沮丧没有通过PCI合规性扫描并且需要弄明白这一点,坦率地说我正在考虑将我服务器上的所有电子商务网站更改为stripe.com,但我想弄明白这一点. .另外,有谁知道openssh是否会在Mountain Lion升级?

编辑:这是我在/System/Library/LaunchDaemons/ssh.plist中尝试的内容:

我只编辑了一行,改变了:

<string>/usr/sbin/sshd</string>
Run Code Online (Sandbox Code Playgroud)

<string>/usr/local/sbin/sshd</string>
Run Code Online (Sandbox Code Playgroud)

然后我sudo kill -HUP 1按照下面@ the-paul的建议尝试,并重新启动Mac.

从遥控器进行远程登录仍可显示 SSH-2.0-OpenSSH_5.6

我的整个ssh.plist文件现在看起来像这样:http://pastie.org/private/qnhofuxomawjdypp9wgaq

the*_*aul 15

  1. 像这样的守护进程在OS X上受到控制launchd,而后者则由/System/Library/LaunchDaemons/和和等目录中的文件配置/Library/LaunchDaemons.至少在Lion和Snow Leopard上,默认的ssh守护进程是由/System/Library/LaunchDaemons/ssh.plist.

    您可以使用文本编辑器以root身份打开它,并将" Program"键的值更改为/usr/libexec/sshd-keygen-wrapper您想要的路径; 在你的情况下,这可能是/usr/local/sbin/sshd.然后你需要改变第一个ProgramArguments字符串,一个说/usr/sbin/sshd,因为这是一个参数launchproxy.然后,重新加载,

    sudo launchctl unload -w /System/Library/LaunchDaemons/ssh.plist
    sudo launchctl load -w /System/Library/LaunchDaemons/ssh.plist
    
    Run Code Online (Sandbox Code Playgroud)
  2. 我不明白这应该如何导致与正常或表现良好的OS X软件发生任何冲突.

  3. 是的,这对我来说似乎是一件非常合理的事情.安全很重要.

  4. 这不是一个非常负责任的问题.但几乎可以肯定,是的,和其他人一样:^)

  5. 不.唯一真正令人担心的是,您的sshd与安全性保持同步或更好.如果您意识到这个问题所带来的问题,那么我认为这不会对您造成任何问题.

编辑:更正了我的编辑建议ssh.plist(这次测试).