Toon posts:

[Debian] OpenSSH versie stable tree

Pagina: 1
Acties:

Verwijderd

Topicstarter
Draai Debian potato, en heb altijd blind (zonder nadenken :)) vertrouwd op het apt-get package managementsysteem. Nu wil ik met OpenSSH aan de slag, en zie toevallig dat er toch wel erg veel verschil zit tussen de versie die je krijgt als je stable tree gebruikt (1.2.3-9.4) en de versie die op openSSH.org staat (3.1, net uit).

Ik begrijp dat de stable tree eisen stelt voor wat betreft de stabiliteit van een pakket, maar hoe zit het dan met security (en de balans tussen die twee)?

En betekent dit, als ik met het (veel veiligere?) SSH2 aan de slag wil op potato, dus de niet-open variant moet installeren?

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Je kunt ook, als je de nieuwste openssh wilt, gewoon de source downloaden, die compilet hier zonder problemen op potato : )

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Je hebt wel een 'security' mirror in je sources.list staan neem ik aan ? In dat geval heb je i.i.g. de laatste patches, en da's het belangrijkste..

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 26 maart 2002 14:40 schreef Mr.Unbreakable het volgende:
Ik begrijp dat de stable tree eisen stelt voor wat betreft de stabiliteit van een pakket, maar hoe zit het dan met security (en de balans tussen die twee)?
De Stable tree stelt dezelfde eisen qua security. Dat is het idee van de Stable tree.

Als je
code:
1
deb http://security.debian.org stable/updates main contrib non-free

in je sources.list hebt, en regelmatig update, dan krijg je meteen security updates mee voor alle exploits die gevonden worden. Gepatchte versies zijn meestal zeer snel beschikbaar (soms binnen enkele uren na het vinden van de exploit, meestal ongeveer een dag).
En betekent dit, als ik met het (veel veiligere?) SSH2 aan de slag wil op potato, dus de niet-open variant moet installeren?
SSH2 is niet 'veel veiliger', SSH1 bevat een weakness waardoor het mogelijk makkelijker te onderscheppen is (maar beiden zijn behoorlijk veilig en beiden zijn niet onkraakbaar).

Overigens was er laatst een OpenSSH (2.0 - 3.0 ofzo) exploit. Omdat Debian Potato ssh 1.2 in plaats van ssh 3.0 gebruikt, was Debian Potato zo'n beetje de enige die niet vulnerable was :P

Verwijderd

Topicstarter
Da's ook mijn idee :P. Heb die regel inderdaad in sources.list staan, en upgrade zeer regelmatig.

offtopic:
Vraag me nu alleen af hoe ik dan "af en toe" versies van pakketten kan installeren die niet in de stable tree zitten, zonder apt-get al te veel tegen de haren in te strijken. Maw. ik wil van één specifiek pakket een nieuwe (testing) versie installeren, terwijl de rest gewoon bij het oude blijft. Kan dat?
De Stable tree stelt dezelfde eisen qua security. Dat is het idee van de Stable tree.

Als je
code:
1
deb http://security.debian.org stable/updates main contrib non-free

in je sources.list hebt

  • yeadder
  • Registratie: Maart 2001
  • Niet online
Op dinsdag 26 maart 2002 20:23 schreef Mr.Unbreakable het volgende:
.........

offtopic:
Vraag me nu alleen af hoe ik dan "af en toe" versies van pakketten kan installeren die niet in de stable tree zitten, zonder apt-get al te veel tegen de haren in te strijken. Maw. ik wil van één specifiek pakket een nieuwe (testing) versie installeren, terwijl de rest gewoon bij het oude blijft. Kan dat?
met WGET download en dan met dpkg -i [pakketnaam] installeren :)

Verwijderd

Topicstarter
Is apt-get vervolgens slim genoeg om hem niet te gaan "downgraden" naar de versie die in de stable tree hoort? Of is upgraden het enige dat ie doet? :?
Op dinsdag 26 maart 2002 20:47 schreef yeadder het volgende:
met WGET download en dan met dpkg -i [pakketnaam] installeren :)

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op dinsdag 26 maart 2002 21:22 schreef Mr.Unbreakable het volgende:
Is apt-get vervolgens slim genoeg om hem niet te gaan "downgraden" naar de versie die in de stable tree hoort? Of is upgraden het enige dat ie doet? :?
[..]
Dat doet ie niet, het zal apt-get een worst wezen waar een package vandaan komt, als het versienummer in de tree lager is, laat ie het met rust.

  • yeadder
  • Registratie: Maart 2001
  • Niet online
Op dinsdag 26 maart 2002 21:22 schreef Mr.Unbreakable het volgende:
Is apt-get vervolgens slim genoeg om hem niet te gaan "downgraden" naar de versie die in de stable tree hoort? Of is upgraden het enige dat ie doet? :?
[..]
apt-get gaat geloof ik niet down-grade simple weg omdat deze dat zoiew zo niet kan. ik heb het ook een keer gedaan met iptables en kernel 2.4.X op een debian 2.2 systeem de pakketten die hand matig had geinstalleerd beleven gewoon staan naar een update.

Verwijderd

Topicstarter
WGET? Dat commando kent m'n bak niet. Moet ik hiervoor eerst een package installeren?
Op dinsdag 26 maart 2002 20:47 schreef yeadder het volgende:
met WGET download en dan met dpkg -i [pakketnaam] installeren :)

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 26 maart 2002 23:29 schreef Mr.Unbreakable het volgende:
WGET? Dat commando kent m'n bak niet. Moet ik hiervoor eerst een package installeren?
[..]
Wget is een commandline downloader.
Je kunt naar packages zoeken met 'apt-cache search <string>', maar niet zelden heet het package hetzelfde als het programma. 'apt-get install wget' volstaat.

Als je een package van Woody of Sid download, is er wel een zeer grote kans dat libraries waar die package op depend ook geupgrade moeten worden.
Als je veel uit Woody of Sid nodig denkt te hebben, kun je misschien beter met pinning spelen. Dan heb je twee (of meer) trees in je /etc/apt/sources.list (bijvoorbeeld stable en testing), en wijs je één daarvan als 'default' aan. Dan gebruiken apt en dselect deze default tree, ook al zijn er andere trees met nieuwere versies. (ondersteunt de Potato apt wel pinning eigenlijk?)

Anders kun je nog de package in kwestie zelf voor potato compilen met 'apt-get -b source <pkg>'. Deze optie maakt gebruik van de 'deb-src' regels in je /etc/apt/sources.list. Als je deze deb-src lines nou naar Testing/Woody laat verwijzen ipv Stable/Potato, dan wordt de package-source in kwestie van Testing gedownload, niet die van Stable. (sommige packages compilen dan alleen niet, omdat ze dingen nodig hebben die niet in Potato zitten).

Zou je verder als je iemand quote onderaan kunnen replyen? Dit in verband met netiquette en leesbaarheid enzo...

Verwijderd

Topicstarter
Op woensdag 27 maart 2002 00:33 schreef deadinspace het volgende:
Wget is een commandline downloader. 'apt-get install wget' volstaat.
Zo simpel, dat had ik zelf wel mogen bedenken ;). apt-get met pinning klinkt mooi, maar wil het aantal geupdate packages zoveel mogelijk beperken (het heet tenslotte niet voor niets stable tree). Check dan wel even handmatig de dependencies op packages.debian.org ofzo.
Zou je verder als je iemand quote onderaan kunnen replyen? Dit in verband met netiquette en leesbaarheid enzo...
Natuurlijk, slechte gewoonte van me. Dank voor de tip.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 27 maart 2002 10:51 schreef Mr.Unbreakable het volgende:
apt-get met pinning klinkt mooi, maar wil het aantal geupdate packages zoveel mogelijk beperken (het heet tenslotte niet voor niets stable tree). Check dan wel even handmatig de dependencies op packages.debian.org ofzo.
Mja, als je een .deb download en probeert te 'dpkg -i'-en, en de benodigde packages ontbreken of zijn van te lage versie, dan meldt hij dat:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
[root@nothing marcelm]# lftpget ftp://ftp.debian.org/debian/pool/main/k/konverse/konverse_0.2-9_i386.deb
[root@nothing marcelm]# dpkg -i konverse_0.2-9_i386.deb 
Selecting previously deselected package konverse.
(Reading database ... 51533 files and directories currently installed.)
Unpacking konverse (from konverse_0.2-9_i386.deb) ...
dpkg: dependency problems prevent configuration of konverse:
 konverse depends on kdelibs3 (>= 4:2.2.2-1); however:
  Package kdelibs3 is not installed.
 konverse depends on kdebase-libs; however:
  Package kdebase-libs is not installed.
dpkg: error processing konverse (--install):
 dependency problems - leaving unconfigured
Errors were encountered while processing:
 konverse
Natuurlijk, slechte gewoonte van me. Dank voor de tip.
Dank :)

Verwijderd

Topicstarter
Versie van OpenSSH uit testing-tree opgezocht op packages.debian.org en gedownload (file ssh-krb5_3.0.2p1-6_i386.deb). dpkg-i op losgelaten, gaf aan dat:

1. libc6 wel geinstalleerd is maar te laag versienummer heeft (2.1.3-20, vereist >= 2.2.4-4)
2. libkrb53 niet geinstalleerd is
(vereist >= 1.2.3-2)
3. libssl0.9.6 niet geinstalleerd is

Ik ook hiervan versies uit de testing tree opgezocht en gedownload (libc6_2.2.5-3_i386.deb, libkrb53_1.2.4-2_i386.deb, libssl0.9.6_0.9.6c-1_i386.deb). dpkg -i op losgelaten, gaat prima bij libc6 en libkrb53.

Bij de installatie van libssl0.9.6_0.9.6c-1_i386.deb komt ie echter met de melding:
code:
1
2
libssl0.9.6 conflicts with openssl (<< 0.9.6-2)
  openssl (version 0.9.4-5) is installed.

Ik weer braaf zoeken op packages.debian.org (je leert dat apt-get toch waarderen op deze manier), maar zie daar dat openssl0.9.6c-2 in de "unstable" tree staat, versie uit "testing" is openssl0.9.6c-1.

Vind ik nogal vreemd eerlijk gezegd. Als dat libssl0.9.6 in de testing tree staat is het toch raar dat-ie eist dat een pakket uit unstable geinstalleerd staat?

Verwijderd

Topicstarter
Bovendien krijg ik nu (probeer de variant uit de testing tree te installeren):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
Spoller:/home/rogier# dpkg -i openssl_0.9.6c-1_i386.deb
(Reading database ... 19162 files and directories currently installed.)
Preparing to replace openssl 0.9.4-5 (using openssl_0.9.6c-1_i386.deb) ...
Moving lib from /usr/lib/ssl to /etc/ssl
/usr/lib/ssl/lib -> /etc/ssl/lib
Unpacking replacement openssl ...
dpkg: dependency problems prevent configuration of openssl:
 openssl depends on libssl0.9.6; however:
  Package libssl0.9.6 is not installed.
 openssl depends on perl; however:
  Package perl is not installed.
dpkg: error processing openssl (--install):
 dependency problems - leaving unconfigured
Errors were encountered while processing:
 openssl

Blijkbaar heb ik Perl nodig, dus probeer ik dat te installen. Gaat niet goed:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Spoller:/home/rogier# apt-get install perl
Reading Package Lists... Done
Building Dependency Tree... Done
You might want to run `apt-get -f install' to correct these:
Sorry, but the following packages have unmet dependencies:
  libc6-dev: Depends: libc6 (= 2.1.3-20) but 2.2.5-3 is to be installed
  locales: Depends: libc6 (= 2.1.3-20) but 2.2.5-3 is to be installed
  openssl: Depends: libssl0.9.6 but it is not installable
  perl: Depends: perl-5.004 but it is not going to be installed
      Depends: perl-5.004-doc but it is not going to be installed
  perl-5.005-base: Conflicts: perl but 5.004.05-2 is to be installed
  ssh-krb5: Depends: libssl0.9.6 but it is not installable
E: Unmet dependencies. Try 'apt-get -f install' with no packages (or specify a solution).

Ziet er minder leuk uit. Hoe is dit te fixen?

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Nou, dat staat er al, wat je moet doen, namelijk:
code:
1
apt-get -f install

En dingen uit de verschillende trees mixen, gaat niet altijd even goed. Als ik jou was zou ik gewoon de ssh source tarball halen van www.openssh.org, en zelf compilen (heb ik zelf ook gedaan). Dan was je al 3x klaar geweest. De in de trees zijn nauwkeurig op elkaar afgestemd, en als je "grote" dingen als libc6 uit andere trees gaat plukken, kan dat toch wat onverwachte en niet gewenste effecten leiden.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 27 maart 2002 19:21 schreef blaataaps het volgende:
Nou, dat staat er al, wat je moet doen, namelijk:
code:
1
apt-get -f install
Ho, nee!
Dat is nog even niet nodig.
Op woensdag 27 maart 2002 19:07 schreef Mr.Unbreakable het volgende:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Spoller:/home/rogier# apt-get install perl
Reading Package Lists... Done
Building Dependency Tree... Done
You might want to run `apt-get -f install' to correct these:
Sorry, but the following packages have unmet dependencies:
  libc6-dev: Depends: libc6 (= 2.1.3-20) but 2.2.5-3 is to be installed
  locales: Depends: libc6 (= 2.1.3-20) but 2.2.5-3 is to be installed
  openssl: Depends: libssl0.9.6 but it is not installable
  perl: Depends: perl-5.004 but it is not going to be installed
      Depends: perl-5.004-doc but it is not going to be installed
  perl-5.005-base: Conflicts: perl but 5.004.05-2 is to be installed
  ssh-krb5: Depends: libssl0.9.6 but it is not installable
E: Unmet dependencies. Try 'apt-get -f install' with no packages (or specify a solution).
Er zijn nu een aantal dingen half-geinstalleerd, daarom kan apt-get niet perl installen.
En dingen uit de verschillende trees mixen, gaat niet altijd even goed. Als ik jou was zou ik gewoon de ssh source tarball halen van www.openssh.org, en zelf compilen (heb ik zelf ook gedaan). Dan was je al 3x klaar geweest.
Doe het dan met apt-get -b source, das netter.
code:
1
2
libssl0.9.6 conflicts with openssl (<< 0.9.6-2)
  openssl (version 0.9.4-5) is installed.

Ik weer braaf zoeken op packages.debian.org (je leert dat apt-get toch waarderen op deze manier), maar zie daar dat openssl0.9.6c-2 in de "unstable" tree staat, versie uit "testing" is openssl0.9.6c-1.

Vind ik nogal vreemd eerlijk gezegd. Als dat libssl0.9.6 in de testing tree staat is het toch raar dat-ie eist dat een pakket uit unstable geinstalleerd staat?
Je leest de melding verkeerd. Er staat dat libssl0.9.6 (die je wilt installeren) conflicteerd met versies van openssl voor 0.9.6-2. En jij hebt 0.9.4-5 geinstalleerd.

Verwijderd

Topicstarter
Op woensdag 27 maart 2002 20:01 schreef deadinspace het volgende:

Je leest de melding verkeerd. Er staat dat libssl0.9.6 (die je wilt installeren) conflicteerd met versies van openssl voor 0.9.6-2. En jij hebt 0.9.4-5 geinstalleerd.
Eh, 0.9.4-5 is kleiner dan 0.9.6-2 toch?
Ik weer braaf zoeken op packages.debian.org (je leert dat apt-get toch waarderen op deze manier), maar zie daar dat openssl0.9.6c-2 in de "unstable" tree staat, versie uit "testing" is openssl0.9.6c-1.
Vind ik nogal vreemd eerlijk gezegd. Als dat libssl0.9.6 in de testing tree staat is het toch raar dat-ie eist dat een pakket uit unstable geinstalleerd staat?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 27 maart 2002 20:26 schreef Mr.Unbreakable het volgende:

[..]

Eh, 0.9.4-5 is kleiner dan 0.9.6-2 toch?
[..]
Ja, en nu ga je doorkrijgen dat er 'conflicteert' staat en niet 'depends'? :+

Verwijderd

Topicstarter
Op woensdag 27 maart 2002 20:39 schreef deadinspace het volgende:

[..]

Ja, en nu ga je doorkrijgen dat er 'conflicteert' staat en niet 'depends'? :+
:? Sorry, maar het kwartje valt niet. Als ik het goed begrijp vind-ie een versie van openssl kleiner dan 0.9.6-2 niet leuk, en de mijne is dat - nl. 0.9.4-5. Dan moet ik toch een versie >= 0.9.6-2 installeren?

Verwijderd

Topicstarter
Op woensdag 27 maart 2002 19:21 schreef blaataaps het volgende:
Als ik jou was zou ik gewoon de ssh source tarball halen van www.openssh.org, en zelf compilen (heb ik zelf ook gedaan). Dan was je al 3x klaar geweest.
offtopic:
Als het compileren in één keer lukte wel ja.
[code]# ./configure
checking for gcc... gcc
checking for C compiler default output... configure: error: C compiler cannot create executable[/code]
Enig idee waar dat aan ligt?

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 27 maart 2002 23:15 schreef Mr.Unbreakable het volgende:
:? Sorry, maar het kwartje valt niet. Als ik het goed begrijp vind-ie een versie van openssl kleiner dan 0.9.6-2 niet leuk, en de mijne is dat - nl. 0.9.4-5. Dan moet ik toch een versie >= 0.9.6-2 installeren?
Of openssl weggooien... Ik weet niet wat er allemaal op depend...
Op woensdag 27 maart 2002 23:18 schreef Mr.Unbreakable het volgende:
offtopic:
Als het compileren in één keer lukte wel ja.
[code]# ./configure
checking for gcc... gcc
checking for C compiler default output... configure: error: C compiler cannot create executable[/code]
Enig idee waar dat aan ligt?
Kzou eens beginnen met libc6-dev te installen.

Pas overigens op met het zelf compilen en installen van die dingen; als je gewoon 'make install' doet, dan pleurt hij alles in /usr/bin en /usr/lib enzo, dus dan overschrijf je spullen uit de packages van Debian. Bovendien weet dpkg zo niet dat jij die zooi geinstalled hebt, dus als je iets hebt wat op die ssh depend, dan vind dpkg dat jij eerst nog ssh moet installen (tenzij je de oude laat staan, maar dan heb je dus twee versies van ssh wat ook weer meukig is).
Pagina: 1