• # OpenSSH sans OpenSSL, ça marche

    Posté par . En réponse au journal OpenSSH No Longer Has To Depend On OpenSSL. Évalué à 5. Dernière modification le 23 septembre 2015 à 15:54.

    ça marche mais au prix de devoir regénérer toutes les paires de clefs au format ed25519 puisque les clefs RSA & DSA ne sont plus prises en charge.

    Mais ça on s'en doutait un peu.

    Une chose à savoir pour que la compilation passe avec la version portable et sous AIX (bien que je pense que ça n'a rien de spécifique à AIX), il faut modifier la ligne 5774 du script "configure" :

    openssl=yes ==> openssl=no

    Cette modification est nécessaire même si on appelle correctement "configure" avec les options qui vont bien (à adapter selon votre environnement) :

     ./configure \
     --without-ssl \
     --without-openssl-header-check \
     --without-ssh1 \
     --build=powerpc-ibm-aix \
     --prefix=/etc/ssh \
     --sysconfdir=/etc/ssh \
     --exec-prefix=/etc/ssh \
     --with-zlib=/opt/freeware \
     --with-pid-dir=/var/run \
     --bindir=/usr/bin \
     --sbindir=/usr/sbin \
     --libexecdir=/usr/sbin \
     --mandir=/usr/share/man \
     --sharedstatedir=/etc/ssh/share \
     --with-privsep-path=/var/empty
    

    Une autre chose à savoir est celle concernant les ciphers, vos clients doivent prendre en charge le chacha20 et poly1305.

    http://it.slashdot.org/story/13/12/11/173213/openssh-has-a-new-cipher-chacha20-poly1305-from-dj-bernstein

    Puis enfin, si vos sshd_config font appel au mauvais format de clefs ou de cipher, sshd ne démarrera pas, evidemment.

    Hope this helps.