CAS CVM 管理主机 openssh、python 漏洞修复说明
CAS 平台
Web 界面上传的 CAS 升级包(CVM 完整版本包 / 补丁包),是虚拟化业务平台升级包,只修复 CAS 产品自身业务组件,不会单独升级底层操作系统 openssh、python 系统 rpm 包。
❌
不能直接通过 CAS 平台版本包修复操作系统层 OpenSSH、Python 漏洞。直接 yum update / 手动 rpm 升级底层系统包属于高风险操作,官方不建议直接执行。
核心原理
CAS CVM 管理节点是定制化 CentOS 系统,虚拟化平台补丁包只更新 CAS 业务组件(虚拟化管理、数据库、web 服务);操作系统底层 rpm(openssh、python、openssl)不属于 CAS 业务版本包维护范围。
两种修复路径
方案 1:升级 CAS 官方发布的安全补丁包(优先,官方支持)
新华三会针对高危系统 CVE,发布CAS 安全补丁 Hotfix 包(非完整版本升级包),该 hotfix 包会对 CVM/CVK 节点的 openssh/python 等系统 rpm 做受控升级,适配 CAS 依赖,不会破坏虚拟化业务。
- 联系 H3C 400 / 代理商,提供你的 CAS 完整版本号,确认是否存在对应安全 hotfix 补丁;
- Hotfix 包上传至 CAS 平台 web,在平台界面执行补丁安装;
- 补丁会批量推送修复 CVM 管理节点、CVK 计算节点底层系统组件;
优点:官方适配,可回退,有技术支持;缺点:只有高危 CVE 才会出 hotfix,普通漏洞不一定有对应 hotfix。
方案 2:手动操作系统 rpm 升级(不推荐,生产谨慎)
⚠️风险警告:CVM 大量虚拟化脚本、内部服务强依赖系统 python、openssh 版本;直接 yum update、手动 rpm 升级,极易破坏 CAS 管理服务,出现平台 web 打不开、虚拟机管理异常、集群故障,出问题不在标准技术支持范围。
- 如果一定要手动修复,必须先完整备份 CVM 管理节点(快照 + 整机备份),预留 IPMI/Console 串口应急通道,防止 ssh 升级失败导致 ssh 失联。
- 禁止直接执行
yum update全量升级整套系统,只针对性升级受漏洞影响的 rpm 包。
临时缓解手段(补丁未就绪前)
- SSH 服务加固:sshd_config 关闭 root 登录、关闭不需要的转发功能,防火墙限制 22 端口仅管理网段访问,阻断公网访问 ssh 端口。
PermitRootLogin no
X11Forwarding no
AllowTcpForwarding no
- python 漏洞:业务侧限制 python 脚本执行权限,限制非信任用户调用 python。
常见误区
- ❌误区:把 CAS 大版本升级包上传 web,升级完操作系统底层 openssh/python 版本就会更新。
实际:CAS 版本升级包只更新虚拟化业务程序,不会升级操作系统底层 rpm,扫描出来的系统漏洞依旧存在。
- ❌自行网上下载 openssh 源码编译升级,极易造成 CVM sshd 无法启动,管理节点失联。
处理建议总结
- 优先联系 H3C 技术支持,确认是否有对应 CAS hotfix 安全补丁,有 hotfix 就走平台 web 打 hotfix,这是唯一官方支持方式。
- 没有 hotfix 补丁,评估风险,优先做访问控制加固;不建议自行手动升级底层 rpm。
- 不要期待 CAS 完整版本包修复操作系统层 CVE,版本包只管虚拟化业务组件。
需要提交 TAC 信息:CAS 版本号、CVM/CVK 节点数量、漏洞扫描输出的 CVE 编号。
暂无评论