最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Linux?服務(wù)器上配置基于SSH?密鑰的身份驗證及使用方法

 更新時間:2024年04月29日 11:03:45   作者:白如意i  
SSH是一種加密協(xié)議,用于管理和與服務(wù)器通信,在使用?Linux?服務(wù)器時,您經(jīng)常會花費(fèi)大量時間在通過?SSH?連接到服務(wù)器的終端會話中,這篇文章主要介紹了Linux?服務(wù)器上配置基于SSH?密鑰的身份驗證及使用方法,需要的朋友可以參考下

介紹

SSH(Secure Shell)是一種加密協(xié)議,用于管理和與服務(wù)器通信。在使用 Linux 服務(wù)器時,您經(jīng)常會花費(fèi)大量時間在通過 SSH 連接到服務(wù)器的終端會話中。

雖然有幾種不同的登錄 SSH 服務(wù)器的方式,但在本指南中,我們將專注于設(shè)置 SSH 密鑰。SSH 密鑰提供了一種非常安全的登錄服務(wù)器的方式。因此,這是我們建議所有用戶使用的方法。

SSH 密鑰是如何工作的?

SSH 服務(wù)器可以使用各種不同的方法對客戶端進(jìn)行身份驗證。其中最基本的是密碼身份驗證,這種方法易于使用,但并不是最安全的。

盡管密碼以安全的方式發(fā)送到服務(wù)器,但它們通常不夠復(fù)雜或長以抵御重復(fù)和持續(xù)的攻擊者。現(xiàn)代處理能力結(jié)合自動化腳本使得破姐受密碼保護(hù)的帳戶成為可能。雖然還有其他方法可以增加額外的安全性(例如 fail2ban 等),但 SSH 密鑰被證明是一種可靠和安全的替代方法。

SSH 密鑰對是兩個密碼安全的密鑰,可用于對客戶端進(jìn)行 SSH 服務(wù)器身份驗證。每個密鑰對包括一個公鑰和一個私鑰。

私鑰由客戶端保留,應(yīng)絕對保密。私鑰的任何泄露都將允許攻擊者在不需要額外身份驗證的情況下登錄配置有相關(guān)公鑰的服務(wù)器。作為額外的預(yù)防措施,密鑰可以在磁盤上使用密碼短語進(jìn)行加密。

相關(guān)的公鑰可以自由共享,不會產(chǎn)生任何負(fù)面影響。公鑰可用于加密只有私鑰可以解密的消息。這一特性被用作使用密鑰對進(jìn)行身份驗證的一種方式。

公鑰被上傳到您希望能夠通過 SSH 登錄的遠(yuǎn)程服務(wù)器。該密鑰被添加到您將要登錄的用戶帳戶中的一個特殊文件中,稱為 ~/.ssh/authorized_keys

當(dāng)客戶端嘗試使用 SSH 密鑰進(jìn)行身份驗證時,服務(wù)器可以測試客戶端是否擁有私鑰。如果客戶端能夠證明自己擁有私鑰,將會生成一個 shell 會話或執(zhí)行請求的命令。

步驟 1 —— 創(chuàng)建 SSH 密鑰

配置 SSH 密鑰身份驗證到您的服務(wù)器的第一步是在本地計算機(jī)上生成 SSH 密鑰對。

為此,我們可以使用一個名為 ssh-keygen 的特殊實用程序,它包含在標(biāo)準(zhǔn) OpenSSH 工具套件中。默認(rèn)情況下,這將創(chuàng)建一個 3072 位的 RSA 密鑰對。

在本地計算機(jī)上,通過輸入以下命令生成 SSH 密鑰對:

[本地環(huán)境]
ssh-keygen
[本地環(huán)境]
生成公鑰/私鑰 rsa 密鑰對。
輸入要保存密鑰的文件(/home/username/.ssh/id_rsa):

該實用程序?qū)⑻崾灸x擇要生成的密鑰的位置。默認(rèn)情況下,密鑰將存儲在用戶主目錄中的 ~/.ssh 目錄中。私鑰將被稱為 id_rsa,相關(guān)的公鑰將被稱為 id_rsa.pub

通常,在這個階段最好使用默認(rèn)位置。這樣做將允許您的 SSH 客戶端在嘗試進(jìn)行身份驗證時自動找到您的 SSH 密鑰。如果您想選擇非標(biāo)準(zhǔn)路徑,請現(xiàn)在輸入該路徑,否則按 ENTER 接受默認(rèn)值。

如果您之前生成過 SSH 密鑰對,您可能會看到類似以下的提示:

[本地環(huán)境]
/home/username/.ssh/id_rsa 已經(jīng)存在。
覆蓋(y/n)?

如果選擇覆蓋磁盤上的密鑰,您將無法再使用先前的密鑰進(jìn)行身份驗證。在選擇是時要非常小心,因為這是一個不可逆轉(zhuǎn)的破壞性過程。

[本地環(huán)境]
創(chuàng)建目錄 '/home/username/.ssh'。
輸入密碼短語(留空表示沒有密碼短語):
再次輸入密碼短語:

接下來,您將被提示為密鑰輸入密碼短語。這是一個可選的密碼短語,可用于加密磁盤上的私鑰文件。

您可能會想知道,如果您仍然需要輸入密碼短語,SSH 密鑰提供了哪些優(yōu)勢。其中一些優(yōu)勢包括:

  • 私有 SSH 密鑰(可以受密碼短語保護(hù)的部分)永遠(yuǎn)不會在網(wǎng)絡(luò)上暴露。密碼短語僅用于在本地機(jī)器上解密密鑰。這意味著網(wǎng)絡(luò)基礎(chǔ)的破姐將無法針對密碼短語進(jìn)行。
  • 私鑰保存在受限制的目錄中。SSH 客戶端將不會識別未保存在受限制目錄中的私鑰。密鑰本身也必須具有受限制的權(quán)限(僅對所有者可用的讀和寫權(quán)限)。這意味著系統(tǒng)上的其他用戶無法窺視。
  • 任何希望破解私有 SSH 密鑰密碼短語的攻擊者必須已經(jīng)訪問系統(tǒng)。這意味著他們已經(jīng)可以訪問您的用戶帳戶或 root 帳戶。如果您處于這種位置,密碼短語可以防止攻擊者立即登錄到您的其他服務(wù)器。這將希望給您時間創(chuàng)建和實施新的 SSH 密鑰對,并從受損的密鑰中刪除訪問權(quán)限。

由于私鑰永遠(yuǎn)不會暴露在網(wǎng)絡(luò)上,并且通過文件權(quán)限進(jìn)行保護(hù),因此該文件永遠(yuǎn)不應(yīng)該對除您(和root用戶)以外的任何人可訪問。密碼短語作為一個額外的保護(hù)層,以防這些條件被破壞。

密碼短語是一個可選的附加項。如果輸入密碼短語,您將需要在每次使用該密鑰時提供它(除非您正在運(yùn)行存儲解密密鑰的 SSH 代理軟件)。我們建議使用密碼短語,但如果您不想設(shè)置密碼短語,可以按 ENTER 跳過此提示。

[本地環(huán)境]
您的標(biāo)識已保存在 /home/username/.ssh/id_rsa。
您的公鑰已保存在 /home/username/.ssh/id_rsa.pub。
密鑰指紋為:
SHA256:CAjsV9M/tt5skazroTc1ZRGCBz+kGtYUIPhRvvZJYBs username@hostname
密鑰的隨機(jī)藝術(shù)圖像為:
+---[RSA 3072]----+
|o   ..oo.++o ..  |
| o o +o.o.+...   |
|. . + oE.o.o  .  |
| . . oo.B+  .o   |
|  .   .=S.+ +    |
|      . o..*     |
|        .+= o    |
|        .=.+     |
|       .oo+      |
+----[SHA256]-----+

現(xiàn)在您有了可以用于身份驗證的公鑰和私鑰。下一步是將公鑰放在您的服務(wù)器上,以便您可以使用 SSH 密鑰身份驗證登錄。

步驟 2 —— 將 SSH 公鑰復(fù)制到您的服務(wù)器

有多種方法可以將您的公鑰上傳到遠(yuǎn)程 SSH 服務(wù)器。您使用的方法在很大程度上取決于您可用的工具和當(dāng)前配置的細(xì)節(jié)。

以下方法都會產(chǎn)生相同的最終結(jié)果。最簡單、最自動化的方法首先描述,其后的方法都需要額外的手動步驟。如果可以使用前面的方法,則應(yīng)該遵循這些方法。

使用 ssh-copy-id 復(fù)制您的公鑰

將公鑰復(fù)制到現(xiàn)有服務(wù)器的最簡單方法是使用一個名為 ssh-copy-id 的實用程序。由于其簡單性,如果可用,建議使用此方法。

ssh-copy-id 工具包含在許多發(fā)行版的 OpenSSH 軟件包中,因此您的本地系統(tǒng)上可能已經(jīng)有它。為使此方法工作,您必須當(dāng)前具有基于密碼的 SSH 訪問權(quán)限到您的服務(wù)器。

要使用此實用程序,您需要指定您想要連接到的遠(yuǎn)程主機(jī)和您具有基于密碼的 SSH 訪問權(quán)限的用戶帳戶。這是您的公共 SSH 密鑰將被復(fù)制的帳戶。

語法是:

[本地環(huán)境]
ssh-copy-id username@remote_host

您可能會看到類似以下的消息:

[本地環(huán)境]
The authenticity of host '203.0.113.1 (203.0.113.1)' can't be established.
ECDSA key fingerprint is fd:fd:d4:f9:77:fe:73:84:e1:55:00:ad:d6:6d:22:fe.
Are you sure you want to continue connecting (yes/no)? yes

這意味著您的本地計算機(jī)不認(rèn)識遠(yuǎn)程主機(jī)。這將在您第一次連接到新主機(jī)時發(fā)生。輸入 yes 并按 ENTER 繼續(xù)。

接下來,該實用程序?qū)呙枘谋镜貛粢圆檎椅覀冎皠?chuàng)建的 id_rsa.pub 密鑰。當(dāng)它找到密鑰時,它將提示您輸入遠(yuǎn)程用戶帳戶的密碼:

[本地環(huán)境]
/usr/bin/ssh-copy-id: INFO: attempting to log in with the new key(s), to filter out any that are already installed
/usr/bin/ssh-copy-id: INFO: 1 key(s) remain to be installed -- if you are prompted now it is to install the new keys
username@203.0.113.1's password:

輸入密碼(出于安全目的,您的輸入不會顯示)并按 ENTER。該實用程序?qū)⑹褂媚峁┑拿艽a連接到遠(yuǎn)程主機(jī)上的帳戶。然后,它將把您的 ~/.ssh/id_rsa.pub 密鑰內(nèi)容復(fù)制到遠(yuǎn)程帳戶的主目錄 ~/.ssh 中名為 authorized_keys 的文件中。

您將看到以下輸出:

[本地環(huán)境]
Number of key(s) added: 1

Now try logging into the machine, with:   "ssh 'username@203.0.113.1'"
and check to make sure that only the key(s) you wanted were added.

此時,您的 id_rsa.pub 密鑰已上傳到遠(yuǎn)程帳戶。您可以繼續(xù)下一節(jié)。

使用 SSH 復(fù)制您的公鑰

如果您沒有 ssh-copy-id,但是您具有基于密碼的 SSH 訪問權(quán)限到服務(wù)器上的某個帳戶,您可以使用傳統(tǒng)的 SSH 方法上傳您的密鑰。

我們可以通過在本地計算機(jī)上輸出我們的公共 SSH 密鑰的內(nèi)容,并通過 SSH 連接將其傳輸?shù)竭h(yuǎn)程服務(wù)器。在另一端,我們可以確保我們正在使用的帳戶下存在 ~/.ssh 目錄,然后將我們傳輸?shù)膬?nèi)容輸出到此目錄中名為 authorized_keys 的文件中。

我們將使用 >> 重定向符號來追加內(nèi)容而不是覆蓋它。這將允許我們添加密鑰而不破壞先前添加的密鑰。

完整命令如下:

[本地環(huán)境]
cat ~/.ssh/id_rsa.pub | ssh username@remote_host "mkdir -p ~/.ssh && cat >> ~/.ssh/authorized_keys"

您可能會看到類似以下的消息:

[本地環(huán)境]
The authenticity of host '203.0.113.1 (203.0.113.1)' can't be established.
ECDSA key fingerprint is fd:fd:d4:f9:77:fe:73:84:e1:55:00:ad:d6:6d:22:fe.
Are you sure you want to continue connecting (yes/no)? yes

這意味著您的本地計算機(jī)不認(rèn)識遠(yuǎn)程主機(jī)。這將在您第一次連接到新主機(jī)時發(fā)生。輸入 yes 并按 ENTER 繼續(xù)。

之后,您將被提示輸入您嘗試連接的帳戶的密碼:

[本地環(huán)境]
username@203.0.113.1's password:

輸入密碼后,您的 id_rsa.pub 密鑰內(nèi)容將被復(fù)制到遠(yuǎn)程用戶帳戶的 authorized_keys 文件的末尾。如果成功,繼續(xù)下一節(jié)。

手動復(fù)制公鑰

如果您的服務(wù)器沒有基于密碼的 SSH 訪問權(quán)限,您將不得不手動執(zhí)行上述過程。

您的 id_rsa.pub 文件的內(nèi)容將需要以某種方式添加到遠(yuǎn)程機(jī)器上的 ~/.ssh/authorized_keys 文件中。

要顯示 id_rsa.pub 密鑰的內(nèi)容,請在本地計算機(jī)上輸入以下命令:

[本地環(huán)境]
cat ~/.ssh/id_rsa.pub

您將看到密鑰的內(nèi)容,可能類似于以下內(nèi)容:

[本地環(huán)境]
ssh-rsa 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 username@hostname

使用您可用的任何方法訪問遠(yuǎn)程主機(jī)。這可能是您的基礎(chǔ)設(shè)施提供商提供的基于 Web 的控制臺。

一旦您可以訪問遠(yuǎn)程服務(wù)器上的帳戶,您應(yīng)該確保 ~/.ssh 目錄已創(chuàng)建。如果需要,此命令將創(chuàng)建該目錄,如果已存在則不執(zhí)行任何操作:

mkdir -p ~/.ssh

現(xiàn)在,您可以在該目錄中創(chuàng)建或修改 authorized_keys 文件。您可以將 id_rsa.pub 文件的內(nèi)容添加到 authorized_keys 文件的末尾,如果需要的話,可以使用以下命令創(chuàng)建它:

echo public_key_string >> ~/.ssh/authorized_keys

在上述命令中,將 public_key_string 替換為您在本地系統(tǒng)上執(zhí)行 cat ~/.ssh/id_rsa.pub 命令的輸出。它應(yīng)該以 ssh-rsa AAAA... 或類似的內(nèi)容開頭。

如果這樣操作成功,您可以繼續(xù)測試您的新基于密鑰的 SSH 認(rèn)證。

步驟 3 — 使用 SSH 密鑰進(jìn)行身份驗證

如果您已成功完成上述任一過程,您應(yīng)該能夠 無需 使用遠(yuǎn)程帳戶的密碼登錄到遠(yuǎn)程主機(jī)。

該過程基本上是相同的:

[本地環(huán)境]
ssh username@remote_host

如果這是您第一次連接到此主機(jī)(如果您使用了上述最后一種方法),您可能會看到類似以下內(nèi)容:

[本地環(huán)境]
The authenticity of host '203.0.113.1 (203.0.113.1)' can't be established.
ECDSA key fingerprint is fd:fd:d4:f9:77:fe:73:84:e1:55:00:ad:d6:6d:22:fe.
Are you sure you want to continue connecting (yes/no)? yes

這意味著您的本地計算機(jī)不認(rèn)識遠(yuǎn)程主機(jī)。輸入 yes 然后按 ENTER 繼續(xù)。

如果您沒有為私鑰提供密碼,您將立即登錄。如果您在創(chuàng)建密鑰時為私鑰提供了密碼,您現(xiàn)在需要輸入它。之后,將為您在遠(yuǎn)程系統(tǒng)上的帳戶創(chuàng)建一個新的 shell 會話。

如果成功,繼續(xù)了解如何鎖定服務(wù)器。

步驟 4 — 在服務(wù)器上禁用密碼身份驗證

如果你能夠使用 SSH 無需密碼登錄到你的賬戶,那么你已經(jīng)成功地為你的賬戶配置了基于 SSH 密鑰的身份驗證。然而,你的基于密碼的身份驗證機(jī)制仍然是激活狀態(tài),這意味著你的服務(wù)器仍然容易受到破姐攻擊。

在完成本節(jié)中的步驟之前,請確保你的服務(wù)器上要么已經(jīng)為 root 賬戶配置了基于 SSH 密鑰的身份驗證,或者更好的是,你已經(jīng)為服務(wù)器上具有 sudo 權(quán)限的賬戶配置了基于 SSH 密鑰的身份驗證。這一步將禁用基于密碼的登錄,因此確保你仍然能夠獲得管理員訪問權(quán)限是至關(guān)重要的。

一旦上述條件為真,請使用 SSH 密鑰登錄到遠(yuǎn)程服務(wù)器,可以是 root 用戶,也可以是具有 sudo 權(quán)限的賬戶。打開 SSH 守護(hù)程序的配置文件:

sudo nano /etc/ssh/sshd_config

在文件中,搜索一個名為 PasswordAuthentication 的指令。這可能是被注釋掉的。通過刪除行首的任何 # 號來取消注釋,并將值設(shè)置為 no 來啟用該選項,這將禁用使用賬戶密碼通過 SSH 登錄的功能:

PasswordAuthentication no

完成后保存并關(guān)閉文件。要實際實施我們剛剛做的更改,你必須重新啟動服務(wù)。

在大多數(shù) Linux 發(fā)行版上,你可以使用以下命令來執(zhí)行:

sudo systemctl restart ssh

完成這一步后,你已成功將你的 SSH 守護(hù)程序轉(zhuǎn)換為只響應(yīng) SSH 密鑰。

結(jié)論

現(xiàn)在你應(yīng)該已經(jīng)在服務(wù)器上配置并運(yùn)行了基于 SSH 密鑰的身份驗證,允許你在不提供賬戶密碼的情況下登錄。從這里開始,你可以朝著許多方向前進(jìn)。如果你想了解更多關(guān)于使用 SSH 的內(nèi)容,請查看我們的 SSH 基礎(chǔ)指南。

到此這篇關(guān)于如何在 Linux 服務(wù)器上配置基于 SSH 密鑰的身份驗證的文章就介紹到這了,更多相關(guān)Linux SSH身份驗證內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • Centos7安裝redis6.2.6全過程

    Centos7安裝redis6.2.6全過程

    本文介紹了在CentOS7上安裝Redis的過程,包括下載、安裝依賴(gcc)、解壓編譯安裝、修改配置、啟動服務(wù)及自啟配置等步驟
    2026-04-04
  • Apache?ECharts介紹

    Apache?ECharts介紹

    Apache?ECharts?是一款基于?JavaScript?的數(shù)據(jù)可視化圖表庫,提供直觀、生動、可交互、可個性化定制的數(shù)據(jù)可視化圖表,本文給大家分享Apache?ECharts簡介,感興趣的朋友一起看看吧
    2023-11-11
  • Ubuntu14.04虛擬機(jī)安裝(圖文詳解)

    Ubuntu14.04虛擬機(jī)安裝(圖文詳解)

    本篇文章主要介紹了Ubuntu14.04虛擬機(jī)安裝,每一步都有詳細(xì)的圖文解釋,具有一定的參考價值,感興趣的小伙伴們可以參考一下。
    2017-01-01
  • Linux下解壓.tar.xz格式文件的方法

    Linux下解壓.tar.xz格式文件的方法

    最近下載到了一份tar.xz結(jié)尾的壓縮文件,網(wǎng)上解決的方法比較少,所以決定將解決的方法總結(jié)下來,這篇文章主要給大家介紹了在Linux下解壓.tar.xz格式文件的方法,需要的朋友可以參考借鑒,下面來一起看看吧。
    2017-05-05
  • linux c下log輸出代碼模板示例代碼

    linux c下log輸出代碼模板示例代碼

    這篇文章主要給大家介紹了關(guān)于在linux c下log輸出代碼模板的相關(guān)資料,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2018-12-12
  • IO多路復(fù)用之poll全面總結(jié)(必看篇)

    IO多路復(fù)用之poll全面總結(jié)(必看篇)

    下面小編就為大家?guī)硪黄狪O多路復(fù)用之poll全面總結(jié)(必看篇)。小編覺得挺不錯的?,F(xiàn)在就分享給大家。也給大家做個參考。一起跟隨小編過來看看吧
    2016-12-12
  • Linux實現(xiàn)IP地址轉(zhuǎn)換函數(shù)的全面指南

    Linux實現(xiàn)IP地址轉(zhuǎn)換函數(shù)的全面指南

    本文全面介紹了Linux系統(tǒng)中IP地址轉(zhuǎn)換函數(shù)的使用方法,涵蓋了IPv4和IPv6地址在字符串與二進(jìn)制形式間的相互轉(zhuǎn)換,下面小編就和大家詳細(xì)介紹一下吧
    2026-01-01
  • Linux VPS下簡單解決CC攻擊的方法

    Linux VPS下簡單解決CC攻擊的方法

    Linux VPS下簡單解決CC攻擊的方法,需要的朋友可以參考下
    2012-04-04
  • 記一次Centos服務(wù)器被掛馬的抓馬經(jīng)歷

    記一次Centos服務(wù)器被掛馬的抓馬經(jīng)歷

    這篇文章主要介紹了記一次Centos服務(wù)器被掛馬的抓馬經(jīng)歷分享,非常不錯,具有參考借鑒價值,需要的朋友參考下
    2017-01-01
  • Linux之CentOS7下如何關(guān)閉SELINUX

    Linux之CentOS7下如何關(guān)閉SELINUX

    這篇文章主要介紹了Linux之CentOS7下如何關(guān)閉SELINUX問題,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2024-02-02

最新評論

沁源县| 镇康县| 常德市| 宁陕县| 呼和浩特市| 长葛市| 云梦县| 怀仁县| 富平县| 吴川市| 寿阳县| 新乡市| 海林市| 西乌珠穆沁旗| 车致| 东城区| 苏尼特左旗| 扎鲁特旗| 崇州市| 新沂市| 海口市| 时尚| 尉氏县| 铁岭县| 长垣县| 瑞丽市| 尚志市| 达拉特旗| 郁南县| 沈阳市| 全南县| 那曲县| 汉中市| 盖州市| 浦城县| 永寿县| 祥云县| 乃东县| 大理市| 平塘县| 东兰县|