Linux OpenSSH 服务管理环境准备准备两台虚拟机server 虚拟机并设置ip地址为10.1.8.10/24。client 虚拟机并设置ip地址为 10.1.8.11/24。设置主机名称和名称解析以client为例# 永久设置主机名[rootlocalhost ~]# hostnamectl set-hostname client.laoma.cloud# 临时设置[rootlocalhost ~]# hostname client.laoma.cloud# 验证[rootclient ~]# bash# 准备名称解析[rootclient ~]# echo 10.1.8.10 server.laoma.cloud server10.1.8.11 client.laoma.cloud client/etc/hostsIP地址通过图形化配置(nmtui)过程省略。OpenSSH 服务介绍SSH 介绍SSH 全称是Secure ShellSSH协议是基于应用层的协议为远程登录会话和其他网络服务提供安全性的协议。实现此功能的传统方式如 telnet (终端仿真协议)、 rcp、ftp、 rlogin、rsh都是极为不安全的并且会使用明文传送密码。OpenSSH 提供了服务端后台程序和客户端工具用来加密远程控件和文件传输过程中的数据并由此来代替原来的类似服务。SSH 建立连接的过程主要分为下面几个阶段SSH协议版本协商阶段SSH目前包括SSH1和SSH2两个大版本。密钥和算法协商阶段SSH支持多种加密算法双方根据自己和对端支持的算法进行协商最终决定要使用的算法。认证阶段服务器和客户端互相进行身份验证。会话请求阶段客户端会向服务器端发送会话请求。会话请求分为这样几类申请对数据传送进行压缩、申请伪终端、启动 X11、TCP/IP 端口转发、启动认证代理等。交互会话阶段会话请求通过后服务器端和客户端进行信息的交互。例如运行 shell、执行命令、传递文件。加密类型对称加密加密和解密都使用一个钥匙。确保数据的完整性、速度快。非对称加密一对钥匙。公钥用来加密数据。私钥用来解密数据。确保数据的安全性。双向加密过程SSH协议是基于非对称加密方法的服务器和客户端都会生成自己的公钥和私钥。公钥用来加密数据。私钥用来解密数据。双向加密过程服务器创建密钥对。远程服务器会在/etc/ssh目录下生成一个名为多个密钥对例如ecdsa类型的密钥对ssh_host_ecdsa_key.pub 公钥和 ssh_host_ecdsa_key 私钥。之后每回启动sshd服务的时候系统会自动在此路径下查找公钥。客户端请求连接。服务器接到请求后把公钥传给客户端使用。客户端记录服务器公钥并计算自己的公私钥。客户端将服务器传来的公钥记录在**~/.ssh/known_hosts** 中若是已经记录有该服务器公钥则比对是否一致一致后就计算客户端自己的公私钥。[xiaomaclient ~10:17:09]$sshserver The authenticity ofhostserver (10.1.8.10)cant be established. ECDSA key fingerprint is SHA256:saG2dUIv8FQLNoWFUtjf0De8wKbzBfqdtSeQ43wqZY. ECDSA key fingerprint is MD5:e4:75:2f:66:d2:cd:42:10:c5:1d:13:56:77:b9:37:bd. Are you sure you want tocontinueconnecting(yes/no)?yes# 作用# 1. 接收server提供的公钥使用这个公钥加密数据发送给对方。# 2. 校验对方的公钥是否正确。如果本地已经提前存储过对方的公钥了客户端使用服务器的公钥加密自己的公钥并发送给服务器。服务器端拥有客户端公钥自己私钥客户端拥有服务器公钥自己私钥组成了非对称加密系统。双向加解密。服务器发送数据用客户端公钥加密客户端收到数据后用自己私钥解密。客户端发送数据用服务器公钥加密服务器收到数据后用自己私钥解密。使用 ssh 访问远端CLIssh 工具演示方式一只指定IP或主机名# 通过IP地址[xiaomaclient ~10:35:04]$ssh10.1.8.10 The authenticity ofhost10.1.8.10 (10.1.8.10)cant be established. ECDSA key fingerprint is SHA256:pplZ4EZPQ8M/f7qvKaAffxbfvKYJg9HCojrmqctkck. Are you sure you want to continue connecting (yes/no/[fingerprint])? yes Warning: Permanently added 10.1.8.10 (ECDSA) to the list of known hosts. xiaoma10.1.8.10s password:redhatActivate the web console with: systemctlenable--nowcockpit.socket Last login: Wed Jul2419:25:342024from10.1.8.1[xiaomaserver ~10:36:01]$# 通过主机名称[xiaomaclient ~10:18:56]$sshserver The authenticity ofhostserver (10.1.8.10)cant be established. ECDSA key fingerprint is SHA256:pplZ4EZPQ8M/f7qvKaAffxbfvKYJg9HCojrmqctkck. Are you sure you want to continue connecting (yes/no/[fingerprint])? yes Warning: Permanently added server,10.1.8.10 (ECDSA) to the list of known hosts. xiaomaservers password:redhatActivate the web console with: systemctlenable--nowcockpit.socket Last login: Wed Jul2419:25:342024from10.1.8.1方式二额外指定用户名# 指定root用户登录[xiaomaclient ~10:36:31]$sshrootserver# 或者[xiaomaclient ~10:36:59]$ssh-lroot server方式三额外指定命令# 同时指定用户和命令[xiaomaclient ~10:37:28]$sshxiaomaserverhostnamexiaomaservers password: 123 server.xiaoma.cloud # shell提示符仍然是本机。 [xiaomaclient ~ 10:38:11]$ [xiaomaclient ~ 10:38:30]$ ssh rootserver hostname;id rootservers password:123server.xiaoma.clouduid0(root)gid0(root)组0(root)环境unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023ssh工具配置文件参考SSH_CONFIG(5)。[rootclient ~]# man ssh_config~/.ssh/config用户自己的配置优先级高于全局配置。文件权限不得高于644。/etc/ssh/ssh_config全局配置应用于所有用户。示例# 如果~/.ssh目录不存在创建该目录[xiaomaclient ~10:47:02]$mkdir-m700.ssh[xiaomaclient ~10:53:51]$vim~/.ssh/config Host * StrictHostKeyChecking no User root PreferredAuthentications Pubkey,password[xiaomaclient ~10:56:10]$chmod600.ssh/config# 清空其他主机秘钥[xiaomaclient ~10:56:42]$.ssh/known_hosts# 再次登录不会提示主机key是否校验验证用户也是root[xiaomaclient ~11:05:56]$sshserver Warning: Permanently addedserver,10.1.8.10(ECDSA)to the list of known hosts. rootservers password:参数说明Host*匹配所有目标服务器。StrictHostKeyChecking no连接目标服务器不校验主机key直接接受。User root连接目标服务器默认使用laoma账户。PreferredAuthentications password连接目标服务器使用密码认证。配置文件权限建议设置为只能用户自己读写。[laomaclient ~]$sshserver Bad owner or permissions on /home/laoma/.ssh/config[laomaclient ~]$chmod600.ssh/config[laomaclient ~]$sshserver rootservers password:配置 ssh 密钥认证使用密钥登录避免输入密码更安全。配置过程# 客户端生成密钥对[xiaomaclient ~11:15:34]$ ssh-keygen Generating public/private rsa key pair.# 私钥保存位置Enterfileinwhichto save the key(/home/xiaoma/.ssh/id_rsa):回车# 私钥加密密码回车表示不加密Enter passphrase(emptyforno passphrase):回车# 再次回车Enter same passphrase again:回车Your identification has been savedin/home/xiaoma/.ssh/id_rsa. Your public key has been savedin/home/xiaoma/.ssh/id_rsa.pub. The key fingerprint is: SHA256:uVAwRBuKypbnCZFZgJzVLD1bfn9TkY2PFAoRZI4yOXo xiaomaclient.xiaoma.cloud The keys randomart image is: ---[RSA2048]----|o.oo* .*o .oo||.oo * B ..oo.||. o o...o.||..o o * o...||...E S..||......o||o...|||||----[SHA256]-----# 查看生成的文件[xiaomaclient ~11:18:29]$ls.ssh/ config id_rsa id_rsa.pub know_hosts known_hosts# 将公钥推动给目标服务器上的目标用户[xiaomaclient ~11:27:26]$ ssh-copy-id xiaomaserver# 验证[xiaomaclient ~11:28:23]$sshxiaomaserverhostnameserver.xiaoma.cloud# 推送公钥相当于# 将公钥内容保存到目标服务器上目标用户家目录下.ssh/authorized_keys中[xiaomaclient ~11:28:53]$cat.ssh/id_rsa.pub ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC2xTgHbtW36OZmRFWXA27YXz/MkZZqAgmN7ErI/Cxux7ewTWklc6bk5AZeI4RDgmU2b8WRLwfJhncvQ14Zm0O/EG56Cofr0cCcYiqWc00lMOCtGXbtEQOYpu6qNd5kNmrftQLjotfKZ51XKkpo1mVTDkACdVa8NhgRD9bnf6MQiOboFqYEkJRGGGFMlkOMXgJjS07EMMc9DmkWuamng/xo/GFX1GNDqCoMZQ/gmhUWSbTCBABMWwroNC6mf7q/p9JbOzcbkQsuMS8HT4NTqC89EoS3FPNrrJ9MlcR1FEqVJZ/Kr6/tcjlkmaqdX5UptMg11aJ2nLxWc5q/MiwWt xiaomaclient.xiaoma.cloud# 在server端查看[xiaomaserver ~11:30:20]$cat.ssh/authorized_keys ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC2xTgHbtW36OZmRFWXA27YXz/MkZZqAgmN7ErI/Cxux7ewTWklc6bk5AZeI4RDgmU2b8WRLwfJhncvQ14Zm0O/EG56Cofr0cCcYiqWc00lMOCtGXbtEQOYpu6qNd5kNmrftQLjotfKZ51XKkpo1mVTDkACdVa8NhgRD9bnf6MQiOboFqYEkJRGGGFMlkOMXgJjS07EMMc9DmkWuamng/xo/GFX1GNDqCoMZQ/gmhUWSbTCBABMWwroNC6mf7q/p9JbOzcbkQsuMS8HT4NTqC89EoS3FPNrrJ9MlcR1FEqVJZ/Kr6/tcjlkmaqdX5UptMg11aJ2nLxWc5q/MiwWt xiaomaclient.xiaoma.cloud# 推给目标主机root用户[rootserver ~11:31:02]# mkdir -m 700 .ssh[rootserver ~11:31:15]# cp ~xiaoma/.ssh/authorized_keys .ssh# 客户端验证[xiaomaclient ~11:32:25]$sshrootserverhostnameserver.xiaoma.cloud以非交互方式生成密钥对[xiaomaclient ~11:34:03]$ ssh-keygen-trsa-N-fid_rsa_new[xiaomaclient ~11:34:32]$ls*new* id_rsa_new id_rsa_new.pub其他选项# -i 指定私钥位置[xiaomaclient ~11:34:57]$mv.ssh/id_rsa /tmp[xiaomaclient ~11:35:28]$ssh-i/tmp/id_rsa rootserverhostnameserver.xiaoma.cloud# 如果找不到密钥则使用密码登录# -p 选项指定目标服务器 sshd 服务端口号默认22[laomaclient ~]$ssh-lroot-p1022serverhostnamerootservers password: server.laoma.cloud排故故障配置密钥登录后远程登录仍要需要输入密码验证。[xiaomaclient ~14:10:49]$sshroot10.1.8.10hostnameroot10.1.8.10s password:模拟将目标主机上目标用户的家目录的权限改为777。[rootserver ~14:10:37]# chmod 550 /root处理过程查看日志bash# 客户端登录的时候监控服务端日志 [rootserver ~]# tail -f /var/log/secure......Jul3116:13:41 server sshd[3693]: Authentication refused: bad ownership or modesfordirectory /root......发现提示文件权限有问题。查找文件权限。[rootserver ~]# ls -ld /root drwxrwxrwx. 3 root root 4096 Jul 31 16:09 /root# 更改权限 [rootserver ~]# chmod 700 /root加固 SSH 服务补充1.客户端工具修改完配置文件后下次执行客户端工具立刻生效。2.服务器修改完配置文件后服务程序一直在运行配置文件sshd服务配置文件/etc/ssh/sshd_config。帮助sshd_config(5)常见配置PermitRootLogin prohibit-password禁止root用户通过密码登录。PermitRootLogin no禁止 root 用户登录。root用户权限不受限制。root用户存在每个linux系统只需要猜密码就可以。从审计角度来看很难跟踪哪个授权用户以root身份登录并进行了更改。 如果用户必须以普通用户身份登录并切换到root帐户则会生成一个日志事件可用于帮助提供问责制。PasswordAuthentication no禁止用户使用密码登录。AllowUsers exampleuser允许特定用户登录该用户可以提权为root。UseDNS no客户端连接服务器的时候服务器不需要反向解析服务端IP地址提高连接速度。1. 禁止 root 密码登录环境准备提前配置好 root 秘钥登录。[rootserver ~15:32:43]# vim /etc/ssh/sshd_config#PermitRootLogin yes# 添加一行PermitRootLogin prohibit-password# 重启服务[rootserver ~15:45:54]# systemctl reload sshd连接测试# 即使使用正确的密码也无法远程登录[xiaomaclient ~15:29:47]$sshrootserver rootservers password: Permission denied, please try again. rootservers password: Permission denied, please try again. rootservers password: Permission denied(publickey,gssapi-keyex,gssapi-with-mic,password).# 如果配置了秘钥登录则需要使用选项强制密码认证[xiaomaclient ~15:47:25]$ssh-oPreferredAuthenticationspassword rootserver2. 禁止 root 登录环境准备[rootserver ~15:45:54]# vim /etc/ssh/sshd_config#PermitRootLogin yes# 添加一行PermitRootLogin no# 重启服务[rootserver ~15:48:14]# systemctl reload sshd连接测试不管是密码还是秘钥都无法登录# 即使配置了免密登录也无法远程登录[xiaomaclient ~15:47:43]$sshrootserver rootservers password: Permission denied, please try again. rootservers password: Permission denied, please try again. rootservers password: Permission denied(publickey,gssapi-keyex,gssapi-with-mic,password).# 但是可以使用普通用户登录然后提权为root用户[xiaomaclient ~15:48:50]$sshxiaomaserver[xiaomaserver ~15:49:46]$su-[rootserver ~15:49:53]#3. 禁止密码登录环境准备[rootserver ~15:50:00]# vim /etc/ssh/sshd_config# 注释原有行#PasswordAuthentication yes# 添加新行设置为noPasswordAuthentication no# 重启服务[rootserver ~15:50:46]# systemctl reload sshd连接测试秘钥可以登录# laoma账户未配置密钥登录直接拒绝[xiaomaclient ~15:49:15]$ssh-oPreferredAuthenticationspassword xiaomaserver Permission denied(publickey,gssapi-keyex,gssapi-with-mic).# 秘钥登录仍然支持[xiaomaclient ~15:49:15]$sshxiaomaserver Last login: Thu Jul2315:49:152026from10.1.8.114. 只允许特定用户登录环境准备laowang用户也可以秘钥登录。[rootserver ~16:24:40]# useradd laowang[rootserver ~16:27:42]# echo 123 | passwd --stdin laowang[rootserver ~16:27:54]# mkdir -m 700 /home/laowang/.ssh/[rootserver ~16:28:18]# cp .ssh/authorized_keys /home/laowang/.ssh/[rootserver ~16:28:34]# chown -R laowang:laowang /home/laowang/.ssh/配置sshd服务[rootserver ~16:29:23]# vim /etc/ssh/sshd_config# 最后添加一行AllowUsers xiaoma# 重启服务[rootserver ~16:29:47]# systemctl reload sshd测试连接xiaoma 可以通过秘钥认证登录laowang不管通过什么方式认证都不可以登录。[xiaomaclient ~16:30:08]$sshlaowangserverhostnamePermission denied(publickey,gssapi-keyex,gssapi-with-mic).[xiaomaclient ~16:30:26]$sshxiaomaserverhostnameserver.xiaoma.cloud
企业数字化 ERP 产品动态
相关推荐
SARCLIP:基于对比学习的SAR图像多模态预训练框架 1. SARCLIP项目概述SARCLIP是一种针对合成孔径雷达(SAR)图像设计的多模态基础框架,通过对比学习实现语言与图像的预训练对齐。这个框架的核心创新点在于将自然语言处理领域的CLIP模型思想迁移到SAR图像领域,解决了传统SAR图像解译高度依赖专业知识的痛点… · 2026/9/20 16:33:34
Meta开源SAM 3D技术解析与实战指南 1. Meta开源SAM 3D技术全景解析 上周三凌晨,Meta AI实验室在GitHub突然放出SAM 3D项目代码库,这个基于Segment Anything Model(SAM)的3D生成框架,正在计算机视觉圈引发地震级反响。作为首批完成本地部署测试的开发者&a… · 2026/9/19 0:54:50
RAG系统准确性优化:检索增强生成实战策略 1. RAG系统准确性优化策略全景图 在大模型应用开发中,检索增强生成(RAG)系统已成为连接私有数据与生成能力的关键桥梁。根据Elastic最新技术报告显示,采用RAG架构的企业级应用相比纯LLM方案,在专业领域问答准确率平均提… · 2026/7/27 16:21:15
实用的办公室软件推荐 远程办公用什么软件好 办公室软件种类繁多,但多数远控办公工具要么收费昂贵,要么使用体验粗糙,很难适配日常外勤、居家办公需求。办公室软件想要兼顾实用、稳定与高性价比,不妨试试无界趣连2.0,轻松满足日常远程办公、跨设备协作等需求&… · 2026/9/27 22:22:19
Cursor + Cline + MCP 论文 Agent 配置:settings.json 骨架与验证动作 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 22:22:19
Node.js 使用 Date() 的时区问题:TaoToken 统一 Key 下的排查与配置骨架 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 22:22:19
OpenClaw 接入企业微信:长连接智能机器人配置与命令行验证步骤 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 22:22:19
没错,最强的AI编程工具还是它!用TaoToken统一Key接入VS Code插件 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 22:22:19
用 mklink 给 Cursor 与 VSCode 扩展搬家:TaoToken 配置目录瘦身实战 /* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/27 22:22:13
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现 简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01
汕头网站建设制作厂家避坑指南:5大注意事项救急 汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习 简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01
MATLAB雷达信号脉冲压缩仿真:LFM线性调频、匹配滤波与距离分辨率实现 简介:这套Matlab仿真工具完整呈现雷达信号脉冲压缩过程,从线性调频(LFM)信号生成、目标回波仿真到匹配滤波压缩处理均有可运行代码支撑,面向电子信息工程、计算机、数学等专业学生,适用于课程设计、期末大作… · 2026/9/27 0:00:01
汕头网站建设制作厂家避坑指南:5大注意事项救急 汕头网站建设制作厂家避坑指南:5大注意事项救急 改个需求建站公司拖一周,这种憋屈事我见得太多了。 很多汕头老板找本地建站团队,签合同前看着方案挺美,一上线就变脸。 今天不聊虚的,直接拆解找 汕头网站建设制作厂家 时的5个核心 注意事项… · 2026/9/27 0:00:01
多模态虚假新闻检测实战:BERT+ResNet双塔与对比学习 简介:基于PyTorch的多模态虚假新闻检测项目完整代码包,面向自然语言处理与计算机视觉交叉方向的开发者、科研人员及毕业设计选题者,解决社交媒体中文本与图像联合识别虚假新闻的问题。系统以BERT预训练模型提取文本语义特征,以Res… · 2026/9/27 0:00:01