ssh远程登录服务

目录

1.1版本协商阶段

1.2密钥和算法协商阶段

1.3认证阶段(两种认证方法):

2.1.安装ssh

2.2.配置文件分析:

3.1配置ssh监听端口号

3.2拒绝以root身份登录服务器

3.3虚拟机之间实现免密登录

3.4xshell免密登录


SSH (Secure Shell Protocol,安全壳程序协议)由IETF的网络小组(Network Working
Group)所制定,可以通过数据包加密技术将等待传输的数据包加密后再传输到网络上。
●ssh协议本身提供两个服务器功能:
。一个是类似telnet的远程连接使用shell的服务器;
。另一个就是类似ftp服务的sftp-server,提供更安全的ftp服务。
 

SSH工作过程:
●服务端与客户端要经历如下五个阶段:
       过程                                                                                        说明


版本号协商阶段                                       SSH目前包括SSH1和SSH2两个版本,双方通过版本协

                                                                商确定使用的版本

密钥和算法协商阶段                                 SSH支持多种加密算法,双方根据本端和对端支持的算                                                                        法,协商出最终使用的算法

认证阶段                                                  SSH客户端向服务器端发起认证请求,服务器端对客户                                                                    端 进行认证

会话请求阶段                                          认证通过后,客户端向服务器端发送会话请求


交互会话阶段                                          会话请求通过后,服务器端和客户端进行信息的交互



 

1.1版本协商阶段


服务器端打开端口22,等待客户端连接;
.客户端向服务器端发起TCP初始连接请求,TCP连接建立后,服务器向客户端发送第一个报文,
包括版本标志字符串,格式为SSH-<主协议版本号>. <次协议版本号>. <软件版本号>,协议版本号
由主版本号和次版本号组成,软件版本号主要是为调试使用。
●客户端收到报文后,解析该数据包,如果服务器的协议版本号比自己的低,且客户端能支持服务
器端的低版本,就使用服务器端的低版本协议号,否则使用自己的协议版本号。
●客户端回应服务器一个报文,包含了客户端决定使用的协议版本号。服务器比较客户端发来的版
本号,决定是否能同客户端一起工作。如果协商成功,则进入密钥和算法协商阶段,否则服务器
断开TCP连接
●注意: .上述报文都是采用明文方式传输
 


1.2密钥和算法协商阶段


●服务器端和客户端分别发送算法协商报文给对端,报文中包含自己支持的公钥算法列表、加密算
法列表、MAC (Message Authentication Code,消息验证码)算法列表、压缩算法列表等等
●服务器端和客户端根据对端和本端支持的算法列表得出最终使用的算法
●服务器端和客户端利用DH交换(Diffie-Hellman Exchange) 算法、主机密钥对等参数,生成
会话密钥和会话ID。
由此,服务器端和客户端就取得了相同的会话密钥和会话ID。对于后续传输的数据,两端都会使
用会话密钥进行加密和解密,保证了数据传送的安全。在认证阶段,两端会使用会话用于认证过

●会话密钥的生成:
。客户端需要使用适当的客户端程序来请求连接服务器,服务器将服务器的公钥发送给客户端。
(服务器的公钥产生过程:服务器每次启动.shd服务时,该服务会主动去找/etc/ssh/ssh_ host*文件,若系统刚装完,由于没有这些公钥文件,因此sshd会主动去计算出这些需要的公钥文件,同时也会计算出服务器自己所需要的私钥文件。)
。服务器生成会话ID,并将会话ID发给客户端。
。若客户端第一次连接到此服务器,则会将服务器的公钥数据记录到客户端的用户主目录内的
~/.ssh/known_ hosts。若是已经记录过该服务器的公钥数据,则客户端会去比对此次接收到
的与之前的记录是否有差异。客户端生成会话密钥,并用服务器的公钥加密后,发送给服务
器。
。服务器用自己的私钥将收到的数据解密,获得会话密钥。
。服务器和客户端都知道了会话密钥,以后的传输都将被会话密钥加密
 

1.3认证阶段(两种认证方法):


●基于口令的认证(password认证) :客户端向服务器发出password认证请求,将用户名和密
码加密后发送给服务器,服务器将该信息解密后得到用户名和密码的明文,与设备上保存的用户
名和密码进行比较,并返回认证成功或失败消息。
●基于密钥的认证(publickey认证) :
。客户端产生- -对公共密钥, 将公钥保存到将要登录的服务器上的那个账号的家目录
的.ssh/authorized_ keys文件中
。认证阶段:客户端首先将公钥传给服务器端服务器端收到公钥后会 与本地该账号家目录下的
authorized_ keys中的公钥进行对比,如果不相同,则认证失败;否则服务端生成一-段随机字
符串,并先后用客户端公钥和会话密钥对其加密,发送给客户端。客户端收到后将解密后的随
机字符串用会话密钥发送给服务器。如果发回的字符串与服务器端之前生成的- -样,则认证通
过,否则,认证失败。
●注:服务器端对客户端进行认证,如果认证失败,则向客户端发送认证失败消息,其中包含可以
再次认证的方法列表。客户端从认证方法列表中选取一种认证方法再次进行认证,该过程反复进
行。直到认证成功或者认证次数达到上限,服务器关闭连接为止
 


2.1.安装ssh


[root@server ~]# yum install openssh-server 


2.2.配置文件分析:



[root@server ~]# vim /etc/ssh/sshd_ config
#Port 22 #默认监听22端口,可修改
#AddressFamily any # IPV4和IPV6协议家族用哪个,any表示二者均有
#ListenAddress 0.0.0.0 #指明监控的地址,0.0.0.0表示本机的所有地址(默认可修改)
#ListenAddress :: #指明监听的IPV6的所有地址格式
#HostKey /etc/ssh/ssh. _host_ _rsa _key    # rsa私钥认证,默认
#HostKey /etc/ssh/ssh_ _host_ ecdsa _key # ecdsa私钥认证
#HostKey /etc/ssh/ssh_ host_ ed25519_ _key # ed25519私钥认证
#SyslogFacility AUTH  # ssh登录系统的时会记录信息并保存在/var/1og/secure
#LogLeve1 INFO         #日志的等级

#Logi nGraceTime 2m  # .登录的宽限时间,默认2分钟没有输入密码,则自动断开连接
#Pe rmi tRootLogin prohibit-password # 只允许root以密钥形式登录,不能以密码的方
式登录可以设置Permi tRootLogin yes, 允许管理员登录
#StrictModes yes   # .是否让sshd去检查用户主目录或相关文件的权限数据
#MaxAuthTries 6  # 最大认证尝试次数,最多可以尝试6次输入密码。之后需要等待某段时间
                              后才能再次输入密码
#MaxSessions 10        #允许的最大会话数

AuthorizedKeysFile . ssh/ authorized _keys      #选择基于密钥验证时,客户端生成一 对公
                                                              私钥之后,会将公钥放到. ssh/authorizd_ _ke里面
#Pa{swordAuthentication yes # 登录ssh时是否进行密码验证
#Permi tEmptyPasswords no   #登录ssh时是否允许密码为空

Subsystem sftp /usr/libexec/openssh/sftp-server      #支持SFTP ,如果注释掉,贝
                                                                                  不支持sftp连接
AllowUsers user1 user2      #登录白名单(默认没有这个配置,需要自己手动添加),允许远程登录
                                            的用户。如果名单中没有的用户,则提示拒绝登录
 


3.1配置ssh监听端口号



●第一步:server端操作,编辑配置文件
[root@server ~]# vim /etc/ssh/sshd_ config
port 2222          #修改第21行参数,去掉#,改为2222


●第二步:server端操作,重启服务
[root@server ~]# systemctl restart sshd
[ root@server ~]# netstat -ntlp #查看端口号是否改变


●第三步: node1端操作,ssh登录服务器
 [root@node1 ~]# ssh root@192.168.48.130 # 默认登录会被拒绝
ssh: connect to host 192.168.48.130 port 22: Connection refused

[root@node1 ~]# ssh -p 2222   root@192.168.48.130   #指明以2222端口号登录
root@192.168.48.130's password:

 [root@server ~]#
注销.
Connection to 192.168.48.130 closed.
[ root@node1 ~]#
●注意:修改ssh端口号时必须关闭selinux
#定位server端, 修改会原来的22端口
[rogt@server ~]# vim /etc/ssh/sshd_config
[root@server ~]# systemctl restart sshd
[root@server ~]# netstat -ntlp 
 

#开启selinux
 [root@server ~]# vim /etc/selinux/config
SELINUX=enforcing # 改为enforcing即启
[ root@server ~]# reboot
#重启生效,等待
[root@server ~]# vim /etc/ssh/sshd_ config
#重新修改端口号为3333
Port 3333
#重启服务后会报错,selinux会拦截端口号修改
 [ root@server ~]# systemctl restart sshd
 Job for sshd.service fai led because the contro1 process exited with error
code .
See "systemctl status sshd. service" and "journalct1 -xeu sshd. service" for
details.

[root@server ~]# setenforce 0   # 临时关闭selinux
[root@server ~]# getenforce     #查看selinux状态
Permissive                                #临时关闭,不拦截但会记录行为
 [root@server ~]# systemct] restart sshd      #临时关闭selinux后重后限务成功
#注意:修改聊口这类的系统参数,需要关闭seitinux或配Tselinux让其放行

 

3.2拒绝以root身份登录服务器



●ssh-keygen:用于生成、管理密钥
●格式
 [root@node1 ~]# ssh-keygen     -t    rsa
●分析
。-t: 指定加密类型
。rsa: rsa公钥加密算法,可以产生公钥和私钥
。注意:执行后对应账户目录下的隐藏目录.ssh中有2个文件:
■/root/.ssh/id_ rsa: 本机私钥文件
■/root/.ssh/id_ rsa.pub: 本机公钥文件
 

●第一步:定位server,编辑配置文件
[root@server ~]# vim  /etc/ssh/sshd_config. d/01-permitrootlogin. conf 

Permi tRootLogin no          # yes修改为no,拒绝以root身份登录服务器
[root@server ~]# systemctl restart sshd
●第二步:定位node1,测试远程登录
[root@node1 ~]# ssh root@192.168.48.130        #以root身份登录被拒绝
root@192 . 168.48.130's passwordI
Permission denied, please try again.
 

3.3虚拟机之间实现免密登录


●第一步:定位node1,制作公私对
 [ root@node1 ~]# ssh-keygen    -t  rsa    #一路回车即可
●第二步:定位node1,将公钥上传
[root@node1 ~]# ssh-copy-id    root@13.168.48.130  #将node1公钥上传给130主机
The authenticity of host ' 192.168.48.130 (192.168.48.130)' can't be
established .
ED25519 key fingerprint is
SHA256: K7nvJFkfIh+p9YytEGR44wLbTfpB0Y52oVou0UdG6nc.
This key is not known by any other names
 Are you sure you want to continue connecting (yes/no/ [fingerprint])? yes #
输入
 /usr/bin/ssh-copy-id: INFO: attempting to 1og in with the new key(s), to
filter out any that are already installed
/usr/bin/ssh-copy-id: INFO: 1 key(s) remain to be installed -- if you are
prompted now it is to insta11 the new keys
root@192.168.48.130's password:
#输入登录密码
 

第三步:客户端测试

[root@node主~]# ssh root@192.168.48.130
Activate the web console with: systemct1 enable --now cockpit. socket
Register this system with Red Hat Insights: insights-client --register
Create an account or view a11 your systems at https://red. ht/insights-
dashboard
Last login: Wed May 31 08:32:15 2023 from 192.168.48.1
’ [root@server ~]#
注销
Connection to 192.168. 48.130 closed.
第四步:由于目标是双向免密,只需要在server'端制作公私钥对,将其上传给node1端即可
 

3.4xshell免密登录


●xshell使用密钥登陆
●之前xshell使用的是密码登录,现在通过密钥的配置,实现无密码登录
#注意:先在服务器端检查/root/ . ssh/authorized_ keys是否存在,它时存储公钥的文件,若不存
在需要新建

#服务器端操作

 [ root@server ~]# cd / root
 [root@server ~]# 1s -a
 [root@server ~]# mkdir . ssh
 [root@server ~]# cd   .ssh
[root@server .ssh]# vim  authorized_ keys
#有时需要注意. ssh目录的权限.
 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/112843.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

厦门万宾科技智能井盖监测仪器的作用如何?

越来越多的人们希望改善生活&#xff0c;走出农村走出大山&#xff0c;前往城市之中居住。由此城市的人口和车辆在不断增加&#xff0c;与之而来的是城市的交通压力越来越大&#xff0c;时常会出现道路安全隐患&#xff0c;这给城市未来发展和智慧城市建设都带来一定的难题&…

电脑开机显示器不亮?正确操作分享(4个方法)!

“我的电脑最近不知道为什么&#xff0c;每次开机后显示器都不亮&#xff0c;重启也没反应&#xff0c;有什么方法可以解决该问题吗&#xff1f;快帮帮我&#xff01;” 随着电脑在我们日常生活和工作中的广泛应用&#xff0c;出现问题时需要及时解决。在众多的电脑问题中&…

家政保洁团队服务预约小程序的效果如何

家政保洁可以是大公司也可以是小团队&#xff0c;但无论什么规格&#xff0c;其市场需求都是稳中有增&#xff0c;随着人们生活品质提升&#xff0c;其对居住环境/办公环境等都有一定要求&#xff0c;这意味着家政团队可以拓展同城乃至外地多个领域的生意。 但线下信息单一&am…

【Linux】第九站:make和makefile

文章目录 一、 Linux项目自动化构建工具make/Makefile1.make/makefile工作现象2.依赖关系与依赖方法3.如何清理4.为什么这里我们需要带上clean5.连续的make6.特殊符号 二、Linux下实现一个简单的进度条1.回车换行2.缓冲区3.倒计时的实现 一、 Linux项目自动化构建工具make/Make…

Mybatis—XML配置文件、动态SQL

学习完Mybatis的基本操作之后&#xff0c;继续学习Mybatis—XML配置文件、动态SQL。 目录 Mybatis的XML配置文件XML配置文件规范XML配置文件实现MybatisX的使用 Mybatis动态SQL动态SQL-if条件查询 \<if\>与\<where\>更新员工 \<set\>小结 动态SQL-\<forea…

RHCSA -- VMware虚拟机配置及破解密码

一、配置虚拟机 1、开启VMware&#xff08;自定义&#xff09; 2、设置虚拟机硬件兼容性&#xff08;默认&#xff09; 3、稍后安装虚拟机操作系统 4、选择为Linux的虚拟机 5、虚拟机机名 6、设置虚拟机处理器 7、设置虚拟机所连接的网络类型 8、选择磁盘类型 9、设置所选磁…

Linux--jdk,tomca,mysql安装、后端项目搭建

一、JDK和Tomcat的安装 1.JDK安装 直接上传到Linux服务器的&#xff0c;上传jdk、tomcat安装包 解压JDK安装包 //解压jdk tar -zxvf jdk-8u151-linux-x64.tar.gz 置环境变量(JAVA_HOME和PATH) vim /etc/profile 在文件末尾添加以下内容&#xff1a; //java environment expo…

【算法|滑动窗口No.4】leetcode 485.最大连续 1 的个数 487.最大连续 1 的个数 II 1004. 最大连续1的个数 III

个人主页&#xff1a;兜里有颗棉花糖 欢迎 点赞&#x1f44d; 收藏✨ 留言✉ 加关注&#x1f493;本文由 兜里有颗棉花糖 原创 收录于专栏【手撕算法系列专栏】【LeetCode】 &#x1f354;本专栏旨在提高自己算法能力的同时&#xff0c;记录一下自己的学习过程&#xff0c;希望…

APISpace 天气预报查询API接口案例代码

1.天气预报查询API产品介绍 APISpace 的 天气预报查询&#xff0c;支持全国以及全球多个城市的天气查询&#xff0c;包含国内3400个城市以及国际4万个城市的实况数据&#xff0c;同时也支持全球任意经纬度查询&#xff0c;接口会返回该经纬度最近的站点信息&#xff1b;更新频率…

英语语法,时态总结,16种时态

文章目录 前言总体说明过去时一般过去时过去进行时过去完成时过去完成进行时 现在时一般现在时现在进行时现在完成时现在完成进行时 将来时一般将来时将来进行时将来完成时将来完成进行时 过去将来时一般过去将来时过去将来进行时过去将来完成时过去将来完成进行时 前言 学了这…

ChatGPT火了:还有哪些可以做的变现项目

一、写在前面 柴特鸡皮踢 大家都不陌生了 说实话&#xff0c;Chatgpt火了后&#xff0c;正经的项目没出来多少&#xff0c;出了一大批割九菜的。 为什么说是割韭菜&#xff0c;因为一群完全不懂技术&#xff0c;只会讲讲成功学、写作学、财经的大V也敢开社群、卖课。很多人听…

Linux的开发环境安装配置与后端项目部署

目录 一.安装开发环境 1.准备阶段 1.1 创建新目录 1.2 解压文件 2.JDK的安装与配置环境变量 2.1 解压jdk压缩包 2.2 配置环境变量 2.3 设置环境变量生效 2.4 验证是否安装成功 3.Tomcat的安装与使用 3.1 解压安装 3.2 开启服务 3.3 开放端口 3.4 访问成功 4.MySQ…

【嵌入式】HC32F07X CAN通讯配置和使用配置不同缓冲器以连续发送

一 背景说明 使用小华&#xff08;华大&#xff09;的MCU HC32F07X实现 CAN 通讯配置和使用 二 原理分析 【1】CAN原理说明&#xff08;参考文章《CAN通信详解》&#xff09;&#xff1a; CAN是控制器局域网络(Controller Area Network, CAN)的简称&#xff0c;是一种能够实现…

实在智能携手品牌商家,在活动会面中共谋发展

金秋十月&#xff0c;丰收的季节&#xff0c;也是商家们在双11大展拳脚的时刻。为迎战一年一度的双11大促&#xff0c;品牌商家在10月份卯足劲&#xff0c;制定一系列营销方案&#xff0c;争取为店铺带来更多流量和订单。 其中&#xff0c;舍得、同科医药、梅子熟了、宝洁、维…

海上风电应急救援vr模拟安全培训提高企业风险防范能力

相比传统的发电厂&#xff0c;海上风电作业积累的经验少&#xff0c;风险高&#xff0c;因此为了规范施工人员的行为和操作&#xff0c;保障生产安全进行&#xff0c;开展海上风电VR安全培训具有重要意义。 有助于提高员工的安全意识 通过模拟真实的海上风电作业环境&#xff0…

基于元学习神经网络的类人系统泛化

Nature 上介绍了一个关于AI在语言泛化方面的突破性研究。科学家们创建了一个具有人类般泛化能力的AI神经网络&#xff0c;它可以像人类一样将新学到的词汇融入现有词汇&#xff0c;并在新环境中使用它们。与ChatGPT 相比&#xff0c;该神经网络在系统性泛化测试中表现得更好。 …

AMD Ryzen AI 暂仅支持 Windows,Linux 系统有望后续支持

近日消息&#xff0c;最新的 AMD Ryzen 7040 系列笔记本电脑配备了基于 Xilinx IP 的专用 AI 引擎&#xff0c;名为“Ryzen AI”&#xff0c;可以加速 PyTorch 和 TensorFlow 等机器学习框架的运行。不过目前这个 Ryzen AI 只支持微软 Windows 系统。但是如果有足够的客户需求&…

NLP实践——中文指代消解方案

NLP实践——中文指代消解方案 1. 参考项目2. 数据2.1 生成conll格式2.2 生成jsonline格式 3. 训练3.1 实例化模型3.2 读取数据3.3 评估方法3.4 训练方法 4. 推理5. 总结 1. 参考项目 关于指代消解任务&#xff0c;有很多开源的项目和工具可以借鉴&#xff0c;比如spacy的基础模…

恒驰服务 | 华为云数据使能专家服务offering之数仓建设

恒驰大数据服务主要针对客户在进行智能数据迁移的过程中&#xff0c;存在业务停机、数据丢失、迁移周期紧张、运维成本高等问题&#xff0c;通过为客户提供迁移调研、方案设计、迁移实施、迁移验收等服务内容&#xff0c;支撑客户实现快速稳定上云&#xff0c;有效降低时间成本…

【Elasticsearch 未授权访问漏洞复现】

文章目录 一、漏洞描述二、漏洞复现三、修复建议 一、漏洞描述 ElasticSearch是一个基于Lucene的搜索服务器。它提供了一个分布式多用户能力的全文搜索引擎&#xff0c;基于RESTful web接口。Elasticsearch是用Java开发的&#xff0c;并作为Apache许可条款下的开放源码发布&am…