设为首页 收藏本站
查看: 902|回复: 0

[经验分享] linux ssh互为信任

[复制链接]

尚未签到

发表于 2018-5-24 08:54:16 | 显示全部楼层 |阅读模式
  实验目的配置两台服务器不用密码互为登入
  大纲
  1.服务器IP 192.168.1.236 和192.168.1.208
  2.在192.168.1.236 生成一对密钥
  3.将1.236公钥传递至1.208
  4.在1.208生成一对密钥
  5.将1.208公钥传至1.236
  ssh v1, v2
  客户端:
Linux: ssh
Windows: putty, SecureCRT(), SSHSecureShellClient, Xmanager
  服务器端:
sshd

openssh (ssh, sshd)
  
ssh --> telnet
  sshd:  主机密钥
  netstat
-r
-n
-t: tcp connections
-u: udp connections
-l: listening
-p: process
  

ssh (ssh_config)
sshd (sshd_config)
  /etc/ssh
  
ssh:
ssh -l USERNAME REMOTE_HOST ['command']
ssh USERNAME@REMOTE_HOST

-p port
  -X
-Y

基于密钥的认证:
  一台主机为客户端(基于某个用户实现):
1、生成一对密钥
ssh-keygen
-t {rsa|dsa} 算法
-f /path/to/keyfile 保存的密钥文件
  -N 'password'  指定密码
  2、将公钥传输至服务器端某用户的家目录下的.ssh/authorized_keys文件中
使用文件传输工具传输(ssh-copy-id, scp)
ssh-copy-id -i /path/to/pubkey USERNAME@REMOTE_HOST
  3、测试登录
  scp: 基于ssh的远程复制命令,可以实现在主机之间传输数据
scp [options] SRC DEST
-r
-p
-a
  REMOTE_MACHINE
USERNAME@HOSTNAME:/path/to/somefile
  ssh-keygen -t rsa -f .ssh/id_rsa -N '' 创建私钥密码为空
-f指定路径
-t 指定加密算法
  192.168.1.236服务器
  1.生成一对密钥
[root@mail .ssh]# ssh-keygen -t rsa
Generating public/private rsa key pair.
Enter file in which to save the key (/root/.ssh/id_rsa):
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in /root/.ssh/id_rsa.
Your public key has been saved in /root/.ssh/id_rsa.pub.
The key fingerprint is:
45:ff:bb:0a:07:57:73:c4:1c:e6:3e:a1:ad:2a:51:72 root@mail
  [root@mail .ssh]# ls
known_hosts  id_rsa--私钥  id_rsa.pub--公钥
[root@mail .ssh]# ll
total 8
-rw-r--r-- 1 root root    0 Aug  7 10:36 known_hosts
-rw------- 1 root root 1675 Aug  7 10:41 id_rsa
-rw-r--r-- 1 root root  391 Aug  7 10:41 mail_rsa.pub
2.查看目录权限
[root@mail ~]# ll -ha
drwx------  2 root root 4.0K Aug  7 10:41 .ssh
  3.将本地公钥传递至远程服务器保存在对应目录下面.ssh/authorized_keys
[root@mail .ssh]# ssh-copy-id -i mail_rsa.pub root@192.168.1.208
The authenticity of host '192.168.1.208 (192.168.1.208)' can't be established.
RSA key fingerprint is 2b:33:02:38:1d:1e:df:2e:7f:3a:e9:98:41:64:07:28.
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added '192.168.1.208' (RSA) to the list of known hosts.
root@192.168.1.208's password:
Now try logging into the machine, with "ssh 'root@192.168.1.208'", and check in:
  .ssh/authorized_keys
  to make sure we haven't added extra keys that you weren't expecting.
  4.测试登入
[root@mail .ssh]# ssh 192.168.1.208
Last login: Thu Aug  7 11:00:48 2014 from 192.168.1.236
  192.168.1.208服务器
  
5.登入192.168.1.208 生成一对密钥
  [root@rrcy .ssh]# ssh-keygen -t rsa
Generating public/private rsa key pair.
Enter file in which to save the key (/root/.ssh/id_rsa):
Enter passphrase (empty for no passphrase):
Enter same passphrase again:
Your identification has been saved in /root/.ssh/id_rsa.
Your public key has been saved in /root/.ssh/id_rsa.pub.
The key fingerprint is:
cb:96:66:fb:df:28:2d:7f:74:cc:b7:79:80:2b:ce:6a root@rrcy
The key's randomart image is:
+--[ RSA 2048]----+
|                 |
|                 |
|                 |
|                 |
|        S    . o |
|       . o  . o =|
|        B  . o o+|
|       +Eo+ oo.o.|
|       .o++*+.. .|
+-----------------+
[root@rrcy .ssh]# ls
authorized_keys  id_rsa  id_rsa.pub  known_hosts
  6.将公钥添加到192.168.1.236 .ssh/authorized_keys
[root@rrcy .ssh]# ssh-copy-id -i id_rsa.pub root@192.168.1.236
The authenticity of host '192.168.1.236 (192.168.1.236)' can't be established.
RSA key fingerprint is f0:f4:36:5b:b7:cf:46:24:42:f0:cc:58:98:df:3a:99.
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added '192.168.1.236' (RSA) to the list of known hosts.
root@192.168.1.236's password:
Now try logging into the machine, with "ssh 'root@192.168.1.236'", and check in:
  .ssh/authorized_keys
  to make sure we haven't added extra keys that you weren't expecting.
  7.测试登入
[root@rrcy .ssh]# ssh 192.168.1.236
Last login: Thu Aug  7 11:06:01 2014 from 192.168.1.208
  
ssh 默认FTP sftp root@ip
  总结:
1、密码应该经常换且足够复杂;
2、使用非默认端口;
3、限制登录客户地址;
4、禁止管理直接登录;
5、仅允许有限制用户登录;
6、使用基于密钥的认证;
7、禁止使用版本1

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-480494-1-1.html 上篇帖子: linux 操作打包命令 下篇帖子: 【LINUX】LINUX PHP搭建
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表