设为首页 收藏本站
查看: 5835|回复: 0

[经验分享] SSH远程管理、参数讲解、xshell使用、scp,sftp,ssh命令(ssh两种方式的密钥验证方

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-11-6 09:09:33 | 显示全部楼层 |阅读模式
1.SSH远程管理
SSH(Secure Sheel)是一种安全通道协议,主要用于实现字符界面的远程登录、远程复制等功能。SSH协议对通信双方的数据传输进行了加密处理,其中包括用户的口令。与早期的TELNET(远程登录,tcp23端口)、RSH(Remote Sheel,远程执行命令)、RCP(Remote File Copy,远程文件复制)等应用想必,SSH协议提供了更好的安全性。
配置OpenSSH服务端(由openssh、openssh-server软件包提供、主配置文件/etc/ssh/sshd_config,服务“service sshd start”)
服务器监听选项:sshd服务器使用的默认端口号为22,必要的时候可以更改此端口(使用“ssh -p 端口号 user@IP地址”);并指定监听服务的具体IP地址,以便在网络中提高隐蔽性;除此之外,SSH协议的版本选用V2比V1的安全性更;禁用DNS反向解析,可以提高服务器的响应速度。
wKioL1Y7O0zChxMaAAGbR2pEhy8651.jpg
wKioL1Y7O0yj6HkZAAEBq1eJqmg138.jpg
更改完成后使用“service sshd reload”加载服务
用户登录控制:sshd服务默认允许root用户登录,当在internet中使用时比较不安全,一般会把root用户禁用,然后使用su命令进行用户切换;关于sshd服务的用户登录控制,通常禁用root。另外,可以限制登录验证的时间(默认2分钟)及最大重试次数,超过限制则断开连接。
wKiom1Y7OwyxUF7_AAEsTmp1BcY566.jpg
更改完成后使用“service sshd reload”加载服务
当只希望允许或禁止某些用户登录时,可以使用AllowUsers或DenyUsers配置,两者用法类似(注意不要同时使用)。例如:若只希望jerry和admin用户登录,且其中admin用户仅能够从61.23.24.25的主机远程登录,可以参考一下操作。
wKioL1Y7O0yCTzQ1AAEPoVcOjak597.jpg
更改完成后使用“service sshd reload”加载服务
登录验证方式:对于服务器的远程管理,除了用户账号的安全控制以外,登录验证的方式也非常重要。sshd两种验证方式__密码验证、密钥对验证。可以同时使用两种或一种方式。
密钥对验证:要求提供相匹配的密钥信息才能通过验证。通常先在客户集中创建一对密钥文件(公钥/私钥),然后将其复制到指定的服务器上,远程登录时,将进行公钥/私钥关联验证,大大增强了安全的需求。
wKiom1Y7Owyg7tq9AAE9V6rwmgY048.jpg
密码验证:以服务器本地的用户进行验证。危害:从客户端来看,服务端有可能是假冒的;从服务端来看,有可能被暴力破解密码。
wKiom1Y7OwzzQEcFAAFaxsWoz6E668.jpg
2.使用SSH客户端程序
OpenSSH客户端有openssh-client软件包提供(默认已安装),其中包括ssh远程登录命令,以及scp、sftp远程复制和文件传输命令。
在Windows平台中,可以使用Xshell、Xmanager、SecureCRT、Putty等工具。
SSH远程登录:通过SSH命令可以远程管理sshd服务,为用户提供一个安全的Shell环境,以便对服务器进行管理和维护。使用时应制定登录用户,目标主机地址作为参数。例如,若要登录主机192.168.1.1,以对方的wgl用户进行验证,可以执行以下操作:
wKiom1Y7Ow3gs4V1AAF4QH-m4lU016.jpg
当用户第一次登录SSH服务器时,必须接受服务器发来的RSA密钥(根据提示输入“yes”)后才能继续验证,接着输入wgl用户密码即可验证成功,其接受的密钥存放在~/.ssh/known_hosts文件中。
wKiom1Y7Ow2RiM67AABLi5oBpsA653.jpg
若端口不是默认的22,则使用“ssh -p 222 wgl@192.168.1.1”方式进行登录。
SCP远程复制:通过scp命令可以远程安全连接与远程主机相互复制文件,使用scp命令时,除了必须制定复制源、目标外,还应制定目标主机、登录用户、执行后输入口令即可。例如:一下分别验证上行和下行复制的操作过程:
wKioL1Y7O03R2NM6AADTKAwwGIE263.jpg
wKiom1Y7Ow2hoXxMAABBbXbw6FY469.jpg
sftp安全FTP:通过使用sftp命令可以利用SSH安全连接与远程主机上传、下载文件。采用了与ftp类似的登录过程及交互环境,便于目录资源管理。例如:以下操作依次演示了sftp登录、浏览、文件上传等过程。
wKiom1Y7Ow2S--FeAADb7unPSkw649.jpg
在Windows中图形化登录:支持Telnet、SSH、SFTP等协议。
以Xshell为例,安装过程省略,默认下一步即可。
连接过程如下
wKioL1Y7O06BzaKyAAHKSbA3Ajk299.jpg
wKiom1Y7Ow7gt7oTAADSJIO5OfU830.jpg
wKiom1Y7Ow7RJUslAADPjgA9Cyc330.jpg
wKioL1Y7O0-D18v5AACI_IKNNqc019.jpg
wKioL1Y7O0-wWiA4AAEkGRb5o9w525.jpg
连接成功后如图所示:
wKioL1Y7O0-izW65AAED_R4Iun0204.jpg
构建密钥对验证的SSH体系:
wKioL1Y7O0-Q-I9RAAEUVX-ORz8284.jpg
1)在客户端创建密钥对:在Linux客户机中,通过ssh-keygen工具为当前用户创建密钥对文件,可用的密钥对算法为RSA和DSA(ssh-keygen -t 选项用户指定算法类型)。例如:以zhangsan用户登录客户机,并生成基于RSA的SSH密钥对(公钥、私钥)文件,操作如下:
wKioL1Y7O1CQA8bbAAFQc904Y9E040.jpg
上述操作过程中,提示指定私钥文件的存放位置时,一般直接按enter键即可,最后生成的私钥、公钥文件默认存放在宿主目录中的隐藏文件夹.ssh下。私钥短语用来对私钥文件进行保护,当使用该私钥验证登录时必须正确提供此处所设置的短语,不设置此短语也可以(实现无口令登录)
wKioL1Y7O1DT2AQlAABaQdPuZzQ282.jpg
2)讲公钥文件上传到服务器:
wKioL1Y7O1DiTwT8AAC0OywcYg4399.jpg
3)在服务器中导入公钥文本:
在服务器中,目标用户(指用来远程登录等账号wgl)公钥数据文件库位于~/.ssh目录,默认文件名为authorized_keys。
wKioL1Y7O1ChjzrTAAD0K08x0UA368.jpg
4)在客户端使用密钥对验证:
wKioL1Y7O1DB4EwhAABVEpDWd1k101.jpg
第二步和第三步可以采用另外一种方法,使用“ssh-copy-id -i 公钥文件 user@IP”格式,-i选项指定公钥文件。


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.iyunv.com/thread-135674-1-1.html 上篇帖子: Centos7无法使用ssh登陆及解决方案 下篇帖子: Linux基本安全措施、加强系统账号密码安全、系统引导和登录安全、用户切换、su、sudo、grub菜单
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表