最佳实践:使用SSH连接Linux服务器

前言

读者可能不能一下弄懂原理,可以跟着实践步骤做一遍,然后再看一下实践原理图。

另外读者可能需要有一台可访问的服务器,供自己实践。

背景

作为IT从业人员,我们要防范一切黑客可以攻击服务器的潜在危险点,这不仅是为自己也是为别人负责。

使用密码连接远程Linux服务器(不在本文讨论范围),使黑客有一定几率撞对密码而达到登陆服务器的目的,更糟糕的情况是被黑的user可能还有sudo权限。

解决这个问题的办法就是使用SSH连接远程Linux服务器,并且禁止使用密码连接服务器。

SSH介绍

SSH全称Secure Shell,也称Socket Socket Shell,是一种网络协议,他给管理员提供一种安全的方式访问远程计算机,是一种公钥加密方式。在ssh protocol version 2中提供5种类型密钥,分别是:

  • RSA
  • RSA1
  • DSA
  • ECDSA
  • ED25519

我们使用的

ssh-keygen

命令默认生成为RSA密钥对。

因本文偏实践,读者可以看完本文再了解SSH具体介绍

实践原理:

读者一定很好奇SSH认证的流程,这里给出一张粗陋的图简单解释一下:

如果我们事先在服务器中存储了USER1的公钥(后面会讲解如何做),则USER1发起SSH连接服务器的流程如下:

  • 1.USER1发起SSH请求
  • 2.服务器生成随机数R1发给USER1,USER1用私钥加密生成R2。
  • 3.USER1把R2回发给服务器,服务器用公钥解密并对比R1,相同则成功连接。

其实很简单,但是如果还不懂,没有关系,可以先做一遍,再会过头来看,让我们开始吧。

实践步骤1:生成密钥对

读者可能有两个疑惑:

第一,生成的密钥对应当放在何处?

因为密钥一定要牢牢把握在自己手中,不能让别人知道。所以我们一定要在自己的物理机上生成密钥对,千万不能在远程计算机上生成,否则就不符合密钥的定义了。

第二,如何生成密钥对?

  1. 在本机终端运行ssh-keygen命令, 即可生成一对默认的RSA密钥。管理员可以通过ssh-keygen -t命令自定义上述的5种密钥类型,具体可以通过man ssh-keygen查看。这里我们用默认的RSA密钥即可。

  2. 然后自己输入保存的路径,推荐保存到home目录的.ssh文件夹下。

  3. 输入管理密码(不建议为空,并且需记住)。注意,这里的密码是防止别人用你的电脑SSH无密码登陆远程服务器,可以理解成开机密码,可防止别人乱动你的电脑。

前三步操作完结果如下:

存储路径如下:

实践步骤2:把公钥内容复制到服务器的认证列表中

这里读者可能又有三个问题。

第一,什么是服务器认证列表?

服务器认证列表是一个文件,可以理解为<存储用户SSH公钥的地方>,因为SSH是一个验证过程,所以服务器需要事先保存对方的公钥,这样管理员就可以指定哪些用户(准确说是密钥对)可以登录了。

第二,认证列表的路径是什么?

在服务器的配置文件/etc/ssh/sshd_config中记录的着认证列表的目录。

首先, 我们可以先进入服务器(若没有设置SSH登陆只能用密码登陆),然后进入此路径查看,如下:

~/.ssh/authorized_keys(注意,此文件不一定存在)

第三,如何把公钥复制进认证列表?

首先,认证列表文件不一定存在,所以我们要先在远程服务器上执行创建命令, 并设置权限:

mkdir .ssh  //创建文件夹
touch .ssh/authorized_keys  // 创建文件
chmod 700 .ssh      //设置权限
chmod 644 .ssh/auauthorized_keys  //设置权限

然后用nano编辑器打开:

nano ~/.ssh/authorized_keys

如果没设置过SSH的公钥,里面内容是为空的。如果设置过SSH公钥,则空行添加公钥。

最后把实践步骤1中生成的公钥内容复制粘贴到里面。可以采用文本打开复制,也可以用nano编辑器复制。这里演示方式为nano打开复制:

nano ~/.ssh/MyLinux.pub

运行后复制粘贴到远程服务器的认证列表中退出保存即可:

这样我们就可以用SSH登陆了。

实践步骤3:SSH远程连接Linux服务器

一切设置都已完成,我们如何连接到远程服务器呢?
命令格式如下:

ssh student@127.0.0.1 -p 2222 -i ~/.ssh/MyLinux
  • 1表示ssh连接
  • 2表示连接服务器的用户名
  • 3表示远程主机的host IP(这里是本机)
  • 4表示远程主机端口(默认22,vagrant采用2222, 本文不讨论)
  • 5表示用户私钥

然后输入该密钥对的管理密码即可连接服务器, 如下:

实践步骤4:设置只许SSH登录不可密码登陆

最终我们的目的是消除密码登陆这一留给黑客的安全隐患,而只采用用SSH登陆,故我们在服务器配置文件/etc/ssh/sshd_config里小小的设置一下即可。

nano /etc/ssh/sshd_config

把其中的PasswordAuthentication中的yes改成no就不可再用密码登陆了。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,761评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,953评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,998评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,248评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,130评论 4 356
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,145评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,550评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,236评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,510评论 1 291
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,601评论 2 310
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,376评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,247评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,613评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,911评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,191评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,532评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,739评论 2 335

推荐阅读更多精彩内容