当前位置: 首页 > news >正文

【linux】免密登录

一、免密登录涉及的文件
SSH 的免密登录用的是数字签名:

客户端 服务端 (持有私钥) (持有公钥) │ │ │ 1. 请求登录 (ssh user@server) │ │ ─────────────────────────────────────→ │ │ │ │ 2. 服务端生成一个随机数 (challenge) │ │ ←───────────────────────────────────── │ │ │ │ 3. 客户端用私钥对随机数进行签名 │ │ (sign with private key) │ │ │ │ 4. 发送签名结果 │ │ ─────────────────────────────────────→ │ │ │ │ 5. 用公钥验证签名 │ (verify with public key) │ 如果验证通过 → 认证成功 │ │ │ 6. 认证结果 │ │ ←───────────────────────────────────── │

假如A机器访问B机器,则A需要持有私钥,B需要有公钥,这里的公钥id_rsa.pub和私钥id_rsa是一对!

假如A的用户是root ,那么 /root/.ssh/下需要存在私钥,名称是id_rsa,只有一个

B的用户是ubuntu,那么 /home/ubuntu/.ssh下需要有公钥,名称是authorized_keys (内容是多个id_rsa.pub,因为C用户可以访问B,也可以存在C的某个用户私钥对应的公钥)

二、权限问题

2.1 文件或目录权限问题

SSH 服务对密钥文件和目录的权限有极其严格的要求,这是安全设计的一部分。任何权限过宽的设置都会导致免密登录失败,即使密钥内容完全正确。

客户端 (A机器) 权限要求

  • ~/.ssh/目录:权限必须是700(仅所有者可读写执行)。
  • ~/.ssh/id_rsa(私钥):权限必须是600(仅所有者可读写)。这是最敏感的,绝不能让其他用户读取。
  • ~/.ssh/id_rsa.pub(公钥):权限可以是644(所有者读写,其他用户只读),因为公钥本身不敏感。

服务端 (B机器) 权限要求

  • ~/.ssh/目录:权限必须是700
  • ~/.ssh/authorized_keys文件:权限必须是600。如果权限是644或更开放,SSH 服务会出于安全考虑拒绝读取该文件,导致认证失败。
  • 用户家目录 (/home/ubuntu/):权限不应超过755。如果家目录权限是777,SSH 服务同样会拒绝使用authorized_keys文件。

常见错误与修复

错误现象

配置了公钥,但登录时仍提示输入密码,或直接报错Permission denied (publickey)

排查步骤
  1. 检查服务端.ssh目录权限ls -ld ~/.ssh,应为drwx------
  2. 检查服务端authorized_keys文件权限ls -l ~/.ssh/authorized_keys,应为-rw-------
  3. 检查服务端家目录权限ls -ld ~,应为drwxr-xr-x或更严格。
修复命令
chmod700~/.sshchmod600~/.ssh/authorized_keyschmod755~# 如果家目录权限过宽## 2.2 AllowUsers 机制AllowUsers 是白名单机制,如果不配置,默认对任何用户不限制; 一旦配置了,那么其他用户都受限 当免密失效,仍报permisson deny时,检查下 /etc/ssh/sshd_config 配置 日志分析:若用户无法登录,可通过查看认证日志(如 /var/log/auth.log 或 /var/log/secure)定位原因。典型的拒绝日志为:User xxx not allowed because not listedinAllowUsers
http://www.gsyq.cn/news/1463766.html

相关文章:

  • 运筹学对偶理论:从“生产 vs 出租”的生意经,看懂强对偶与互补松弛
  • 【Springboot毕设全套源码+文档】基于springboot的网上课程资源远程教育资源共享平台的设计与实现(丰富项目+远程调试+讲解+定制)
  • 从CT机到你的屏幕:一次DICOM医学影像的完整‘旅程’与格式揭秘
  • 2026 年深圳宝安小户型全屋定制 带榻榻米和衣帽间如何实现高性价比 - 产品测评官
  • 从Codex更新看AI Agent未来:通用智能体正在崛起
  • 深圳 ai 智能开发公司哪家便宜:独家排名最新深度推荐 - 17322238651
  • 计算机毕业设计之基于LSTM模型的NBA小前锋综合实力分析与预测
  • 终极Windows系统清理工具:免费快速解决C盘爆红问题
  • 2026年当下,如何甄别一家真正可靠的废钢回收企业? - 2026年企业资讯
  • 外贸独立站技术复盘:无货源代购订单履约技术实现
  • 保姆级教程:Quartus II 16.0在Win10/Win11下的完整安装与破解流程(含网卡ID获取与License配置)
  • java键盘录入
  • 深圳办公 ai 培训机构哪家口碑好:权威榜单专业测评攻略 - 19120507004
  • 2026年当前,临沂企业如何选择专业财税咨询品牌?深度解析山东儒蒙企业服务有限公司 - 2026年企业资讯
  • 深圳办公 ai 培训机构哪家值得选择:独家榜单专业必读攻略 - 17329971652
  • 广州搬家公司哪家保护措施做的好:最新 TOP5 深度推荐 - 13425704091
  • 当数据消失时:TestDisk与PhotoRec如何成为你的数字救生员
  • 3步搞定安卓应用安装:APK Installer让你的Windows电脑变身移动应用中心
  • 2026 年 GEO 优化公司推荐名单:6 月国内 TOP10 服务商综合测评 + GEO 概念详解 - 玖叁鹿
  • CSAPP=系统硬件组成 + CPU 如何执行程序
  • [智能体-264]:Embedding 通俗发展史(四段式,大白话,从远古→现在 RAG)
  • 深圳办公 ai 培训机构哪家值得信赖:五大机构最新专业测评 - 17329971652
  • 别再死记ResNet了!用PyTorch从零实现DenseNet-121,搞懂‘密集连接’到底好在哪
  • 被37所重点中小学内部传阅的《AI教学整合避坑手册》(含18个真实失败案例+可审计整改清单)
  • 【结果+代码】2026中青杯B题第一问建立无参考图像质量评价(NR-IQA)的数学模型
  • B站成分检测器:智能用户分析工具,让评论区身份一目了然
  • WCH-Link Utility隐藏功能挖掘:不止烧录,还能一键读保护、读Flash和批量操作
  • low-memory-server-swap-20260601
  • 从EFPLMN到EFFPLMN:实战解析USIM卡如何影响你的手机搜网与信号
  • 保姆级教程:用Altium Designer导出Gerber文件,一次搞定PCB打样(附常见错误排查)