ssh配置免密后依然需要輸入密碼的問題解決及排查過程

如何對某個用戶配置免密:

ssh-keygen -t rsa -P '' -f ~/.ssh/id_rsa
cat ~/.ssh/id_rsa.pub >> ~/.ssh/authorized_keys
chmod 0600 ~/.ssh/authorized_keys

根據(jù)上述操作生成相關(guān)密鑰后,執(zhí)行ssh localhost养盗,依然需要輸入密碼巨税,排查問題:

先檢查ssh配置文件,包括客戶端配置文件ssh_config和服務(wù)端配置文件sshd_config
客戶端配置文件路徑:/etc/ssh/ssh_config
文件內(nèi)容:

                Host *
                        GSSAPIAuthentication yes
                # If this option is set to yes then remote X11 clients will have full access
                # to the original X11 display. As virtually no X11 client supports the untrusted
                # mode correctly we set this to yes.
                        ForwardX11Trusted yes
                # Send locale-related environment variables
                        SendEnv LANG LC_CTYPE LC_NUMERIC LC_TIME LC_COLLATE LC_MONETARY LC_MESSAGES
                        SendEnv LC_PAPER LC_NAME LC_ADDRESS LC_TELEPHONE LC_MEASUREMENT
                        SendEnv LC_IDENTIFICATION LC_ALL LANGUAGE
                        SendEnv XMODIFIERS
                # 如果是使用dsa生成密鑰的話张弛,那么必須要配置上這個參數(shù)
                PubkeyAcceptedKeyTypes +ssh-dss

服務(wù)端配置文件路徑:/etc/ssh/sshd_config
文件內(nèi)容:

                HostKey /etc/ssh/ssh_host_rsa_key
                #HostKey /etc/ssh/ssh_host_dsa_key
                HostKey /etc/ssh/ssh_host_ecdsa_key
                HostKey /etc/ssh/ssh_host_ed25519_key

                SyslogFacility AUTHPRIV

                # Authentication:
                # 配置允許root用戶登錄,yes
                # 如果不允許root登錄酪劫,需要把它改為no
                PermitRootLogin yes             

                AuthorizedKeysFile      .ssh/authorized_keys

                PasswordAuthentication yes

                GSSAPICleanupCredentials no

                X11Forwarding yes

                UsePrivilegeSeparation sandbox

                UseDNS no

                # Accept locale-related environment variables
                AcceptEnv LANG LC_CTYPE LC_NUMERIC LC_TIME LC_COLLATE LC_MONETARY LC_MESSAGES
                AcceptEnv LC_PAPER LC_NAME LC_ADDRESS LC_TELEPHONE LC_MEASUREMENT
                AcceptEnv LC_IDENTIFICATION LC_ALL LANGUAGE
                AcceptEnv XMODIFIERS

                # override default of no subsystems
                Subsystem       sftp    /usr/libexec/openssh/sftp-server

                # Example of overriding settings on a per-user basis
                #Match User anoncvs
                #       X11Forwarding no
                #       AllowTcpForwarding no
                #       PermitTTY no
                #       ForceCommand cvs server
                KerberosAuthentication no
                PubkeyAuthentication yes
                UsePAM yes
                AuthorizedKeysCommand /usr/bin/sss_ssh_authorizedkeys
                AuthorizedKeysCommandUser nobody
                GSSAPIAuthentication yes
                ChallengeResponseAuthentication yes
                # 如果使用dsa生成密鑰的話吞鸭,則必須
                PubkeyAcceptedKeyTypes +ssh-dss
                KexAlgorithms diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1,diffie-hellman-group14-sha1,diffie-hellman-group-exchange-sha256,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521

服務(wù)端和客戶端按這個配置文件來配是沒有問題的,親測覆糟。
PubkeyAcceptedKeyTypes +ssh-dss 是我后加上的參數(shù)刻剥,但是它并不是之前免密無效的原因,因為我之前生成的密鑰使用的是rsa而不是dsa滩字。

所以配置文件這塊是沒有問題的造虏。

再排查權(quán)限問題

首先排查密鑰文件authorized_keys的權(quán)限,它的權(quán)限嚴格要求是600麦箍,因為在步驟1中做了這個操作漓藕,所以它的權(quán)限是正確的;

接著排查/home/xxx/.ssh目錄的權(quán)限挟裂,它的權(quán)限須是700享钞,檢查后發(fā)現(xiàn)權(quán)限是正常的700;

再接著用戶主目錄的權(quán)限诀蓉,ll /home 查看主目錄/home/xxx的權(quán)限栗竖,發(fā)現(xiàn)它的權(quán)限是777,然后我把他改小點渠啤,改為755狐肢,然后再通過ssh localhost測試,這時免密就成功了沥曹。

所以之前免密失效的根本原因還是權(quán)限的問題份名,ssh不允許用戶的主目錄和.ssh目錄以及authorized_keys文件的權(quán)限開放得太大。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末架专,一起剝皮案震驚了整個濱河市同窘,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌部脚,老刑警劉巖想邦,帶你破解...
    沈念sama閱讀 221,430評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異委刘,居然都是意外死亡丧没,警方通過查閱死者的電腦和手機鹰椒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,406評論 3 398
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來呕童,“玉大人漆际,你說我怎么就攤上這事《崴牵” “怎么了奸汇?”我有些...
    開封第一講書人閱讀 167,834評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長往声。 經(jīng)常有香客問我擂找,道長,這世上最難降的妖魔是什么浩销? 我笑而不...
    開封第一講書人閱讀 59,543評論 1 296
  • 正文 為了忘掉前任贯涎,我火速辦了婚禮,結(jié)果婚禮上慢洋,老公的妹妹穿的比我還像新娘塘雳。我一直安慰自己,他們只是感情好普筹,可當我...
    茶點故事閱讀 68,547評論 6 397
  • 文/花漫 我一把揭開白布败明。 她就那樣靜靜地躺著,像睡著了一般斑芜。 火紅的嫁衣襯著肌膚如雪肩刃。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,196評論 1 308
  • 那天杏头,我揣著相機與錄音,去河邊找鬼沸呐。 笑死醇王,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的崭添。 我是一名探鬼主播寓娩,決...
    沈念sama閱讀 40,776評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼呼渣!你這毒婦竟也來了棘伴?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,671評論 0 276
  • 序言:老撾萬榮一對情侶失蹤屁置,失蹤者是張志新(化名)和其女友劉穎焊夸,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蓝角,經(jīng)...
    沈念sama閱讀 46,221評論 1 320
  • 正文 獨居荒郊野嶺守林人離奇死亡阱穗,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,303評論 3 340
  • 正文 我和宋清朗相戀三年饭冬,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片揪阶。...
    茶點故事閱讀 40,444評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡昌抠,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出鲁僚,到底是詐尸還是另有隱情炊苫,我是刑警寧澤,帶...
    沈念sama閱讀 36,134評論 5 350
  • 正文 年R本政府宣布冰沙,位于F島的核電站劝评,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏倦淀。R本人自食惡果不足惜蒋畜,卻給世界環(huán)境...
    茶點故事閱讀 41,810評論 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望撞叽。 院中可真熱鬧姻成,春花似錦、人聲如沸愿棋。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,285評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽糠雨。三九已至才睹,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間甘邀,已是汗流浹背琅攘。 一陣腳步聲響...
    開封第一講書人閱讀 33,399評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留松邪,地道東北人坞琴。 一個月前我還...
    沈念sama閱讀 48,837評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像逗抑,于是被迫代替她去往敵國和親剧辐。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,455評論 2 359

推薦閱讀更多精彩內(nèi)容