`

ma系列之-26-机器认证相关命令和ssh

 
阅读更多

 

 

 

0 背景:

 

早期的远程登录用telnet,都是明文的,不安全
telnet: 远程登录协议, 23/tcp
 C/S
 S:telnet服务器
 C:telnet客户端
 
ssh: Secure SHell, 应用层协议,基于TCP工作,工作在tcp的22号端口22/tcp 
 通信过程及认证过程是加密的,主机认证(主机之间有暗号 防止主机冒充)
 用户认证过程加密
 数据传输过程加密
 
服务端有私钥,客户端有服务器的公钥, 第一次互通的时候,客户端先接收到对方的公钥,如果客户端已经有,则不发。
比如在做多机器ssh的时候,提示你输入yes后,就会将对方的公钥拷贝到本机中,然后客户端在访问服务端的时候,会带着客户端数据带上服务端公钥发送到服务端,
客户端在收到公钥之后,会试图生成对称密码,并使用服务器端的公钥加密将此密码发送给服务器端,那么此加密的东西只有服务器端能解密,这个过程就叫做秘钥交换。
为了防止在秘钥交换中暴力破解,一般都是通过普通用户登录后 su root后在执行ssh到其他机器执行其他机器操作。


认证过程两种方式:
 基于口令认证
 基于密钥认证:


ssh有两个版本: 
ssh v1 给予口令认证
 不安全,能够被man-in-middle  攻击到,man-in-middle会截获客户端,服务端,分别冒充对方,然后传送假数据。
sshv2: 基于秘钥认证
 安全 在客户端生成一对秘钥,公钥和私钥,私钥客户端保留,公钥放在服务端家目录下,客户讲本机公钥加密的数据发送到服务端,然后服务端通过本机中的客户端私钥
解密,解密成功,则说明链接是成功的,否则说明两个机器无法ssh

 

 

1  openSSH

 

ssh协议是公开的,是一套规范。
实现:服务器端、客户端使用这套规范来实现通信,在linux中,ssh协议的实现通常是 openSSH

 

Linux: openSSH
 C/S
 服务器端:sshd, 配置文件/etc/ssh/sshd_config
 客户端:ssh, 配置文件/etc/ssh/ssh_config
 ssh-keygen: 密钥生成器,给予秘钥认证时使用
 ssh-copy-id: 将公钥传输至远程服务器,而且能保存到用户家目录下的特定文件中
 scp:跨主机安全复制工具
 
 客户端使用:
 ssh:  ssh chinadaas12 默认是用当前客户端登录用户来实现ssh登录
 ssh USERNAME@HOST     以指定用户来ssh登录服务端
 ssh -l USERNAME HOST  
 ssh USERNAME@HOST 'COMMAND'  以指定用户来登录远程主机并在远程主机中执行COMMAND命令
 
 scp: 
 scp SRC DEST
 -r
 -a
 scp USERNAME@HOST:/path/to/somefile  /path/to/local  去远程主机中将somefile拷贝到本地的local下
 scp /path/to/local  USERNAME@HOST:/path/to/somewhere 将本地local下文件拷贝到远程主机somewhere下
 
 ssh-keygen
 -t rsa  指定以rsa方式生成秘钥
 ~/.ssh/id_rsa 私钥
 ~/.ssh/id_rsa.pub 公钥
 -f /path/to/KEY_FILE 
 -P '': 指定加密私钥的密码
 
 
 客户端的公钥追加保存到远程主机某用户的家目录下的.ssh/authorized_keys文件或.ssh/authorized_keys2文件中,一定不要覆盖,防止将服务端保存的别的客户端文件覆盖掉
 	

 ssh-copy-id  这个命令并不是在所有主机下都有这个命令,能自动将客户端公钥文件拷贝到服务端对应目录中并追加保存。
 -i ~/.ssh/id_rsa.pub
 ssh-copy-id -i ~/.ssh/id_rsa.pub USERNAME@HOST

 

 

2 dropbear

 

嵌入式系统(小系统)专用的ssh服务器端和客户端工具
 服务器端:dropbear
   dropbearkey
 客户端:dbclient
    
 dropbear默认使用nsswitch实现名称解析
 /etc/nsswitch.conf
 /lib/libnss_files*
 /usr/lib/libnss3.so
 /usr/lib/libnss_files*
 
 dropbear会在用户登录检查其默认shell是否当前系统的安全shell
 /etc/shells
 
 主机密钥默认位置:
 /etc/dropbear/
 RSA: dropbear_rsa_host_key
 长度可变, 只要是8的整数倍,默认为1024
 DSS: dropbear_dss_host_key
 长度固定,默认为1024
 dropbearkey
 -t rsa|dsa 
 -f /path/to/KEY_FILE
 -s SIZE

 

 

3 机器之间通讯认证相关的几个概念:

 

CA : 证书颁发机构  certificate authority 
ssl协议:是网景公司的
openssl:  开源的ssl

ssl: 是一个库,是一个功能,实现加密 secure socket layer(安全套接字层)
应用层(http,smtp,ftp层)在传输数据到TCP协议时,调用SSL功能,这么久能实现加密功能。
因此http+ssl = https 数据安全传输

公钥加密
RSA:  能加密 解密
DSA:  只能加密

加密解密需要算法实现,一个工具能在主机上给我们提供
算法的实现,在Linux中,常用的这个工具是openssl 或者 gpg

openssl: ssl的开源实现,几乎实现了市场所有加密算法
     libcrypto: 加密库
     libssl 基于身份认证,数据机密性 会话完整性 tls/ssl库
     openssl 多用途命令行工具
     #openssl version 

国际通用协议: TLS 传输层安全(transport layer security) 在SSL基础上的一个更通用协议	   


openssh: 将认证实现加密 将传输也实现加密  运行在linux/unix的开源实现
	ssh客户端:
		linux: 就是ssh命令
		window: putty(尽量不要使用这个 破解版有病毒)  SecureCRT  SSHSecureShellClient(自带远程文件传送工具) Xmanager 
		
    ssh服务端:
		sshd: 只能按照在服务器端,默认运行在后台
		
	ssh  sshd的配置文件所在目录: /etc/ssh
		ssh客户端配置文件:  ssh_config
		sshd服务端配置文件: sshd_config  比如 其内就配置了 #AuthorizedKeysFile     .ssh/authorized_keys默认是这个路径,如果要修改取消注释修改即可
		改变配置信息后需要重启,service sshd xxx
	  	
		通过ssh连接到主机后,会在本机中的.ssh/known_hosts内增加主机的公钥信息
		
		
	scp: 基于ssh的远程复制命令,

 

分享到:
评论

相关推荐

    瑞士康达交换机ISCOM2110EA-MA命令手册

    这份命令手册是网络工程师或IT管理员操作瑞士康达ISCOM2110EA-MA交换机时的重要参考资料,它提供了从基本命令到高级配置的详细步骤和命令语法,以确保交换机能够被正确配置以适应不同的网络环境。通过对这些命令的...

    顺源科技4-20mA转0-5V芯片

    ### 顺源科技4-20mA转0-5V芯片相关知识点 #### 一、产品概述 顺源科技推出的4-20mA转0-5V芯片属于ISOEM系列直流信号隔离放大器,该系列芯片能够实现不同类型的电压与电流信号间的隔离、放大以及转换。这种芯片特别...

    4-20ma转0-3.3v模块设计文档

    3. **转换原理**:转换通常通过一个精密的运算放大器和相关的电子元件实现,如电阻、电容等。电流信号通过一个已知阻值的电阻,将其转换为对应的电压,然后通过线性放大器进行调整,确保输出范围在0-3.3V之间。 4. ...

    4-20mA转0-3.3V

    使用multisim搭建并仿真了4-20mA信号转换为0-3.3V电压的电路。实际证明有效可用。

    DIN3系列4-20mA(0-20mA)电流环路隔离器:DIN3 ISO 4-20mA.pdf

    DIN3系列4-20mA(0-20mA)电流环路隔离器是一种专门用于工业现场的信号处理设备,它能够实现传感器、PLC(可编程逻辑控制器)等设备之间的信号隔离与转换。该设备的设计遵循低成本、小体积与高精度的标准,采用DIN35...

    华为OLT-MA5680T-GPON开局指导-配置指南.doc

    华为OLT-MA5680T-GPON开局指导-配置指南 本文档提供了华为OLT-MA5680T-GPON开局指导的配置指南,涵盖了GPON开局指导、业务配置、数据规划、GPON配置的一些概念等内容。 一、业务配置 在业务配置中,我们需要创建...

    MA5800 V100R019C00 命令参考 01

    《MA5800 V100R019C00 命令参考 01》是华为公司为MA5800系列OLT(Optical Line Terminal,光线路终端)设备提供的详细命令手册,主要针对V100R019C00这个软件版本。MA5800作为一款高性能的宽带接入平台,广泛应用于...

    电压电流采集(0-5V0-10V0-20mA4-20mA)电容隔离输出(0-5V0-10V)原理图及PCB

    描述:本设计采用APC(GP9303M-F1K-N-SW)芯片来实现对0-5V/0-20mA/4-20mA的信号采集,采用APC(GP9301BXIM-F1K-N-SW)芯片来实现对0-10V信号进行采集。然后在芯片内部完成信号的高频调制,调制好的高频信号经过电容...

    MA5680t参考命令

    本命令参考介绍了SmartAX MA5680T/MA5683T设备的所有命令,包括命令功能、命令格式、参数说明、使用指南、使用实例和输出说明等内容。 本命令参考可以帮助用户了解命令行的使用,并且指导用户进行相关命令行操作。

    GPON组网与华为MA5800-X15 OLT配置.docx

    GPON 组网与华为 MA5800-X15 OLT 配置 GPON(Gigabit Passive Optical Network,吉比特被动光网络)是一种基于被动光网络的光纤接入技术,主要用于光纤到家(FTTH)和光纤到大楼(FTTB)等应用场景。华为 MA5800-...

    MA5680T-OLT命令参考

    MA5680T&MA5683T; V800R010C00 命令参考 01 MA5680T&MA5683T; V800R010C00 命令参考 01

    4-20ma0-10v转0-15v/0-24v/0-200ma/0-700ma/0-2a大功率阀门驱动控制器、变送器

    标题中的“4-20ma0-10v转0-15v/0-24v/0-200ma/0-700ma/0-2a大功率阀门驱动控制器、变送器”指的是一个工业级的信号转换和驱动设备,主要用于将4-20mA或0-10V的信号转换为不同范围的电压或电流信号,以驱动大功率的...

    迪普防火墙FW1000-MA-N调试文档—20180823.docx

    MA-N防火墙,该型号防火墙前面板共有8个以太网口,以太网口0~6一般做为业务口,7口做为以太网配置口,CONSOLE口为串口调试口,CONSOLE口需要通过串口线和超级终端进行调试,当以太网配置口的ip被修改或者防火墙被锁...

    02_Artix FPGA DDR控制器MIG使用(AXI4)(MA703FA-35T)20190401.pdf

    02_Artix FPGA DDR控制器MIG使用(AXI4)(MA703FA-35T)20190401.pdf 02_Artix FPGA DDR控制器MIG使用(AXI4)(MA703FA-35T)20190401.pdf

    0-1000℃/K型热电偶转4-20mA或0-5V温度变送器,转换模块

    【热电偶温度变送器】是工业自动化领域中常用的一种设备,用于将传感器(如热电偶或热电阻)检测到的温度信号转换为标准的电信号,如4-20mA或0-5V。这样的转换对于远程传输和与控制系统集成至关重要,因为标准信号在...

    4-20mA转0-10V二进二出信号隔离分配器.pdf

    >>国际标准二路信号输入:0-5V/0-10V/1-5V,0-10mA/0-20mA/4-20mA等 >>二路输出标准信号:0-5V/0-10V/1-5V,0-10mA/0-20mA/4-20mA等,具有高负载能力 >>全量程范围内极高的线性度(非线性度) >>标准DIN35 导轨式安装...

    华为MA5680T基本查询命令

    华为MA5680T基本查询命令 华为MA5680T是OLT(Optical Line Terminal)设备,主要用于GPON(Gigabit-capable Passive Optical...此外,MA5680T还提供了许多其他的查询命令和配置命令,可以根据实际情况进行选择和使用。

    MA5800操作命令参考

    CLI提供了各种配置和查询的命令来管理和维护产品。为便于用户使用这些命令,系统按照命令的功能对命令进行分类存放,相关的命令放在相应的命令模式中。需要先进入相应的模式才能执行相关的命令。MA5800提供多种命令...

Global site tag (gtag.js) - Google Analytics