`
darkbaby123
  • 浏览: 104106 次
  • 性别: Icon_minigender_1
  • 来自: 武汉
社区版块
存档分类
最新评论

使用SSH连接远程主机

阅读更多

 

简单介绍一下,SSH是用一种协议,它可以让一台计算机用一种比较安全的方式登录远程主机。想要详细了解的童鞋可以看看wikipedia上的介绍 ,比我讲的好很多,这里就不多说了。我们只讲它的基本用法。

 

先介绍一下系统环境:

远程连接自然需要两台主机,它们都处在一个局域网下。本地主机的IP是192.168.0.100 ,远程主机的IP是192.168.0.120

两台主机都采用Ubuntu 8.10 系统,SSH服务端和客户端采用免费的OpenSSH

本地主机的有个用户为alex ,远程主机有个用户为bill

我们的目的,就是让本地主机的alex,通过SSH以bill的身份登录到远程主机。

 

连接远程主机

 

要使用SSH连接,自然需要相应的客户端和服务端软件,这里采用OpenSSH。记住两台主机都要装。这里为了偷懒,就直接给两台主机都装了客户端和服务端。

 

sudo apt-get install openssl-server openssh-client
 

安装完成后,在本地主机的终端上执行以下命令:

 

ssh bill@192.168.0.120

 

如果是第一次想某远程主机发起SSH连接,系统会提示你该主机地址不在known host里,这时输入yes就可以继续了。然后系统会提示你输入bill 的密码,输入正确后,终端的提示符会变成bill@remote-hostname,这就说明你已经以bill的身份成功登录了,之后就可以像使用本地主机一样,操作远程主机的文件了(能做的操作取决于bill的权限)。在提示符下输入exit 就会退出登录。很简单吧。

 

ssh命令的基本用方法就是 ssh username@ipaddress 。username就是远程主机的用户,ipaddress是远程主机的IP地址,你也可以把它换成域名。你可以只输入ssh来获得它的帮助信息,查看更多细节。

请记住username@ipaddress 这种格式,因为它在其他命令行工具(如 gitscp )中屡见不鲜,这时你就知道该工具是用SSH来访问远程主机的。

 

使用公钥认证(public key),避免使用密码

 

现在你已经熟悉了SSH的基本用法(一行命令而已),但每次发起连接都要输入密码很是烦人。而且实际环境中因为种种原因,基本不会告诉你远程主机的密码的。那没有密码,如何验证某主机可以以bill的身份登录呢?我们可以使用公钥(public key)和密钥(private key)代替密码。

 

首先简单讲讲公钥验证机制:公钥和密钥是两份文件,服务端持有公钥,用来加密;客户端持有密钥,用来解密。客户端向服务端发起连接请求时,服务端会生成一串随机数,经过公钥加密后传给客户端。这时客户端会用密钥解密获取随机数,再返回服务端。最后服务端判断一下,如果客户端能够返回正确的随机数,就认为校验通过了 ,可以进行连接。否则您就从哪儿来会哪儿去吧。

 

公钥验证机制的存在其实是为了提供一种比密码验证机制更安全的方式,使用公钥认证,就只需要把自己生成的公钥发给管理员,而不需要管理员把服务器的用户密码告诉每一个人(而且以后更改密码可能还要再通知一遍)。对你而言,则可以把公钥发给多个服务端,也避免了去记住不同服务端的用户密码的麻烦。

 

现在说说怎么做。首先,本地主机(客户端)需要生成公钥(public key)和密钥(private key)。运行以下命令:

 

ssh-keygen -t rsa

 

ssh-keygen命令用来生成公钥和密钥(下面简称key),这个命令会在~/.ssh 目录下生成两个key文件。.ssh目录是SSH为主机上每个用户分别建立的一个目录,用来存放用户层面的配置信息的。

ssh-keygen可以生成两种格式的key,RSA和DSA。可以用 -t 参数指定。其实不加任何参数,ssh-keygen就会默认生成RSA的key。这里加上它只是说明一下 -t 这个比较重要的参数而已。使用 -h 参数可以查看帮助信息,注意 --help 是没用的 ……

 

输入命令后,系统会询问你待生成的密钥文件的名字,默认id_rsa,然后会要你输入一个密语(passphrase)来加密密钥(可以为空)。之后就生成了密钥和公钥,默认公钥文件的名字是密钥文件名加上 .pub 后缀。本文使用默认设置,会生成密钥 id_rsa 和 公钥 id_rsa.pub

 

上面说了,远程主机(服务端)需要一份公钥,所以你要把公钥给它。方法有很多。这里我们使用scp命令来远程传文件。传完之后,本地主机的id_rsa.pub文件就没用了,你可以删除它,或者留着它,以后再发给其他的远程主机。

 

scp id_rsa.pub bill@192.168.0.120:~/alex_id_rsa.pub

 

上面的命令用来把文件复制到远程主机的bill用户根目录下,并改名为alex_id_rsa.pub。这个命令和cp命令差不多,只是把目标地址换成了远程主机的地址。一看这格式就知道,scp是使用SSH进行远程通信的。所以下面的内容你知道了——再输一次密码,这是最后一次了。

 

这里的SSH地址稍微多了点东西,它的格式为 username@ipaddress:file_or_directory 。就是在原来的基础上加了一个冒号,后面接文件或目录的路径。使用这种表示法,理论上你可以定义到任何一台主机的文件。

 

现在复制完毕,但你还需要把id_rsa.pub中的内容添加到.ssh目录下的authorized_keys文件中去。如果没有,你就要建立一个。说起来很多,实际也就是一行命令:

 

cat alex_id_rsa.pub >> authorized_keys

 

这是一个简单的linux重定向,意思是把alex_id_rsa.pub中的内容 增量添加 到authorized_keys中。注意是增量添加,因为这个文件里不止存放一个公钥,看文件名就知道,不是么?

 

现在所有设置都完成了,再来试试:

 

ssh bill@192.168.0.120

 

如果你之前运行ssh-keygen时,输入过为密钥加密的密语,这时系统会提示你输入密语。这是因为本地主机需要调用密钥id_rsa进行解密。但密钥本身被加密了,所以你要先解密密钥。输入正确的密语后,就会成功进入远程主机。但exit之后,下次发起连接时,还会要你输入密语……(也许你的机器有不同的表现,我们下面会讲)。这完全没达到我们偷懒的目的。但我没说假话,至少你确实不需要输入密码了 。至于如何避免输入密语,这就是我们下面要讲的。

 

一些不同之处

 

如果使用ssh-keygen时,没有填写密语,那么系统以后都不会要求你输入密语。这样确实挺方便,但缺点就是不加密的密钥容易被有心人利用。当然,使用哪种方案,取决于你的实际使用环境。只是记住,还是有办法可以避免频繁地输入密语。

 

如果你使用密钥验证方式用SSH发起远程连接时,Ubuntu弹出一个图形化提示框要求你“输入密码以解锁私钥”,恭喜你,你只用输入一次密钥密语。直到你注销alex用户前,每次你发起SSH连接时都不会被要求输入密语。如果你用ssh-keygen生成密钥时,使用的默认文件名,发起SSH连接时一般都会出现这种情况。我想这是Ubuntu自动缓存了解密后的密钥文件,这也是下面我们要将的“缓存密钥”。如果你就是这种情况,下面的缓存部分就不用看了。

 

如果你生成密钥时使用自定义的文件名(比如alex_rsa),那么还有个麻烦,就是使用ssh命令时,它会需要你手动指定私钥文件,如下所示:

 

ssh -i alex_rsa bill@192.168.0.120

 

这是因为ssh需要密钥时,默认只会去找~/.ssh目录下的identity、id_rsa和id_dsa三个文件,就像它只会从authorized_keys和authorized_keys2两个文件中去找密钥一样。这是默认约定。自己掰虽然自由,但代价就是还有一堆东西等着你去掰……还是Convention Over Configuration比较方便。

 

最后,如果你想用先进一点的DSA 而不是古老的RSA ……这没那么麻烦,只需在ssh-keygen时改动一下 -t 参数(注意生成的文件是id_dsa和id_dsa.pub)。但你最好在服务端执行cat命令时,把authorized_keys改成authorized_keys2。这是为了分别存放RSA和DSA的公钥。虽然你把DSA的公钥放进authorized_keys中也不会有任何问题(反之亦然)。

 

缓存密钥(private key),避免输入密语

 

缓存密钥可以使你只需输入一次密语,以后它都不会来麻烦你了。方法很简单,一个命令行工具ssh-add可以把你指定的密钥文件加入到缓存中。

 

ssh-add ~/.ssh/id_rsa

 

加入时,会要你输入一次密语。再发起SSH连接时,都不会要你输入密语了,直到你本地主机的用户注销。

注:有些其他的文章里会使用ssh-agent,但经我测试其实不需要启动ssh-agent就可以缓存密钥。有一篇文章讲ssh-agent可以用来做密钥转发,但这点对我没什么用处,就没试过。如果有童鞋知道ssh-agent和ssh-add的关系,请不吝赐教!

 

再偷懒一把,使用config配置文件保存用户和主机名

 

现在我们使用了公钥认证代替了密码认证,又缓存了密钥密语。但在实验过程中你应该敲了不少此命令:

 

ssh bill@192.168.0.120

 

也许你已经难以忍受每次都敲又臭又长的IP地址。如果我们能把它改成

 

ssh server

 

该多好。下面我们就来做这件事。你可以在当前用户的.ssh目录下建立一个config文件,去保存一些自定义的配置。我们可以把用户名和主机名保存进去。使用任何你熟悉的编辑器,在文件中加入如下代码:

 

Host server
User bill
HostName 192.168.0.120

 

大概解释一下:我们定义了一个叫server的host,它下面的所有配置项(直到下一个host定义之前)都隶属于这个host,我们为server设定了用户名和密码。以后在任何需要敲 bill@192.168.0.120 的地方,你都可以使用server 来替代。这并不限于ssh命令,比如:

 

scp id_rsa server:~/

 

是不是很爽呢?

 

参考资料

 

OpenSSH Public Key Authentication

HOWTO: set up ssh keys

通用线程:OpenSSH 密钥管理,第二部分

SSH密钥管理和通用代理

自动登录SSH的几种方法

2
0
分享到:
评论
2 楼 chpn 2013-06-07  
可以使用ssh-copy-id 复制 id_rsa.pub到服务器上,省心, 并且有重复检查 , 如果已经复制不会再次复制
1 楼 freetstar 2010-12-20  
很有用 尤其是那个简单的只要一个ssh server的

相关推荐

    PHP语言基础知识详解及常见功能应用.docx

    本文详细介绍了PHP的基本语法、变量类型、运算符号以及文件上传和发邮件功能的实现方法,适合初学者了解和掌握PHP的基础知识。

    公司金融课程期末考试题目

    公司金融整理的word文档

    适用于 Python 应用程序的 Prometheus 检测库.zip

    Prometheus Python客户端Prometheus的官方 Python 客户端。安装pip install prometheus-client这个包可以在PyPI上找到。文档文档可在https://prometheus.github.io/client_python上找到。链接发布发布页面显示项目的历史记录并充当变更日志。吡啶甲酸

    DFC力控系统维护及使用

    DFC力控系统维护及使用

    Spring Data的书籍项目,含多数据库相关内容.zip

    1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。

    2019-2023GESP,CSP,NOIP真题.zip

    2019-2023GESP,CSP,NOIP真题.zip

    基于 Gin + Element 实现的春联生成平台

    博文链接 https://blog.csdn.net/weixin_47560078/article/details/127712877?spm=1001.2014.3001.5502

    zetero7实测可用插件

    包含: 1、jasminum茉莉花 2、zotero-style 3、greenfrog 4、zotero-reference 5、translate-for-zotero 用法参考:https://zhuanlan.zhihu.com/p/674602898

    简单的 WSN 动画制作器 matlab代码.rar

    1.版本:matlab2014/2019a/2024a 2.附赠案例数据可直接运行matlab程序。 3.代码特点:参数化编程、参数可方便更改、代码编程思路清晰、注释明细。 4.适用对象:计算机,电子信息工程、数学等专业的大学生课程设计、期末大作业和毕业设计。 替换数据可以直接使用,注释清楚,适合新手

    毕业设计&课设_仿知乎社区问答类 App 项目:吉林大学毕业设计,含代码、截图及相关说明.zip

    1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。

    python技巧学习.zip

    python技巧学习.zip

    2023 年“泰迪杯”数据分析技能赛 A 题 档案数字化加工流程数据分析

    2023 年“泰迪杯”数据分析技能赛 A 题 档案数字化加工流程数据分析 完整代码

    life-expectancy-table.json

    echarts 折线图数据源文件

    此扩展现在由 Microsoft fork 维护 .zip

    Visual Studio Code 的 Python 扩展Visual Studio Code 扩展对Python 语言提供了丰富的支持(针对所有积极支持的 Python 版本),为扩展提供了访问点,以无缝集成并提供对 IntelliSense(Pylance)、调试(Python 调试器)、格式化、linting、代码导航、重构、变量资源管理器、测试资源管理器等的支持!支持vscode.devPython 扩展在vscode.dev (包括github.dev )上运行时确实提供了一些支持。这包括编辑器中打开文件的部分 IntelliSense。已安装的扩展Python 扩展将默认自动安装以下扩展,以在 VS Code 中提供最佳的 Python 开发体验Pylance - 提供高性能 Python 语言支持Python 调试器- 使用 debugpy 提供无缝调试体验这些扩展是可选依赖项,这意味着如果无法安装,Python 扩展仍将保持完全功能。可以禁用或卸载这些扩展中的任何一个或全部,但会牺牲一些功能。通过市场安装的扩展受市场使用条款的约束。可

    Centos6.x通过RPM包升级OpenSSH9.7最新版 升级有风险,前务必做好快照,以免升级后出现异常影响业务

    Centos6.x通过RPM包升级OpenSSH9.7最新版 升级有风险,前务必做好快照,以免升级后出现异常影响业务

    5 总体设计.pptx

    5 总体设计.pptx

    用于执行 RPA 的 Python 包.zip

    Python 版 RPAv1.50  • 使用案例•  API  参考 • 关于 和制作人员 • 试用云 •  PyCon 视频 •  Telegram 聊天 • 中文 •  हिन्दी  • 西班牙语 • 法语 •  বাংলা  •  Русский  • 葡萄牙语 • 印尼语 • 德语 • 更多..要为 RPA(机器人流程自动化)安装此 Python 包 -pip install rpa要在 Jupyter 笔记本、Python 脚本或交互式 shell 中使用它 -import rpa as r有关操作系统和可选可视化自动化模式的说明 -️‍ Windows -如果视觉自动化有故障,请尝试将显示缩放级别设置为推荐的 % 或 100% macOS -由于安全性更加严格,请手动安装 PHP并查看PhantomJS和Java 弹出窗口的解决方案 Linux -视觉自动化模式需要在 Linux 上进行特殊设置,请参阅如何安装 OpenCV 和 Tesseract Raspberry Pi - 使用此设置指南在 Raspberry Pies(低成本自

    原生js识别手机端或电脑端访问代码.zip

    原生js识别手机端或电脑端访问代码.zip

    极速浏览器(超快速运行)

    浏览器

    基于SpringBoot和Vue的旅游可视化系统设计与实现

    内容概要:本文介绍了基于Spring Boot和Vue开发的旅游可视化系统的设计与实现。该系统集成了用户管理、景点信息、路线规划、酒店预订等功能,通过智能算法根据用户偏好推荐景点和路线,提供旅游攻略和管理员后台,支持B/S架构,使用Java语言和MySQL数据库,提高了系统的扩展性和维护性。 适合人群:具有一定编程基础的技术人员,特别是熟悉Spring Boot和Vue框架的研发人员。 使用场景及目标:适用于旅游行业,为企业提供一个高效的旅游推荐平台,帮助用户快速找到合适的旅游信息和推荐路线,提升用户旅游体验。系统的智能化设计能够满足用户多样化的需求,提高旅游企业的客户满意度和市场竞争力。 其他说明:系统采用现代化的前后端分离架构,具备良好的可扩展性和维护性,适合在旅游行业中推广应用。开发过程中需要注意系统的安全性、稳定性和用户体验。

Global site tag (gtag.js) - Google Analytics