麒麟操作系统如何设置SSH公钥登录 银河麒麟远程安全
麒麟操作系统配置SSH公钥登录可提升远程访问安全性。主要步骤包括生成密钥对、部署公钥至目标主机并调整服务端配置。部署方法支持自动工具、手动复制及批量操作。关键配置需启用公钥认证、正确设置文件权限并注释PAM干扰项。最后验证登录成功后可禁用密码认证,确保仅密钥可访问。
想在麒麟操作系统上配置SSH公钥登录,彻底告别反复输入密码的麻烦,同时大幅提升远程访问的安全性?这事儿其实没想象中那么复杂,核心就三步:生成密钥、部署公钥、调整服务端配置。下面这几种方法,总有一款适合你的运维场景。

一、使用ssh-keygen与ssh-copy-id自动部署
如果你操作的本地机和目标麒麟主机都装了OpenSSH,并且网络通畅,那这个方法最省心。它能帮你自动搞定目录创建、文件写入和权限设置这一系列琐事。
首先,在本地终端生成密钥对。直接运行下面的命令,一路回车使用默认路径,并设置空密码(当然,追求更高安全级别的话,可以设置一个密码短语):
ssh-keygen -t ed25519 -C "admin@kylin"
命令执行后,检查一下~/.ssh/目录,应该能看到新生成的私钥id_ed25519和公钥id_ed25519.pub。这里有个细节要注意:私钥文件的权限必须是600。
接下来,就是自动上传公钥了。执行:
ssh-copy-id -i ~/.ssh/id_ed25519.pub user@192.168.1.100
系统可能会提示你输入目标用户的密码。输入正确后,如果看到“Number of key(s) added: 1”的提示,恭喜你,公钥已经成功部署到目标主机上了。
二、手动复制公钥内容并写入authorized_keys
不是所有环境都那么“友好”。如果目标主机是最小化安装,或者ssh-copy-id命令不可用,手动部署就成了可靠的选择。这种方法通过管道操作,能有效避免文件传输中可能出现的权限错误。
第一步,在本地终端查看并复制你的公钥内容:
cat ~/.ssh/id_ed25519.pub
然后,登录到目标麒麟主机。进入需要配置密钥登录的用户家目录,创建并设置正确的.ssh目录权限:
mkdir -p ~/.ssh && chmod 700 ~/.ssh
接着,将你刚才复制的整行公钥字符串(以ssh-ed25519开头的那一串),追加写入授权文件。注意替换命令中的示例内容:
echo "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI..." >> ~/.ssh/authorized_keys
最后,也是至关重要的一步:严格设置授权文件本身的权限。
chmod 600 ~/.ssh/authorized_keys
三、跨用户批量部署公钥(含root账户)
对于需要为多个用户(包括特权账户root)统一启用密钥登录的运维场景,批量部署能提升不少效率。核心原则不变:确保每个账户的.ssh目录和授权文件权限都符合安全规范。
你可以为每个用户生成独立的密钥对,也可以复用同一对密钥(需确保公钥内容一致且无冲突)。
以配置root账户为例,需要依次执行以下命令。首先是创建目录并设权:
sudo -u root mkdir -p /root/.ssh && sudo chmod 700 /root/.ssh
然后,将对应的公钥写入root的授权文件。这里使用sudo sh -c的方式是为了确保重定向操作也在特权下执行:
sudo sh -c 'echo "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI..." >> /root/.ssh/authorized_keys'
别忘了,root账户的授权文件权限也要严格限制:
sudo chmod 600 /root/.ssh/authorized_keys
其他普通用户账户,参照上述“手动部署”的流程操作即可。
四、修正SSH服务端配置并重启
客户端配置好了,服务端不开门也不行。麒麟系统默认可能并未启用公钥认证,或者受到PAM(可插拔认证模块)的干扰,导致密钥登录失败。因此,调整服务端配置是必须完成的一步。
使用vim或其他编辑器,打开SSH服务的主配置文件:
sudo vim /etc/ssh/sshd_config
在文件中找到并确认以下三个关键参数的值:
PubkeyAuthentication yes(启用公钥认证)AuthorizedKeysFile .ssh/authorized_keys(指定公钥存储文件)PasswordAuthentication no(禁用密码认证,建议先设为yes测试,最后再关闭)
接下来是麒麟系统的一个特别注意事项:检查#UsePAM yes这一行。如果它没有被注释(即行首没有#号),你必须手动添加#号将其注释掉。这是避免PAM模块干扰公钥登录的关键。
配置修改完成后,保存退出,并立即重载SSH服务使配置生效:
sudo systemctl reload sshd
五、验证密钥登录有效性并禁用密码认证
配置做完,不测试就等于没做。先验证密钥登录是否真的成功了,再彻底关闭密码通道,这样才能形成安全闭环。
从本地客户端,使用指定私钥发起连接:
ssh -i ~/.ssh/id_ed25519 user@192.168.1.100
如果无需输入密码就能直接登录,说明公钥认证配置成功。
验证成功后,为了安全起见,可以回头将/etc/ssh/sshd_config中的PasswordAuthentication设置为no,彻底禁用密码登录。
最后,执行一次完整的服务重启,确保所有配置持久化生效:
sudo systemctl restart sshd
为了万无一失,可以再尝试用密码方式连接一次:
ssh user@192.168.1.100
此时,你应该会收到“Permission denied (publickey)”的错误提示。这反而是一个好信号,它证明你的麒麟系统现在只认密钥,不认密码了,安全等级已经提升了一个档次。
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















