当前位置:

首页 > 系统应用 > 麒麟操作系统如何设置SSH公钥登录 银河麒麟远程安全

麒麟操作系统如何设置SSH公钥登录 银河麒麟远程安全

麒麟操作系统配置SSH公钥登录可提升远程访问安全性。主要步骤包括生成密钥对、部署公钥至目标主机并调整服务端配置。部署方法支持自动工具、手动复制及批量操作。关键配置需启用公钥认证、正确设置文件权限并注释PAM干扰项。最后验证登录成功后可禁用密码认证,确保仅密钥可访问。

想在麒麟操作系统上配置SSH公钥登录,彻底告别反复输入密码的麻烦,同时大幅提升远程访问的安全性?这事儿其实没想象中那么复杂,核心就三步:生成密钥、部署公钥、调整服务端配置。下面这几种方法,总有一款适合你的运维场景。

麒麟操作系统如何设置SSH公钥登录 银河麒麟远程安全

一、使用ssh-keygen与ssh-copy-id自动部署

如果你操作的本地机和目标麒麟主机都装了OpenSSH,并且网络通畅,那这个方法最省心。它能帮你自动搞定目录创建、文件写入和权限设置这一系列琐事。

首先,在本地终端生成密钥对。直接运行下面的命令,一路回车使用默认路径,并设置空密码(当然,追求更高安全级别的话,可以设置一个密码短语):

ssh-keygen -t ed25519 -C "admin@kylin"

命令执行后,检查一下~/.ssh/目录,应该能看到新生成的私钥id_ed25519和公钥id_ed25519.pub。这里有个细节要注意:私钥文件的权限必须是600

接下来,就是自动上传公钥了。执行:

ssh-copy-id -i ~/.ssh/id_ed25519.pub user@192.168.1.100

系统可能会提示你输入目标用户的密码。输入正确后,如果看到“Number of key(s) added: 1”的提示,恭喜你,公钥已经成功部署到目标主机上了。

二、手动复制公钥内容并写入authorized_keys

不是所有环境都那么“友好”。如果目标主机是最小化安装,或者ssh-copy-id命令不可用,手动部署就成了可靠的选择。这种方法通过管道操作,能有效避免文件传输中可能出现的权限错误。

第一步,在本地终端查看并复制你的公钥内容:

cat ~/.ssh/id_ed25519.pub

然后,登录到目标麒麟主机。进入需要配置密钥登录的用户家目录,创建并设置正确的.ssh目录权限:

mkdir -p ~/.ssh && chmod 700 ~/.ssh

接着,将你刚才复制的整行公钥字符串(以ssh-ed25519开头的那一串),追加写入授权文件。注意替换命令中的示例内容:

echo "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI..." >> ~/.ssh/authorized_keys

最后,也是至关重要的一步:严格设置授权文件本身的权限。

chmod 600 ~/.ssh/authorized_keys

三、跨用户批量部署公钥(含root账户)

对于需要为多个用户(包括特权账户root)统一启用密钥登录的运维场景,批量部署能提升不少效率。核心原则不变:确保每个账户的.ssh目录和授权文件权限都符合安全规范。

你可以为每个用户生成独立的密钥对,也可以复用同一对密钥(需确保公钥内容一致且无冲突)。

以配置root账户为例,需要依次执行以下命令。首先是创建目录并设权:

sudo -u root mkdir -p /root/.ssh && sudo chmod 700 /root/.ssh

然后,将对应的公钥写入root的授权文件。这里使用sudo sh -c的方式是为了确保重定向操作也在特权下执行:

sudo sh -c 'echo "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAI..." >> /root/.ssh/authorized_keys'

别忘了,root账户的授权文件权限也要严格限制:

sudo chmod 600 /root/.ssh/authorized_keys

其他普通用户账户,参照上述“手动部署”的流程操作即可。

四、修正SSH服务端配置并重启

客户端配置好了,服务端不开门也不行。麒麟系统默认可能并未启用公钥认证,或者受到PAM(可插拔认证模块)的干扰,导致密钥登录失败。因此,调整服务端配置是必须完成的一步。

使用vim或其他编辑器,打开SSH服务的主配置文件:

sudo vim /etc/ssh/sshd_config

在文件中找到并确认以下三个关键参数的值:

  • PubkeyAuthentication yes (启用公钥认证)
  • AuthorizedKeysFile .ssh/authorized_keys (指定公钥存储文件)
  • PasswordAuthentication no (禁用密码认证,建议先设为yes测试,最后再关闭)

接下来是麒麟系统的一个特别注意事项:检查#UsePAM yes这一行。如果它没有被注释(即行首没有#号),你必须手动添加#号将其注释掉。这是避免PAM模块干扰公钥登录的关键。

配置修改完成后,保存退出,并立即重载SSH服务使配置生效:

sudo systemctl reload sshd

五、验证密钥登录有效性并禁用密码认证

配置做完,不测试就等于没做。先验证密钥登录是否真的成功了,再彻底关闭密码通道,这样才能形成安全闭环。

从本地客户端,使用指定私钥发起连接:

ssh -i ~/.ssh/id_ed25519 user@192.168.1.100

如果无需输入密码就能直接登录,说明公钥认证配置成功。

验证成功后,为了安全起见,可以回头将/etc/ssh/sshd_config中的PasswordAuthentication设置为no,彻底禁用密码登录。

最后,执行一次完整的服务重启,确保所有配置持久化生效:

sudo systemctl restart sshd

为了万无一失,可以再尝试用密码方式连接一次:

ssh user@192.168.1.100

此时,你应该会收到“Permission denied (publickey)”的错误提示。这反而是一个好信号,它证明你的麒麟系统现在只认密钥,不认密码了,安全等级已经提升了一个档次。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用 操作系统
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。