主机宝贝 服务器技术教程 Linux 中提高的 SSH 的安全性

Linux 中提高的 SSH 的安全性

xenserver6.5安装图文教程

安装之前的准备工作就不在赘述了,下边开始安装 1.安装界面 2.键盘模式选择默认-美式,ok 3.这里提醒你安装将清除磁盘信息,做好备份,选择ok。 4.这一步没有选择,要么继续,要么退回,选择Accept。 5.服务器的CPU没有开启虚拟化,请开启虚拟化后继续。虚拟必备的,见过好多机器安装 虚拟产品,在创建虚拟机的时候提示不支持

SSH 是远程登录 Linux 服务器的最常见的方式。且 SSH 登录的时候要验证的,相对来讲会比较安全。那只是相对,下面会介绍一些方式提高 SSH 的安全性

SSH 的验证

而SSH 登录时有两种验证方式

  1. 密码认证,要求用户每次登录服务器的时候都要输入密码
  2. 密钥认证,客户端的公钥先保存在服务器的.ssh/authorized_keys中,登录时使用该公钥自动验证,认证成功就不用输入密码都能登录

密码认证的问题

  1. 密码简单容易被人攻破, 密码复杂难记,又比较容易输错。
  2. 容易被人用暴力破解的方式攻击。比如是ncrack。就算没有攻破,服务器各种被人在尝试密码是什么,有种各种被蹂躏的感觉。
  3. 写自动化脚本比较麻烦,需要用 expect 之类的命令

尝试使用暴力破解ssh

安装ncrack并下载一份常用的密码

结果如下
​“`
Starting Ncrack 0.6 ( http://ncrack.org ) at 2018-01-27 14:20 CST
Discovered credentials for ssh on 192.168.31.121 22/tcp:
192.168.31.121 22/tcp ssh: ‘root’ ‘123456’
Ncrack done: 1 service scanned in 96.06 seconds.

用这个命令可以看到有多少“客人”关顾你的服务器. 面对这种情况,就要把这些客人拉进黑名单了。此时我们可以使用DenyHosts这种工具,这个工具的CentosandDebain都有对应有二进制文件,直接yum install denyhosts或者apt-get install denyhosts就行了 配置文件在/etc/denyhosts.conf

其中ip白名单在/etc/hosts.allow,禁止访问ssh的名单在/etc/hosts.deny

  • 为防止自己的IP被屏蔽,可以:echo “你的IP” >> /usr/share/denyhosts/allowed-hosts 将你的IP加入白名单,再重启DenyHosts

手动解禁ip:

  1. wget http://soft.vpser.net/security/denyhosts/denyhosts_removeip.sh
  2. 如果是centos 7 的,将/etc/init.d/ 的转成 systemctl
  3. sduo sh denyhosts_removeip.sh 待解封的ip 搞定

设置 ssh 不能使用 root 登录

使用ssh登录root用户,毕竟root用户的权限太大了。禁止root用户ssh后,即使密码泄露了,也不能通过ssh远程登录,提高了服务器的安全性。 相关的操作就是把/etc/ssh/sshd_config中的PermitRootLogin yes修改为PermitRootLogin no 再重启一下服务 systemctl restart sshd

不使用密码登录

使用密码登录会有以上的问题,不太安全且不太方便 所以我觉得还是用密钥去认证会比较好。更方便更安全。

生成密钥对

如果你没有包含公钥和私钥的密钥对,你需要生成一个。如果你已经有了想要使用的密钥,请跳到复制公钥的步骤。 要生成新的密钥对,请在本地机器终端输入以下命令:

假设你的本地用户叫 localuser ,你会看到的输出如下所示

按回车键以接受这文件名和路径(或者输入新的名称) 下一步,系统会提示你输入密码确保密钥的安全。你可以输入密码或者将密码留空。 注意:如果你将密码留空,你可以用私钥进行身份验证,不输入再输入密码。如果你输入密码了,你需要私钥和密码才能登陆。使用密码保护密码会更加安全,但两者都有自己的用途,并且都比基本密码验证更安全。 这会在 localuser 的Home(主)目录的 .ssh 文件夹 中生成一个私钥 id_rsa 和一个公钥 id_rsa.pub。记住私钥不要和任何不该访问你服务器的人共享。

复制公钥

复制公钥有两种方式,手动档和自动挡

手动配置

做的东西很简单,就是将本机的公钥字符串复制到”~/.ssh/authorized_keys” 若服务器中没有.ssh文件夹则需要自己创建

复制公钥内容

ssh 登录后

自动上传密钥

手动复制密钥太麻烦了,so 懒惰的人会用

自动生成公钥,并上传为服务器的.ssh/authorized_keys若服务器没有.ssh会自动创建对应的文件和赋予文件对应的权限

禁止密码登录

既然已经可以通过密钥去认证,认为那台机器是可以信任的,那么最好就是禁止密码登录,这样的话就不怕暴力破解了。 把/etc/ssh/sshd_config中的PasswordAuthenticatiON yes修改为PasswordAuthentication no 再重启一下服务

如果有人想登录,但密钥不对会是这种结果

ubuntu 的mysql 安装过程和无法远程的解决方案

ubuntu 的mysql 安装过程和无法远程的解决方案 安装完mysql-server 启动mysql root@ubuntu:# /etc/init.d/mysql start (如果这个命令不可以,试下命令sudo start mysql) 设置远程权限; 查询远程授权的结果,可以看到已经授权:’root’@’%’,说明mysql

本文来自网络,不代表主机宝贝立场,转载请注明出处:http://www.idcbaby.com/42918/