情景linux--建立信任关系时,你还在使用scp分发.pub文件吗?

情景

从一台linux主机的某一用户上(以A代表),ssh登录到另一台linux主机的某一用户上(以B代表),或者用远程拷贝命令scp或rsync向B拷贝文件时,都需要输入B的密码。

偶尔用一次,输入一次密码倒也不算什么。但,有需求进行多次登录或拷贝,甚至希望使用脚本实现,输入密码的操作就太耗力费时了。

对于有一定linux基础的人来说,不难想到可以在两台主机间建立信任关系。

但,建立信任关系时,你是如何分发.pub文件的呢?

信任关系

建立信任关系大体上需要三个步骤:

  1. 创建私钥和公钥
  2. 分发公钥
  3. 验证效果

以A和B为例,如果希望A登录B或向B拷贝文件时不需要输入B的密码,则需要在A上创建私钥,并将相应的公钥分发到B上,也就是说信任关系的建立是单向的。如果需要双向信任,则需要在B上进行相同的操作。

如下例子在A上创建私钥。

创建私钥和公钥

创建私钥前最好先查看一下~/.ssh目录下是否已经存在了私钥和公钥。

私钥和公钥一般创建后是成对存在的,如下面:

identity对应identity.pub
id_dsa对应id_dsa.pub
id_rsa对应id_rsa.pub

如果已经已经有了,可以不必重新创建。如果没有就创建下。

创建私钥的命令是ssh-keygen,本文的重点不在它,所以关于它的用法从简介绍。

$ ssh-keygen

不带任何参数运行,一路回车就搞定了。

Generating public/private rsa key pair.
Enter file in which to save the key (/home/j-tester/.ssh/id_rsa): 
Enter passphrase (empty for no passphrase): 
Enter same passphrase again: 
Your identification has been saved in /home/j-tester/.ssh/id_rsa.
Your public key has been saved in /home/j-tester/.ssh/id_rsa.pub.
The key fingerprint is:
75:c8:db:b1:b6:7b:ef:7d:ca:55:ac:84:3d:f3:95:28 j-tester@test153.tester.com
The key's randomart image is:
+--[ RSA 2048]----+
|                 |
|         . .     |
|          + o    |
|         . + =...|
|        S .E=.=.+|
|           ..o =o|
|            . . o|
|             o..o|
|            ..o+=|
+-----------------+

如上,会在~/.ssh目录下生成id_rsaid_rsa.pub

$ ls -1 ~/.ssh/
id_rsa
id_rsa.pub

分发公钥

本文主要讨论分发公钥的方式。分发公钥,简单说,就是要把A上的~/.ssh/id_rsa.pub的内容追加到B的~/.ssh/authorized_keys文件中,并为对应的文件和目录赋予权限。

方案1

  1. 在A上,查看~/.ssh/id_rsa.pub的内容并复制;
  2. 登录B,将这些内容追加到B的~/.ssh/authorized_keys文件中;
  3. 分发公钥后,如果B的~/.ssh目录和~/.ssh/authorized_keys文件是本次新建的,则还需要为它们设置权限,这里不详细讨论,一种可行的选择是:B的~/.ssh目录权限应为700,B的~/.ssh/authorized_keys文件权限应为600。

注意,这里可能存在的情况有:

  1. B的~/.ssh目录不存在,需要你手动创建;
  2. B的~/.ssh/authorized_keys已经存在并有其它内容,所以要把复制的内容追加进去,而不是覆盖;

方案2

  1. 通过scp(或rsync)将文件~/.ssh/id_rsa.pub远程拷贝到B的某目录中;
  2. 再将这个文件的内容追加到B的~/.ssh/authorized_keys文件内;
  3. 将该文件删除掉;
  4. 同方案1,如果B的~/.ssh目录和~/.ssh/authorized_keys文件是本次新建的,则还需要为它们设置权限。

注意,这里可能存在的情况有:

  1. B的~/.ssh目录不存在,需要你手动创建;
  2. B的~/.ssh/authorized_keys已经存在并有其它内容,所以要把复制的内容追加进去;
  3. B的~/.ssh下存在id_rsa.pub这个文件,如果你远程拷贝到的目录是B的~/.ssh目录,则会将B的~/.ssh/id_rsa.pub给覆盖掉,所以需要你对B的命令和文件内容事先进行了解;

方案3

方案1和方案2的做法,起初是我从网络上搜索知道的,结合自己的经验进行了改善(上面提到的可能存在的情况),然后一直沿用至近期。

要不是最近有同事问我创建信任关系时的命令是什么,而我又一时忘记了怎么正确拼写,这才进行了命令搜索apropos ssh想知道为什么,请看这里),我想我现在还不知道有更好的方法呢!

$ apropos ssh | fgrep "(1)"
git-shell            (1)  - Restricted login shell for GIT-only SSH access
ssh                  (1)  - OpenSSH SSH client (remote login program)
ssh [slogin]         (1)  - OpenSSH SSH client (remote login program)
ssh-add              (1)  - adds RSA or DSA identities to the authentication agent
ssh-agent            (1)  - authentication agent
ssh-copy-id          (1)  - install your public key in a remote machine's authorized_keys
ssh-keygen           (1)  - authentication key generation, management and conversion
ssh-keyscan          (1)  - gather ssh public keys

在确认了ssh-keygen的情况下,也无意间发现了ssh-copy-id

ssh-copy-id (1) - install your public key in a remote machine's authorized_keys

先看一下ssh-copy-id的用法:

$ man ssh-copy-id
NAME
       ssh-copy-id - install your public key in a remote machine’s authorized_keys
SYNOPSIS
       ssh-copy-id [-i [identity_file]] [user@]machine
DESCRIPTION
       ssh-copy-id  is a script that uses ssh to log into a remote machine (presumably using a login password, so password authentication should be enabled, unless you’ve done some clever use of multiple identities) It also changes the permissions of the remote user’s home, ~/.ssh, and ~/.ssh/authorized_keys to remove group writability (which would otherwise prevent you from logging in, if the remote sshd has StrictModes set in its configuration). 
...(省略)...

在这里,ssh-copy-id [-i [identity_file]] [user@]machine中的usermachine分别是B的${USER}和${HOSTNAME}。

所以,你只需要在A上执行命令:

$ ssh-copy-id -i ~/.ssh/id_rsa.pub j-tester@test188.tester.com

输入B的密码后,出现如下提示文字表示执行成功。

...(省略)...
Now try logging into the machine, with "ssh 'j-tester@test188.tester.com'", and check in:

  .ssh/authorized_keys

to make sure we haven't added extra keys that you weren't expecting.

对比

在比较顺利的情况下,方案1和方案2已然需要操作好几步,如果碰到那些可能存在的情况,还需要额外增加手工操作。而方案3只需要一条命令就搞定了。孰优孰劣,一目了然。

更进一步,ssh-copy-id命令其实是一个shell脚本,读懂它,你就能知道它为什么好用了。

验证效果

上述步骤完成后,你可以验证一下效果,最简单的莫过于直接ssh到远程主机上了:

如果不需要输入密码就登录成功了,则说明信任关系创建成功。

如果还是需要密码,说明创建不成功,再回去找原因。

扩展知识

  1. ssh-keygen用法;
  2. RSA和DSA认证相关;
  3. ssh-copy-id的内容;
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,716评论 4 364
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,558评论 1 294
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,431评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,127评论 0 209
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,511评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,692评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,915评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,664评论 0 202
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,412评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,616评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,105评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,424评论 2 254
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,098评论 3 238
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,096评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,869评论 0 197
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,748评论 2 276
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,641评论 2 271

推荐阅读更多精彩内容

  • SSH 为 Secure Shell 的缩写,由 IETF 的网络小组(Network Working Group...
    shuff1e阅读 1,735评论 1 11
  • 为了让两个linux机器之间使用ssh不需要用户名和密码。所以采用了数字签名RSA或者DSA来完成这个操作。 ...
    Sunshine_Boys阅读 5,135评论 0 4
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,100评论 18 139
  • 看到题目有没有一种高大上的感觉?毛线,当前是个人、是个公司都在说自己搞大数据,每天没有几个PB的数据入库,每天没有...
    丁小晶的晶小丁阅读 4,377评论 0 50
  • SSH全称Secure SHell,顾名思义就是非常安全的shell的意思,SSH协议是IETF(Internet...
    StarShift阅读 2,415评论 0 7