SSH 設置無需密碼登陸服務器以及解決SSH登陸慢的問題

在部署hadoop集羣時Master和Slave通信方法


一、概述

1、就是爲了讓兩個linux機器之間使用ssh不需要用戶名和密碼。採用了數字簽名RSA或者DSA來完成這個操作

2、模型分析

假設 A (192.168.20.59)爲客戶機器,B(192.168.20.60)爲目標機;

要達到的目的:
A機器ssh登錄B機器無需輸入密碼;
加密方式選 rsa|dsa均可以,默認dsa

 

二、具體操作流程

 

單向登陸的操作過程(能滿足上邊的目的):
1、登錄A機器 
2、ssh-keygen -t [rsa|dsa],將會生成密鑰文件和私鑰文件 id_rsa,id_rsa.pub或id_dsa,id_dsa.pub
3、將 .pub 文件複製到B機器的 .ssh 目錄, 並 cat id_dsa.pub >> ~/.ssh/authorized_keys
4、大功告成,從A機器登錄B機器的目標賬戶,不再需要密碼了;(直接運行 #ssh 192.168.20.60 )

 

雙向登陸的操作過程:

1、ssh-keygen做密碼驗證可以使在向對方機器上ssh ,scp不用使用密碼.具體方法如下:
2、兩個節點都執行操作:#ssh-keygen -t rsa 
  然後全部回車,採用默認值.

3、這樣生成了一對密鑰,存放在用戶目錄的~/.ssh下。
將公鑰考到對方機器的用戶目錄下 ,並將其複製到~/.ssh/authorized_keys中(操作命令:#cat id_dsa.pub >> ~/.ssh/authorized_keys )。



4、設置文件和目錄權限:

設置authorized_keys權限
$ chmod 600 authorized_keys 
設置.ssh目錄權限
$ chmod 700 -R .ssh

 

5、要保證.ssh和authorized_keys都只有用戶自己有寫權限。否則驗證無效。(今天就是遇到這個問題,找了好久問題所在),其實仔細想想,這樣做是爲了不會出現系統漏洞。

我從20.60去訪問20.59的時候會提示如下錯誤:

[java] view plaincopy
  1. The authenticity of host '192.168.20.59 (192.168.20.59)' can't be established.  
  2. RSA key fingerprint is 6a:37:c0:e1:09:a4:29:8d:68:d0:ca:21:20:94:be:18.  
  3. Are you sure you want to continue connecting (yes/no)? yes  
  4. Warning: Permanently added '192.168.20.59' (RSA) to the list of known hosts.  
  5. root@192.168.20.59's password:   
  6. Permission denied, please try again.  
  7. root@192.168.20.59's password:   
  8. Permission denied, please try again.  
  9. root@192.168.20.59's password:   
  10. Permission denied (publickey,gssapi-with-mic,password).  

 

三、總結注意事項

1、文件和目錄的權限千萬別設置成chmod 777.這個權限太大了,不安全,數字簽名也不支持。我開始圖省事就這麼幹了

2、生成的rsa/dsa簽名的公鑰是給對方機器使用的。這個公鑰內容還要拷貝到authorized_keys

3、linux之間的訪問直接 ssh 機器ip

4、某個機器生成自己的RSA或者DSA的數字簽名,將公鑰給目標機器,然後目標機器接收後設定相關權限(公鑰和authorized_keys權限),這個目標機就能被生成數字簽名的機器無密碼訪問了


SSH登陸很慢的原因和解決辦法:


登錄很慢,登錄上去後速度正常,這種情況主要有兩種可能的原因: 
1. DNS反向解析的問題
OpenSSH在用戶登錄的時候會驗證IP,它根據用戶的IP使用反向DNS找到主機名,再使用DNS找到IP地址,最後匹配一下登錄的IP是否合法。如果客戶機的IP沒有域名,或者DNS服務器很慢或不通,那麼登錄就會很花時間。 
解決辦法:
只需修改/etc/ssh/sshd_config,設置UseDNS爲no即可:
sed -i "s/#UseDNS yes/UseDNS no/"  
/etc/ssh/sshd_config
2. gssapi的問題
用ssh -v user@server 可以看到登錄時有如下信息:
debug1: Next authentication method: gssapi-with-mic
debug1: Unspecified GSS failure.  Minor code may provide more information
解決辦法:
可以使用ssh  -o GSSAPIAuthentication=no user@server登錄
也可以修改/etc/ssh/ssh_config,設置GSSAPIAuthentication no
最後重啓服務即可
/etc/init.d/sshd restart


ssh -v 顯示登陸過程


發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章