AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 749399
Accepted
realtebo
realtebo
Asked: 2023-06-20 23:32:29 +0800 CST2023-06-20 23:32:29 +0800 CST 2023-06-20 23:32:29 +0800 CST

Debian 12 - 无法使用我的密钥登录,但仍然可以使用密码登录,但这已被禁用

  • 772

我成功将 Debian 11 升级到 Debian 12

一件奇怪的事情正在发生

我有一个conf来覆盖一些设置

  • 我禁用了 root 登录

  • 移至端口 1122

  • 禁用使用密码进行身份验证

  • 使用密钥启用身份验证

    root@localhost:/etc/ssh/ssh_config.d# cat /etc/ssh/sshd_config.d/realtebo.conf
    # Override from realtebo
    Port 1122
    PermitRootLogin no
    PasswordAuthentication no
    PubkeyAuthentication yes
    

现在我

  • 必须使用端口 1122
  • 无法使用 root 登录
  • 可以使用密码登录
  • 无法使用 pubkey 登录

是什么导致了这两种奇怪的行为?

我已经确保主配置文件包含我的。

无论如何,如果我直接更改主配置文件[我想避免],服务器不允许再使用密码登录,但仍然拒绝我的公钥,我检查了,。仍然在authorized_keys,也是我在所有 Debian 11 上使用的 rsa pub 密钥。

Debian 12 中的 OpenSSH 发生了哪些变化?

debian
  • 1 1 个回答
  • 42 Views

1 个回答

  • Voted
  1. Best Answer
    telcoM
    2023-06-21T02:08:08+08:002023-06-21T02:08:08+08:00
    • 可以使用密码登录

    在主/etc/ssh/sshd_config文件中,有一条注释:

    # Set this to 'yes' to enable PAM authentication, account processing,
    # and session processing. If this is enabled, PAM authentication will
    # be allowed through the KbdInteractiveAuthentication and
    # PasswordAuthentication.  Depending on your PAM configuration,
    # PAM authentication via KbdInteractiveAuthentication may bypass
    # the setting of "PermitRootLogin prohibit-password".
    # If you just want the PAM account and session checks to run without
    # PAM authentication, then enable this but set PasswordAuthentication
    # and KbdInteractiveAuthentication to 'no'.
    UsePAM yes
    

    如果您的配置没有禁用KbdInteractiveAuthentication,它允许 PAM 通过稍微不同的代码路径执行相当于密码身份验证的操作,该代码路径最初用于质询/响应类型身份验证模块...但从技术上讲,“显示密码提示”可能是一个挑战,并“输入有效密码”对其进行有效响应。

    默认配置应包含未注释的KbdInteractiveAuthentication no,但请尝试

    diff -u /usr/share/openssh/sshd_config /etc/ssh/sshd_config
    

    仔细检查您当前的主sshd配置文件是否确实与默认配置文件匹配。

    另请注意,禁用密码身份验证时的默认行为sshd是仍显示密码提示。在这种情况下,提示将完全是假的,其唯一目的是让入侵者浪费时间徒劳地尝试猜测密码。因此,如果您看到密码提示,并不一定意味着密码身份验证实际上可用。

    如果您觉得这没有用,您可以添加AuthenticationMethods publickey到您的帐户realtebo.conf以阻止sshd甚至提供任何密码提示(无论是假的还是真实的)。


    • 无法使用 pubkey 登录

    新版本具有新的默认 PubkeyAcceptedAlgorithms 设置。它很长,但更值得注意的是它不包括的内容(引自man sshd_config):

    公钥接受算法

    [...]

    该选项的默认值是:

               [email protected],
               [email protected],
               [email protected],
               [email protected],
               [email protected],
               [email protected],
               [email protected],
               [email protected],
               ssh-ed25519,
               ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,
               [email protected],
               [email protected],
               rsa-sha2-512,rsa-sha2-256
    

    值得注意的是,旧的备用数据库ssh-rsa和ssh-dss,默认情况下不再存在。如果需要,您仍然可以添加它们,并且在您的情况下,添加可能会有所帮助...但如果是这种情况,您确实应该将 SSH 客户端更新到支持公钥算法的ssh-rsa版本。rsa-sha2-*您现有的密钥很好,只是它所使用的算法需要升级。


    因此,您可以尝试将两个设置添加到您的/etc/ssh/sshd_config.d/realtebo.conf:

    KbdInteractiveAuthentication no
    PubkeyAcceptedAlgorithms +ssh-rsa
    

    如果此后 pubkey 身份验证仍然不起作用,请使用journalctl -u ssh.service查看记录的消息sshd来了解它拒绝您的公钥的确切原因。

    (是的,运行的服务名称sshd确实是ssh.serviceDebian 及其衍生产品中的名称,而不是sshd.serviceRHEL/Fedora 及其衍生产品中的名称。历史原因。愚蠢,但这就是生活。)

    sshd请注意,您可以通过运行查看有效配置sshd -T。如果您的配置包含任何Match条件,您可以添加-C keyword=value样式选项来提供这些条件的必要信息,以检查条件匹配如何影响每种情况下的有效配置。请参阅man sshd了解更多详情。

    • 2

相关问题

  • GRUB 配置以识别同一 Linux 发行版的不同桌面环境(安装)

  • astyle 不会更改源文件格式

  • 接收有关全新 Debian 的电子邮件

  • Debian Stretch:libgs_plugin_systemd-updates.so 中的 gnome-software 段错误

  • 如何在拼音输入法中输入ü?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    模块 i915 可能缺少固件 /lib/firmware/i915/*

    • 3 个回答
  • Marko Smith

    无法获取 jessie backports 存储库

    • 4 个回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    user12345 无法获取 jessie backports 存储库 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl 为什么大多数 systemd 示例都包含 WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve