Linux系统如何搭建SSH实现动态密码登录的配置方法?

在Linux系统中搭建SSH动态密码登录,通常指通过集成动态密码(如一次性密码OTP)增强SSH登录安全性,防止密码泄露或暴力破解,以下是详细搭建步骤,以Google Authenticator(基于TOTP算法)为例,实现静态密码+动态密码的双因素认证(2FA)。

linux如何搭建 ssh 动态密码登录

安装必要软件

首先需安装Google Authenticator的PAM(Pluggable Authentication Modules)模块,该模块负责动态密码的验证逻辑,不同Linux发行版的安装命令不同:

发行版 安装命令
Ubuntu/Debian sudo apt update && sudo apt install libpam-google-authenticator
CentOS/RHEL sudo yum install google-authenticatorsudo dnf install google-authenticator

安装完成后,确保系统已安装SSH服务(sudo apt install openssh-serversudo yum install openssh-server),并启动SSH服务(sudo systemctl start sshd,并设置开机自启:sudo systemctl enable sshd)。

为用户配置动态密码

以用户exampleuser为例,执行以下操作:

  1. 切换到目标用户:sudo su - exampleuser
  2. 运行google-authenticator命令,按提示配置
    • 命令会生成一个密钥(Secret Key),并显示二维码(可通过Google Authenticator、FreeOTP等APP扫描绑定)。
    • 提示是否“启用基于时间的一次性密码(TOTP)”,选择y
    • 提示是否“防止重用已使用过的动态密码”,选择y(增强安全性)。
    • 提示是否“为每个用户设置独立的文件路径”,默认即可(通常在~/.google_authenticator)。
    • 提示是否“允许紧急访问码(Recovery Codes)”,选择y并保存8位应急码(用于丢失动态密码时登录)。

配置完成后,用户目录下会生成.google_authenticator文件,包含密钥和验证规则。

linux如何搭建 ssh 动态密码登录

配置PAM模块启用动态密码验证

PAM模块通过配置文件控制认证流程,需修改/etc/pam.d/sshd文件(SSH服务的PAM配置文件):

  1. 备份原配置:sudo cp /etc/pam.d/sshd /etc/pam.d/sshd.bak
  2. 编辑文件:sudo nano /etc/pam.d/sshd
  3. 在文件开头添加以下行(若已存在@include common-auth,需注释掉):
    auth required pam_google_authenticator.so secret=/home/exampleuser/.google_authenticator user=exampleuser
    • secret:指定动态密码密钥文件路径(需根据用户调整,如/root/.google_authenticator则用户为root)。
    • user:指定目标用户名(若需对所有用户生效,可省略user参数,但需确保每个用户都有.google_authenticator文件)。

配置SSH服务支持密码认证

确保SSH服务允许密码认证,并禁用仅密钥认证(若需保留密钥登录,可跳过此步):
编辑/etc/ssh/sshd_config文件:sudo nano /etc/ssh/sshd_config
找到以下配置并修改:

PasswordAuthentication yes  # 启用密码认证(默认可能为no,需改为yes)
ChallengeResponseAuthentication yes  # 启用挑战响应认证(PAM模块依赖此选项)
PubkeyAuthentication yes  # 保留密钥登录(可选,默认为yes)

修改后保存,重启SSH服务:sudo systemctl restart sshd

测试动态密码登录

  1. 在另一台设备上使用SSH客户端连接服务器:ssh exampleuser@服务器IP
  2. 输入静态密码(用户系统密码),提示输入动态密码时,打开手机上的Google Authenticator APP,输入当前6位动态密码。
  3. 若输入正确,则登录成功;若错误,会提示“Authentication failure”。

若应急码未配置且动态密码丢失,可使用应急码登录(输入时需在应急码前加,如#123456)。

linux如何搭建 ssh 动态密码登录

安全优化建议

  1. 禁用root直接登录:编辑/etc/ssh/sshd_config,设置PermitRootLogin no,降低风险。
  2. 限制登录尝试:安装fail2bansudo apt install fail2ban),配置规则防止暴力破解。
  3. 定期更新密钥:建议每3-6个月重新运行google-authenticator生成新密钥,并更新APP绑定。

相关问答FAQs

Q1:忘记动态密码且应急码丢失,无法登录服务器怎么办?
A1:需通过物理接触服务器或使用控制台(如VNC、IDRAC)登录,以root权限修改用户认证方式:

  1. 临时禁用PAM模块:编辑/etc/pam.d/sshd,注释掉添加的pam_google_authenticator.so行(行首加)。
  2. 重启SSH服务:sudo systemctl restart sshd
  3. 登录后重新生成动态密码密钥:sudo su - exampleuser,运行google-authenticator按提示配置。
  4. 恢复PAM模块配置,重启SSH服务。
    注意:此操作仅在紧急情况下使用,恢复后需立即重新配置动态密码。

Q2:如何为多个用户批量配置动态密码登录?
A2:可通过脚本批量生成密钥并配置PAM模块:

  1. 创建用户列表(如users.txt),每行一个用户名。
  2. 批量生成密钥:for user in $(cat users.txt); do sudo su - $user -c "google-authenticator -t -d -f -r 3 -R 30 -w 3"; done
    • 参数说明:-t启用TOTP,-d禁用重用密码,-r 3生成3个应急码,-R 30设置密钥有效期30天,-w 3允许3次登录失败。
  3. 修改PAM配置文件,添加对所有用户的动态密码验证(省略user参数,确保每个用户目录下有.google_authenticator文件)。
  4. 重启SSH服务使配置生效。

原创文章,发布者:酷番叔,转转请注明出处:https://cloud.kd.cn/ask/32878.html

(0)
酷番叔酷番叔
上一篇 2025年9月30日 03:51
下一篇 2025年9月30日 04:06

相关推荐

  • Linux系统如何正确配置DNS服务器?详细步骤和方法是什么?

    在Linux系统中,DNS(域名系统)配置是网络通信的基础,它负责将人类可读的域名转换为机器可识别的IP地址,正确的DNS配置能确保系统高效访问互联网或内部网络资源,本文将详细介绍Linux下配置DNS的多种方法,涵盖临时配置、永久配置、系统服务配置及DNS服务器搭建等场景,并针对不同发行版提供具体操作步骤,临……

    2025年8月30日
    10300
  • Linux 内核如何合入patch补丁文件?

    在Linux开发与维护中,合入补丁(Patch)是一项核心操作,无论是修复安全漏洞、优化性能还是新增功能,都依赖于将代码变更以补丁形式准确应用到目标代码库中,补丁本质上是记录源代码变更差异的文件,常见的格式包括unified diff(.patch/.diff)和Git格式补丁(.patch),其核心价值在于可……

    2025年10月7日
    9500
  • 如何快速安装Ubuntu/Debian?

    使用 ip 命令(推荐)ip 是现代Linux系统的标准网络工具,取代了传统的 ifconfig,步骤:查询所有网卡信息:ip addr show输出关键字段解释:eth0、enp0s3:网卡名称(物理网卡或虚拟网卡),inet 192.168.1.100/24:IPv4地址及子网掩码,inet6 fe80……

    2025年6月20日
    12200
  • Linux如何强制退出cat命令?

    当cat从标准输入读取时(用户手动输入内容)场景:直接运行cat命令(不带文件名参数),此时终端等待用户输入文本, $ catHello World! # 用户输入内容Hello World! # cat实时回显退出方法:按一次 Ctrl+D(EOF信号):表示输入结束,cat会立即退出并返回命令行,连续按两次……

    2025年6月25日
    14900
  • 如何设置默认鼠标设备/dev/input/mice?

    在Linux系统中,GPM(General Purpose Mouse)是一项为文本控制台(TTY)提供鼠标支持的服务,允许用户在命令行界面使用鼠标进行复制、粘贴和点击操作,以下是如何在不同Linux发行版中安装、配置和启用GPM的详细指南,GPM的作用与使用场景核心功能:在纯文本终端(非图形界面)中启用鼠标操……

    2025年7月31日
    12300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-880-8834

在线咨询: QQ交谈

邮件:HI@E.KD.CN

关注微信