Linux系统如何搭建SSH实现动态密码登录的配置方法?

在Linux系统中搭建SSH动态密码登录,通常指通过集成动态密码(如一次性密码OTP)增强SSH登录安全性,防止密码泄露或暴力破解,以下是详细搭建步骤,以Google Authenticator(基于TOTP算法)为例,实现静态密码+动态密码的双因素认证(2FA)。

linux如何搭建 ssh 动态密码登录

安装必要软件

首先需安装Google Authenticator的PAM(Pluggable Authentication Modules)模块,该模块负责动态密码的验证逻辑,不同Linux发行版的安装命令不同:

发行版 安装命令
Ubuntu/Debian sudo apt update && sudo apt install libpam-google-authenticator
CentOS/RHEL sudo yum install google-authenticatorsudo dnf install google-authenticator

安装完成后,确保系统已安装SSH服务(sudo apt install openssh-serversudo yum install openssh-server),并启动SSH服务(sudo systemctl start sshd,并设置开机自启:sudo systemctl enable sshd)。

为用户配置动态密码

以用户exampleuser为例,执行以下操作:

  1. 切换到目标用户:sudo su - exampleuser
  2. 运行google-authenticator命令,按提示配置
    • 命令会生成一个密钥(Secret Key),并显示二维码(可通过Google Authenticator、FreeOTP等APP扫描绑定)。
    • 提示是否“启用基于时间的一次性密码(TOTP)”,选择y
    • 提示是否“防止重用已使用过的动态密码”,选择y(增强安全性)。
    • 提示是否“为每个用户设置独立的文件路径”,默认即可(通常在~/.google_authenticator)。
    • 提示是否“允许紧急访问码(Recovery Codes)”,选择y并保存8位应急码(用于丢失动态密码时登录)。

配置完成后,用户目录下会生成.google_authenticator文件,包含密钥和验证规则。

linux如何搭建 ssh 动态密码登录

配置PAM模块启用动态密码验证

PAM模块通过配置文件控制认证流程,需修改/etc/pam.d/sshd文件(SSH服务的PAM配置文件):

  1. 备份原配置:sudo cp /etc/pam.d/sshd /etc/pam.d/sshd.bak
  2. 编辑文件:sudo nano /etc/pam.d/sshd
  3. 在文件开头添加以下行(若已存在@include common-auth,需注释掉):
    auth required pam_google_authenticator.so secret=/home/exampleuser/.google_authenticator user=exampleuser
    • secret:指定动态密码密钥文件路径(需根据用户调整,如/root/.google_authenticator则用户为root)。
    • user:指定目标用户名(若需对所有用户生效,可省略user参数,但需确保每个用户都有.google_authenticator文件)。

配置SSH服务支持密码认证

确保SSH服务允许密码认证,并禁用仅密钥认证(若需保留密钥登录,可跳过此步):
编辑/etc/ssh/sshd_config文件:sudo nano /etc/ssh/sshd_config
找到以下配置并修改:

PasswordAuthentication yes  # 启用密码认证(默认可能为no,需改为yes)
ChallengeResponseAuthentication yes  # 启用挑战响应认证(PAM模块依赖此选项)
PubkeyAuthentication yes  # 保留密钥登录(可选,默认为yes)

修改后保存,重启SSH服务:sudo systemctl restart sshd

测试动态密码登录

  1. 在另一台设备上使用SSH客户端连接服务器:ssh exampleuser@服务器IP
  2. 输入静态密码(用户系统密码),提示输入动态密码时,打开手机上的Google Authenticator APP,输入当前6位动态密码。
  3. 若输入正确,则登录成功;若错误,会提示“Authentication failure”。

若应急码未配置且动态密码丢失,可使用应急码登录(输入时需在应急码前加,如#123456)。

linux如何搭建 ssh 动态密码登录

安全优化建议

  1. 禁用root直接登录:编辑/etc/ssh/sshd_config,设置PermitRootLogin no,降低风险。
  2. 限制登录尝试:安装fail2bansudo apt install fail2ban),配置规则防止暴力破解。
  3. 定期更新密钥:建议每3-6个月重新运行google-authenticator生成新密钥,并更新APP绑定。

相关问答FAQs

Q1:忘记动态密码且应急码丢失,无法登录服务器怎么办?
A1:需通过物理接触服务器或使用控制台(如VNC、IDRAC)登录,以root权限修改用户认证方式:

  1. 临时禁用PAM模块:编辑/etc/pam.d/sshd,注释掉添加的pam_google_authenticator.so行(行首加)。
  2. 重启SSH服务:sudo systemctl restart sshd
  3. 登录后重新生成动态密码密钥:sudo su - exampleuser,运行google-authenticator按提示配置。
  4. 恢复PAM模块配置,重启SSH服务。
    注意:此操作仅在紧急情况下使用,恢复后需立即重新配置动态密码。

Q2:如何为多个用户批量配置动态密码登录?
A2:可通过脚本批量生成密钥并配置PAM模块:

  1. 创建用户列表(如users.txt),每行一个用户名。
  2. 批量生成密钥:for user in $(cat users.txt); do sudo su - $user -c "google-authenticator -t -d -f -r 3 -R 30 -w 3"; done
    • 参数说明:-t启用TOTP,-d禁用重用密码,-r 3生成3个应急码,-R 30设置密钥有效期30天,-w 3允许3次登录失败。
  3. 修改PAM配置文件,添加对所有用户的动态密码验证(省略user参数,确保每个用户目录下有.google_authenticator文件)。
  4. 重启SSH服务使配置生效。

原创文章,发布者:酷番叔,转转请注明出处:https://cloud.kd.cn/ask/32878.html

(0)
酷番叔酷番叔
上一篇 2025年9月30日 03:51
下一篇 2025年9月30日 04:06

相关推荐

  • 如何查看Linux内核版本号的具体操作方法?

    在Linux系统中,内核作为操作系统的核心,承担着硬件资源管理、进程调度、内存分配等关键任务,其版本信息直接关系到系统的兼容性、安全性及性能优化,无论是驱动安装、系统故障排查,还是安全补丁更新,准确获取内核版本都是首要步骤,本文将详细介绍多种查看Linux内核版本的方法,涵盖命令行工具、系统文件及图形界面等不同……

    2025年9月8日
    1.3K00
  • 怎么查Linux发行版?

    方法 1:使用 lsb_release 命令(推荐)lsb_release 是专为查询 Linux 标准库(LSB)信息设计的工具,输出简洁规范:lsb_release -a输出示例:Distributor ID: UbuntuDescription: Ubuntu 22.04.3 LTSRelease: 22……

    2025年7月14日
    15200
  • Debian/Ubuntu安装卡在驱动怎么办?

    在Linux操作系统中,虽然拍照功能不如移动设备或Windows/macOS那样直观,但通过多种工具和方法,用户完全可以轻松调用摄像头进行拍照,以下是详细的操作指南,涵盖命令行工具、图形界面应用及常见问题解决方案:命令行工具(适合快速抓拍/脚本调用)fswebcam最常用的命令行拍照工具,支持分辨率调整和延时拍……

    2025年8月8日
    11400
  • Linux文件乱码?查看编码必知技巧

    查看系统全局编码系统编码影响终端、命令行工具的行为:使用 locale 命令locale关键变量:LANG:默认语言环境(如 LANG=en_US.UTF-8)LC_CTYPE:字符编码类型(如 UTF-8)查看当前编码: echo $LANG # 输出示例:en_US.UTF-8检查配置文件全局配置:/etc……

    2025年7月12日
    13700
  • 苹果还是安卓?2025年惊人结果揭晓

    操作前须知安全风险:停用SELinux会降低系统安全性,仅建议在必要且可控的环境下操作,权限要求:需使用root用户或具备sudo权限,两种模式:Enforcing(强制模式):默认状态,强制执行安全策略,Permissive(宽松模式):仅记录违规行为但不阻止,用于调试,替代方案:优先尝试调整SELinux策……

    2025年7月28日
    13100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-880-8834

在线咨询: QQ交谈

邮件:HI@E.KD.CN

关注微信