又一次服务器异常,如何ssh+vnc远程登录

继上一次Ubuntu矿机问题之后,vnc也出问题了。原来我以为校网比较干净,就什么安全措施都没做。大家都直接可以vnc远程登录,输个密码就OK了,等于没戴套就上床了(捂脸)


事情回忆:

这次隔了一个多星期,没有截图了只能文字表述。

我们的ubuntu服务器有多个人远程登录工作。都是用的tigervnc。vncserver开个口,client一连接就开搞。最近有人反映vncviewer连不上,一连接就显示'too many authentication failure'。  我就自己试验了一下。结果发现,在我刚创建vncserver process的时候是可以连接的。但是等几分钟再连就会报上面的错。后来google了一下发现是安全问题。

这个上面说因为网络里有自动查找server的恶意脚本,当看到你的server某个端口开着的时候就尝试brutal force进去。vnc自己有防御机制。在发现多次尝试失败以后就自动禁止所有外界尝试了。然后我们自己想用的时候request自然也就被拒绝了。相当于多次尝试开机密码失败,就锁机了。

知道了问题症结,就得想解决办法。一般来说远程连接安全的做法就是ssh。但是如果只是ssh user@地址的话,连进去全是命令行,就没有vnc了。那么怎么才能既用ssh又用vnc呢?一下是我google了一下午之后学到的解决办法。(从零开始看,连ssh机理都不懂。。。)


解决办法,ssh+vnc

不熟悉ssh用作机理的小伙伴这里有youtube视频

mit网页上找到一哥们的解决方法,用ssh的port forwarding(不清楚原理的小伙伴看这里这里有视频,讲的很清楚)

他的想法有点绕,我也不知道是不是真的比单单用ssh要安全,但是确实能够用ssh把vnc加密。原理是在建立vnc的时候,用localhost地址来限制Xvnc所接受的来访地址。也就是说,之后server主机的地址才能连接。

$ vncserver :7 -geometry 1280x854 -localhost

这样确实安全了。可是除了服务器大家都连不上啊,那有啥用? 这时候,用ssh远程登录,并且把一个本地的port map到目标地址的vncserver输出口,然后再用vnc client连接本地的那个端口。这就实现了vnc client用本地连接,vnc server只接收本地ip,却能把connect建立起来(好不好放一边,我得承认这哥们很有想法!)

$ ssh -x -e none -L 5902:127.0.0.1:5907 vnc.server.host    # vnc.server.host是服务器的ip

(用ubuntu的话,上面这条命令是在client上打的啊,不是去server上建立ssh的。。。)

要知道vnc打开的connection都是59xx。5902就是2号。5907就是7号。上面的命令等于说“先用ssh登录服务器。再用ssh开一个local port-forwarding,把所有收到的5902的信息全都forward到127.0.0.1的5907端口去”。5907就是vncserver :7。因为已经ssh登陆了,所以系统知道127.0.0.1是服务器的localhost,这样就和vncserver接上了。

ssh连上以后,terminal放着不动就行。这是最后再用vncviewer连接localhost:2,也就是服务器的5902。感觉像绕了一个大圈,但是目前没有在遇到vnc报错的问题。  我不知道我说清楚没有,如果不好理解的话看看视频里的动画应该就能明白了。

最好在把22号端口也给改了,让别人不知道你的ssh端口是啥。


多平台应用

ssh用macOS和ubuntu很好连接。用windows的话有一点点麻烦,需要putty来做port forwarding。这里有视频教怎么弄。普通的ssh命令怎么做,和怎么改port号,在这里可以找到。这里有更多的port forwarding的例子,帮助理解。


最后为了方便备注一下,ubuntu上改port号的那个文件是 /etc/ssh/sshd_config

改过port号之后要重启一下ssh才能生效。

sudo /etc/init.d/ssh restart


感谢一下这位mit牛人的notes。


ref:

https://solveoptimized.com/how-to-resolve-prevent-too-many-authentication-failures-with-vnc/

https://www.youtube.com/watch?v=PXi-39elr6Y&t=190s

http://www.mit.edu/~avp/lqcd/ssh-vnc.html

https://help.ubuntu.com/community/SSH/OpenSSH/PortForwarding

https://www.youtube.com/watch?v=JKrO5WABdoY

https://www.youtube.com/watch?v=7YNd1tFJfwc

https://www.youtube.com/watch?v=DI3G-TfY1wM

https://www.ssh.com/ssh/tunneling/example

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,444评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,421评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,036评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,363评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,460评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,502评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,511评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,280评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,736评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,014评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,190评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,848评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,531评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,159评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,411评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,067评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,078评论 2 352

推荐阅读更多精彩内容

  • tigervnc 是client-server的工作模式,默认是不加密的,可以使用ssh forwarding m...
    suenism阅读 1,385评论 0 1
  • http://blog.csdn.net/pipisorry/article/details/52269785 什...
    950545c4cd64阅读 83,343评论 0 13
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,644评论 18 139
  • 我的个人博客:https://lixiaohui.live主要的步骤是有两步的: Step 1: 在CentOs7...
    slixiaohui阅读 17,985评论 4 4
  • 每个人,对人生都有不同的理解。有的人认为一生是白驹过隙、转瞬即逝;有的人认为一生是极度漫长、度日如年。而我认...
    王不之阅读 1,191评论 0 0