ssh服务为web生产服务器保驾护航

场景

我们给自己的博客搭建一个站点,配置lnmp/lamp运行环境可以跑起来,差不多就完事了。但是当我们做的是一个中型或者大型项目,在它需要部署到生产服务器上线运营时,账户安全方面需要做些什么?

ssh

安装

apt-get install openssh-server

启动

/etc/init.d/ssh start 

使用

ssh  martist@192.168.123.3

//ssh远程连接服务器,需要输入用户密码

应用

主机名管理

一个中型甚至大型的的项目,往往需要对多台服务器进行管理,如生产服务器,测试服务器,管理服务器等等。因此需要对每一台服务器的主机名进行管理,通过修改各个服务器的/etc/hostname文件修改本地系统名,重启可以看到。

密钥ssh登录

linux或Mac下生成密钥的命令是ssh-keygen -t rsa默认生成路径在家目录的.ssh目录下。id_rsa 文件保存的是本机的私钥,id_rsa.pub文件保存的是公钥。

ifconfig命令查看服务器的IP地址,注意如果你是用的是阿里云ECS,此处查看到的是内网IP而非公网IP。

在被登录的服务器的家目录下的.ssh目录(如果不存在就创建一个)创建一个authorized_keys 文件,并将生成的公钥文件的内容放到里面,就可以在本地使用密钥登陆这台服务器了。

ssh  martist@192.168.123.3

//此时不需要输入用户名密码

如果我们关闭密码登陆,转而使用ssh密钥登录,更可以确保服务安全(注意:关闭密码登陆前,一定要确保能够正常使用ssh密钥登陆)。

关闭密码登陆

找到/etc/ssh/sshd_config 修改PasswordAuthentication 属性 yes。

在第52行,yes改为no,禁用密码登陆(慎用)。

详细实战分析

线上:阿里云ECS云服务器 Ubuntu14.04lts

Manager服务器生成ssh密钥

ssh-keygen -t rsa  //一路回车

生成的密钥保存在家目录下,进入.ssh目录下,

ls//查看文件

id_rsa id_rsa.pub know_hosts

Manager服务器上在 /etc/hosts 文件里加上重定向的名字,如测试服务器,DB服务器和Manager服务器分别起一个重定向名字便于管理多台web服务器。

修改本地定向网络ip(阿里云的内网ip)的文件

vi /etc/hosts

//写入 10.162.48.184 FWEB1

//每次在终端输入‘FWEB1’,就代表‘10.162.48.184’。

在mannager服务器上,试一下ssh登录web1服务器

ssh root@FWEB1 

退出

exit

在mannager服务器上,试一下文件上传web1服务器

scp  ./id_rsa.pub root@FWEB1:/root

现在还是需要输入密码,不过等一会把密钥加到web服务器上,再从manager登录web服务器,就不需要输入密码了。

在web1服务器,家目录下创建.ssh目录

ssh root@FWEB1 // 输入密码

mkdir ~/.ssh

在web1服务器,把id_rsa.pub传递到.ssh/目录下

cat id_rsa.pub >> .ssh/id_rsa.pub

此时,再从id_rsa.pub设置到web服务器(FWEB1)本地.

文件改名

mv id_rsa.pub authorized_keys

给执行权限

chmod 600 ./authorized_keys

退出ssh远程登录

exit

此时回到manager服务器

ssh  root@FWEB1

//此时密码不用输就可以进入FWEB1

随便上传个文件,试试

scp know_hosts root@FWEB1:/tmp/

此后,在manager服务器向web服务器,scp传送东西,不需要再输入密码了。

原理:manager服务器私钥自己留着,把公钥给所有的web,DB,备份服务器,就可以便捷管理了。

关闭web服务器的密码登陆

找到/etc/ssh/sshd_config 修改PasswordAuthentication 属性 yes。在第52行,yes改为no,禁用密码登陆。

修改sshd_config文件中ssh端口,ssh端口默认为 22. 把端口号改为1000以上的数值。

默认:Port:22

改为:Port 1678

:wq //退出vi编辑器。

reboot //重启生效

ssh登录目的服务器命令

root@FWEB1

有点麻烦?可以创建自己的别名

vi ~/.bash_profile

//写入  alias fewb1='ssh root@FWEB1 -p 1678'

//(-p 为端口号)

好,:wq 保存退出。

使他生效

source .bash_profile

查看别名

alias

在manager服务器下,把某个文件夹下全部文件推送到web服务器。

scp -p 1678 ./* root@FWEB1:/tmp/ ~~~~

//(需要被传送文件的web服务器有这个文件夹)

把服务器其上的东西上传上去,是这样写, 把web服务器的东西下载到本地,只要把这俩目录倒过来,就可以了。

技巧:

cd ~

mkdir sh

vi pushcode.sh

//在这里写shell脚本

shell脚本的写法,开头‘#!’,后面是 shell可执行命令的位置。

#!/bin/sh

scp -p 1678 ./var/www.machuang.name/* root@FWEB1:/var/www/machuang.name

好!:wq 保存推出。

给执行权限

chmod 755 /root/sh/pushcode.sh

Ls查看下

ls /root/sh

此时看到pushcode.sh变成绿色,就对了。以后敲入这段命令,就可以完成上传代码的功能了。

/root/sh/pushcode.sh

就可以执行脚本内的命令了,此时再加一个别名。

cd ~

vi .bash_profile

//写入  alias pushcode='/root/sh/pushcode.sh'

//:wq 保存退出

好,使它生效,否则要重启才能生效。

source .bash_profile

上传代码:

pushcode

这样一个具备业务逻辑的ssh服务使用就展现在你面前了,单一的使用一个工具并不显得立体,多种linux软件和命令有机结合在一起才能迸发出更大的能量。

欢迎star

我写的一本电子书,总结开发经验,完善知识体系,欢迎各位大佬订阅收藏。

https://www.kancloud.cn/martist/ma_zhao_liu

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,039评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,426评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,417评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,868评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,892评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,692评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,416评论 3 419
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,326评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,782评论 1 316
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,957评论 3 337
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,102评论 1 350
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,790评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,442评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,996评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,113评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,332评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,044评论 2 355

推荐阅读更多精彩内容