Linux 机器信任关系

核心:基于 SSH 密钥认证 ,实现两台 / 多台 Linux 主机无需密码互相登录、执行远程命令,也就是常说的主机互信

A机器被B机器信任,即A登陆B不需要密码,使用id_rsa及id_rsa.pub即可

在A机器执行:

bash 复制代码
1、cd ~/.ssh

2、ssh-keygen -d

3、ssh-add id_rsa

系统如果提示:Identity added: id_rsa (id_rsa) 就表明加载成功了

下面有几个异常情况处理:

--如果系统提示:could not open a connection to your authentication agent

则需要执行一下命令:

ssh-agent bash

再执行 ssh-add id_rsa

bash 复制代码
4、scp id_rsa.pub user@B:~

5、cat id_rsa.pub >> ~/.ssh/authorized_keys

注意:

.ssh 目录文件必须为 700 或 744

authorized_keys 文件权限为600

需要被信任系统用户 如work的目录 /home/work 必须为非777

常见问题 & 排错(高频坑)

1. 能 ping 通、密码能登,但免密失败

90% 是权限问题,按顺序检查:

bash 复制代码
# 目录权限必须 700
ls -ld ~/.ssh
# 文件必须 600
ls -l ~/.ssh/authorized_keys

2. 提示 Permission denied, please try again

  • 公钥未正确写入 authorized_keys
  • 目标主机 /etc/ssh/sshd_config 未开启密钥认证

3. 检查 SSH 服务端配置

编辑 /etc/ssh/sshd_config,确保以下配置开启(注释去掉):

bash 复制代码
PubkeyAuthentication yes
AuthorizedKeysFile      .ssh/authorized_keys

修改后重启 sshd:

bash 复制代码
# CentOS/RHEL
systemctl restart sshd
# Ubuntu/Debian
systemctl restart ssh

4. 主机名 / IP 变化、known_hosts 冲突

首次登录会记录主机指纹到 ~/.ssh/known_hosts,IP / 主机名变更会报错:

bash 复制代码
# 清空旧指纹
rm -f ~/.ssh/known_hosts

5. 禁用密码登录(安全加固,集群常用)

所有机器互信完成后,关闭密码登录,只允许密钥:

bash 复制代码
# sshd_config
PasswordAuthentication no

重启 sshd 生效。

关键文件总结

文件 作用 建议权限
~/.ssh/ SSH 配置目录 700
id_rsa 本地私钥(核心机密) 600
id_rsa.pub 本地公钥(可公开) 644
authorized_keys 存放远端所有信任主机公钥 600
known_hosts 记录已连接主机指纹 644
相关推荐
nxb55612 小时前
haproxy算法,ip透传,自定义haproxy错误页面
运维·服务器
Nebula嵌入式13 小时前
【C语言】09-深入解析main函数
linux·c语言·开发语言·嵌入式
AKAMAI13 小时前
你的源服务器可能是你做出的最昂贵决定
运维·人工智能·云计算
Dxy123931021614 小时前
Linux 编译安装 Python 3.12.10(多版本共存,不破坏系统Python)
linux·运维·python
技术深耕者15 小时前
AI Agent从演示到生产:企业进入“自动化层”时代
运维·人工智能·自动化
xz驱动分享15 小时前
Linux DMA 子系统学习笔记
linux·dma·rk3588·嵌入式软件
w678200716 小时前
Prisma不能优雅的支持DTO,试试Vona ORM吧
linux·运维·ubuntu
APItesterCris17 小时前
Open Claw 实战教程:5 分钟搭建京东商品自动化监控与数据分析系统
大数据·运维·数据库·数据仓库·自动化
Darkwanderor17 小时前
Linux系统编程实战项目:模拟实现shell
linux·c++
便利店102417 小时前
TCP 为什么有时故意跑不快?拥塞控制与滑动窗口一次讲清
服务器·网络协议·tcp·拥塞控制