测验:SSH 加固
我修改了sshd_config,但该值没有反映。最可能的原因是什么?
- 包含的片段文件首先定义相同的密钥,并且 sshd 写入第一个值。
- 更改设置后我没有重新启动 sshd。
- 配置文件的所有者或权限不正确。
- 无法读取,因为 SELinux 上下文不匹配
PermitRootLogin的默认值是什么以及它的含义是什么?
- 否 — root 登录被完全阻止
- 是的——允许所有
- 仅强制命令
- 禁止密码 — 阻止密码登录,允许密钥登录
我只输入了PasswordAuthentication no,但它仍然要求输入密码。我应该一起关闭什么?
- 公钥认证
- Kbd交互式身份验证
- 使用PAM
- 允许空密码
更改设置后必须遵循哪些验证程序?
- 通过新终端确认连接,同时保持现有会话,成功后关闭现有会话。
- 关闭现有会话并查看是否可以建立新连接。
- 如果 sshd -t 通过了,就足够了。
- 重新启动服务器并查看设置是否恢复正常。
Match Group sftponly块中的设置的应用方式与预期不同。如何检查?
- 使用 sshd -t 检查配置文件语法
- 使用journalctl检查sshd身份验证日志。
- 将 HUP 发送到 sshd 以重新读取设置
- 使用 sshd -T -C 选项输出在该条件下实际应用的设置。
为什么我推荐LogLevel VERBOSE?
- 由于调试消息的数量增加,解决问题变得更加容易。
- 日志轮转自动开启
- 用于身份验证的密钥指纹保留在日志中,使您可以跟踪“谁的密钥进来了”。
- 仅记录失败的连接