Concessione dell'accesso SSH a un utente
Utilizza la seguente procedura per concedere l'accesso SSH a uno o più utenti. Questi passi dimostrano come configurare questo file.
-
Individua il seguente file OpenSSH:
/etc/ssh/sshd_config -
Esegui un backup di questo file in modo da poterlo ripristinare se necessario.
cp /etc/ssh/sshd_config{,.'date +%s'} -
Modifica il file utilizzando le parole chiave OpenSSH.
Parole chiave OpenSSH
Vedi le seguenti informazioni sulle parole chiave OpenSSH .
AllowGroups
Dopo questa parola chiave, includi un elenco di modelli del nome del gruppo. Separa i modelli con gli spazi. Se specifichi Login, viene consentito solo agli utenti il cui elenco di gruppi supplementari o primari corrisponde
a uno dei modelli. È possibile utilizzare "*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi del gruppo; un ID del gruppo numerico non viene riconosciuto. Per impostazione predefinita,
Login non è consentito per tutti i gruppi.
AllowUsers
Dopo questa parola chiave, includere un elenco di modelli di nome utente. Separa i modelli con gli spazi. Se si specifica Login, è consentito solo per i nomi utente che corrispondono a uno dei pattern. È possibile utilizzare
"*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi utente; non viene riconosciuto un ID utente numerico. Per impostazione predefinita, Login non è consentito per tutti
gli utenti. Se il modello prende il formato USER@HOST, USER e HOST vengono controllati separatamente, limitando gli accessi a utenti particolari da host particolari.
DenyGroups
Dopo questa parola chiave, includi un elenco di modelli del nome del gruppo. Separa i modelli con gli spazi. Se specifichi Login, non viene consentito agli utenti il cui elenco di gruppi supplementari o primari corrisponde
a uno dei modelli. È possibile utilizzare "*" and "?" può essere utilizzato come caratteri jolly negli schemi. Sono validi solo i nomi del gruppo; un ID del gruppo numerico non viene riconosciuto. Per impostazione
predefinita, Login non è consentito per tutti i gruppi.
DenyUsers
Dopo questa parola chiave, includere un elenco di modelli di nome utente. Separa i modelli con gli spazi. Se si specifica Login, non è consentito per i nomi utente che corrispondono a uno dei pattern. È possibile utilizzare"*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi utente; non viene riconosciuto un ID utente numerico. Per impostazione predefinita, Login non è consentito per tutti gli utenti. Se il modello prende il formato
USER@HOST, USER e HOST vengono controllati separatamente, limitando gli accessi a utenti particolari da host particolari.
Esempio
Nel seguente esempio, solo due specifici utenti, admin e user1 , possono accedere al server.
È possibile utilizzare un metodo simile per negare i gruppi utilizzando le chiavi DenyGroups e DenyUsers.
AllowUsers admin user1
Per preparare l'espansione futura degli utenti, è possibile creare un Gruppo sul server che può accedere al server. Puoi aggiungere gli utenti individuali se necessario (sostituisci username con l'utente attuale):
-
Nella shell, aggiungi un gruppo di utenti, come ad esempio sshusers:
groupadd –r sshusers -
Nella shell, aggiungi gli utenti al gruppo:
usermod –a –G sshusers adminusermod -a -G sshusers user1 -
Nel file sshd_config, fornisci l'accesso al gruppo sshusers:
AllowGroups sshusers -
Verifica che sshd legga la nuova configurazione senza interruzioni:
/usr/sbin/sshd –techo $?Se ricevi uno
0che segue il comandoecho $?, la nuova configurazione è corretta.Puoi anche ricevere dei messaggi di errore simili ai seguenti esempi:
sshd_config: line 112: Bad configuration option: allowusersshd_config: terminating, 1 bad configuration options -
Dopo che hai corretto tutti gli errori e disponi di una configurazione funzionante, riavvia sshd. Il seguente comando è un comando di esempio in un sistema compatibile con sysv:
/etc/init.d/sshd restart
Assicurati di creare una nuova sessione SSH senza scollegare la tua sessione esistente. Verifica di poter eseguire tutte le azioni con gli utenti che hai aggiunto.