Concessione dell'accesso SSH a un utente

Utilizza la seguente procedura per concedere l'accesso SSH a uno o più utenti. Questi passi dimostrano come configurare questo file.

  1. Individua il seguente file OpenSSH:

    /etc/ssh/sshd_config
    
  2. Esegui un backup di questo file in modo da poterlo ripristinare se necessario.

    cp /etc/ssh/sshd_config{,.'date +%s'}
    
  3. Modifica il file utilizzando le parole chiave OpenSSH.

Parole chiave OpenSSH

Vedi le seguenti informazioni sulle parole chiave OpenSSH .

AllowGroups

Dopo questa parola chiave, includi un elenco di modelli del nome del gruppo. Separa i modelli con gli spazi. Se specifichi Login, viene consentito solo agli utenti il cui elenco di gruppi supplementari o primari corrisponde a uno dei modelli. È possibile utilizzare "*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi del gruppo; un ID del gruppo numerico non viene riconosciuto. Per impostazione predefinita, Login non è consentito per tutti i gruppi.

AllowUsers

Dopo questa parola chiave, includere un elenco di modelli di nome utente. Separa i modelli con gli spazi. Se si specifica Login, è consentito solo per i nomi utente che corrispondono a uno dei pattern. È possibile utilizzare "*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi utente; non viene riconosciuto un ID utente numerico. Per impostazione predefinita, Login non è consentito per tutti gli utenti. Se il modello prende il formato USER@HOST, USER e HOST vengono controllati separatamente, limitando gli accessi a utenti particolari da host particolari.

DenyGroups

Dopo questa parola chiave, includi un elenco di modelli del nome del gruppo. Separa i modelli con gli spazi. Se specifichi Login, non viene consentito agli utenti il cui elenco di gruppi supplementari o primari corrisponde a uno dei modelli. È possibile utilizzare "*" and "?" può essere utilizzato come caratteri jolly negli schemi. Sono validi solo i nomi del gruppo; un ID del gruppo numerico non viene riconosciuto. Per impostazione predefinita, Login non è consentito per tutti i gruppi.

DenyUsers

Dopo questa parola chiave, includere un elenco di modelli di nome utente. Separa i modelli con gli spazi. Se si specifica Login, non è consentito per i nomi utente che corrispondono a uno dei pattern. È possibile utilizzare"*" and "?" come caratteri jolly negli schemi. Sono validi solo i nomi utente; non viene riconosciuto un ID utente numerico. Per impostazione predefinita, Login non è consentito per tutti gli utenti. Se il modello prende il formato USER@HOST, USER e HOST vengono controllati separatamente, limitando gli accessi a utenti particolari da host particolari.

Esempio

Nel seguente esempio, solo due specifici utenti, admin e user1 , possono accedere al server.

È possibile utilizzare un metodo simile per negare i gruppi utilizzando le chiavi DenyGroups e DenyUsers.

AllowUsers admin user1

Per preparare l'espansione futura degli utenti, è possibile creare un Gruppo sul server che può accedere al server. Puoi aggiungere gli utenti individuali se necessario (sostituisci username con l'utente attuale):

  1. Nella shell, aggiungi un gruppo di utenti, come ad esempio sshusers:

    groupadd –r sshusers
    
  2. Nella shell, aggiungi gli utenti al gruppo:

    usermod –a –G sshusers admin
    
    usermod -a -G sshusers user1
    
  3. Nel file sshd_config, fornisci l'accesso al gruppo sshusers:

    AllowGroups sshusers
    
  4. Verifica che sshd legga la nuova configurazione senza interruzioni:

    /usr/sbin/sshd –t
    
    echo $?
    

    Se ricevi uno 0 che segue il comando echo $?, la nuova configurazione è corretta.

    Puoi anche ricevere dei messaggi di errore simili ai seguenti esempi:

    sshd_config: line 112: Bad configuration option: allowuser

    sshd_config: terminating, 1 bad configuration options

  5. Dopo che hai corretto tutti gli errori e disponi di una configurazione funzionante, riavvia sshd. Il seguente comando è un comando di esempio in un sistema compatibile con sysv:

    /etc/init.d/sshd restart
    

Assicurati di creare una nuova sessione SSH senza scollegare la tua sessione esistente. Verifica di poter eseguire tutte le azioni con gli utenti che hai aggiunto.