教學(xué)材料《Linux操作系統(tǒng)》-項(xiàng)目十_第1頁(yè)
教學(xué)材料《Linux操作系統(tǒng)》-項(xiàng)目十_第2頁(yè)
教學(xué)材料《Linux操作系統(tǒng)》-項(xiàng)目十_第3頁(yè)
教學(xué)材料《Linux操作系統(tǒng)》-項(xiàng)目十_第4頁(yè)
教學(xué)材料《Linux操作系統(tǒng)》-項(xiàng)目十_第5頁(yè)
已閱讀5頁(yè),還剩115頁(yè)未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

任務(wù)一

安裝配置SSH服務(wù)傳統(tǒng)的網(wǎng)絡(luò)服務(wù)程序,如FTP,POP和Telnet在本質(zhì)上都是不安全的,因?yàn)樗鼈冊(cè)诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而目,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,很容易受到“中間人”這種方式的攻需。

SSH(SecureShell)可以把所有傳輸?shù)臄?shù)據(jù)進(jìn)行加密,這樣“中間人”這種攻擊方式就不可能實(shí)現(xiàn)了,而目也能夠防止DNS和IP欺騙。

【任務(wù)描述】(1)了解SSH的概念。(2)學(xué)會(huì)查看即enSSH服務(wù)是否安裝。下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)(3)學(xué)會(huì)管理即enSSH服務(wù)。(4)學(xué)會(huì)即enSSH服務(wù)的簡(jiǎn)單配置。(5)學(xué)會(huì)在Linux,Windows客戶端生成密鑰并傳送到服務(wù)器端。(6)學(xué)會(huì)Windows客戶端公鑰文件格式的轉(zhuǎn)換。(7)學(xué)會(huì)從Linux,Windows客戶端以公鑰認(rèn)證方式連接至SSH服務(wù)器端。【任務(wù)實(shí)施】

1.獲取與安裝即enSSH通常而言,SSH是每臺(tái)Linux服務(wù)器必備的軟件,因此一般都會(huì)自動(dòng)安裝到系統(tǒng)中。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)CentOS5.3中自帶了openssh-4.3p2-29.e15,不需自己安裝。

可以使用下面兩種方式查看服務(wù)器中是否己安裝了OpenSSH。

1)命令方式

在終端中執(zhí)行rpm-qopenssh命令,執(zhí)行結(jié)果如圖10-1所示,可以看到己經(jīng)安裝的OpenSSH版本為openssh-4.3p2-29.e15。

2)界面方式

選擇“應(yīng)用程序”->“添加/刪除程序”命令,打開“軟件包管理者”窗口,選擇“列表(L)”選項(xiàng)卡,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)找到openssh-server-4.3p2-29.e15.i386選項(xiàng),如圖10-2所示,如果己選擇,說明OpenSSH己經(jīng)安裝。

若服務(wù)器端沒有安裝OpenSSH,可以選擇對(duì)應(yīng)的復(fù)選框,或者在系統(tǒng)安裝盤中找到軟件包openssh-server-4.3p2-29.e15.i386直接雙需安裝。2.SSH服務(wù)的管理

1)以命令方式啟動(dòng)、停止、重新啟動(dòng)SSH服務(wù)

在終端中執(zhí)行如下命令。

servicesshdstart//啟動(dòng)SSH服務(wù)

servicesshdstop//關(guān)閉SSH服務(wù)

servicesshdrestart//重啟SSH服務(wù)

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)2)界面方式

選擇“系統(tǒng)”->“管理”->“服務(wù)”命令,打開“服務(wù)配置”窗口,找到sshd選項(xiàng),如圖10-3所示。通過單需窗體中的“開始”“停止”“重啟”按鈕,分別可以實(shí)現(xiàn)啟動(dòng)、停止、重新啟動(dòng)SSH服務(wù)的功能。選擇選項(xiàng)前面的復(fù)選框表明SSH服務(wù)會(huì)隨服務(wù)器啟動(dòng)而自動(dòng)啟動(dòng)。

3.配置SSH服務(wù)

SSH服務(wù)的配置是通過修改配置文件//etc/ssh/sshd_config來實(shí)現(xiàn)的,需要注意的是每次修改完配置文件后,需重新啟動(dòng)SSH服務(wù)才能使修改生效。

sshd_config文件的配置選項(xiàng)非常多,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)但該文件中大部分的配置選項(xiàng)都使用“#”符號(hào)注釋掉了,這是因?yàn)镾SH服務(wù)使用默認(rèn)配置已經(jīng)能很好地工作,所以筆者在這單只介紹一些常用的選項(xiàng)。設(shè)置SSH服務(wù)監(jiān)聽的端口號(hào),默認(rèn)為22設(shè)置使用SSH防議的順序,默認(rèn)先使用SSH2防議,不贊成使用SSH協(xié)議設(shè)置SSH服務(wù)器綁定的IP地址,默認(rèn)綁定服務(wù)器所有可用的IP地址設(shè)置是否允許root管理員登錄,默認(rèn)允許管理員登錄上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)設(shè)置是否使用口令認(rèn)證方式,如果禁止則使用公鑰認(rèn)證方式設(shè)置是否啟用PublicKey證書認(rèn)證方式4.在Linux客戶端以公鑰認(rèn)證方式訪問OpenSSH服務(wù)

默認(rèn)情況下,Linux客戶端只要擁有Linux服務(wù)器端的正確口令就能在任何地方登錄SSH服務(wù)器,如果Linux服務(wù)器端用戶的口令泄露,入侵者就能利用SSH協(xié)議登錄到服務(wù)器進(jìn)行攻需。為了更安全地進(jìn)行遠(yuǎn)程控制,不能簡(jiǎn)單地使用口令進(jìn)行身份驗(yàn)證。下面使用公鑰認(rèn)證的方式來保證連接的安全

1)公鑰認(rèn)證方式的原理

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)首先由Linux客戶端用戶生成一對(duì)密鑰,然后將公鑰(PublicKey)保存在SSH服務(wù)器對(duì)應(yīng)用戶主目錄下的.ssh子目錄中的authorized_keys文件單(如/root/.ssh/authorized_keys),私鑰(Privatekey)則保存在本地計(jì)算機(jī)中。當(dāng)Linux客戶端用戶登錄時(shí),服務(wù)器檢查authorized_keys文件的公鑰是否與用戶的私鑰對(duì)應(yīng),如果相符則允許用戶登錄,否則拒絕用戶的登錄請(qǐng)求。由于私鑰只保存在Linux客戶端用戶的計(jì)算機(jī)中,所以入侵者就算得到Linux服務(wù)器端用戶的口令,也不能登錄到服務(wù)器。

2)配置SSH服務(wù)器使用公鑰認(rèn)證方式

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)在Linux服務(wù)器端,編輯文件sshd_config,修改PasswordAuthenticationyes為PasswordAuthenticationno,修改ServerKeyBits為1024。

保存配置文件,重新啟動(dòng)sshd服務(wù),以使修改生效。

提示/備注:在對(duì)服務(wù)器端配置文件sshd_config進(jìn)行修改后,一定要記得重新啟動(dòng)sshd服務(wù),以使修改生效。

3)在Linux客戶端生成密鑰

對(duì)于Linux客戶端,首先要在Linux客戶端為某個(gè)用戶生成一對(duì)自己的私鑰/公鑰。可以使用ssh-keygen命令來生成RSA或DSA私鑰/公鑰對(duì),如下所示。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)在Linux客戶端中執(zhí)行ssh-keygen命令,使用默認(rèn)的文件名,即直接按回車鍵,然后輸入密碼并確認(rèn)密碼后,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)將為root用戶生成一對(duì)DSA私鑰/公鑰。公鑰是用戶根目錄中.ssh目錄下的id_dsa.pub,私鑰則是同一目錄下的id_dsao.ssh目錄是隱藏的文件夾,可以在“查看”菜單中選擇“顯示隱藏文件”復(fù)選框以顯示這個(gè)文件夾。

4)發(fā)送公鑰到服務(wù)器端

將Linux客戶端id_dsa.pub文件中的內(nèi)容復(fù)制到Linux服務(wù)器端中相同用戶(這單是root用戶)主目錄的ssh目錄下的authorized-keys文件中,以便為客戶端在使用公鑰認(rèn)證方式登錄時(shí)所用。

提示/備注:為什么要保存為root/.ssh/authorized_keys?上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)因?yàn)樵诜?wù)器端配置文件中默認(rèn)有如下設(shè)置:AuthorizedKeysFile.ssh/authorized_keys如果更改這個(gè)設(shè)置,那么保存的文件也應(yīng)與之對(duì)應(yīng)。

5)在Linux客戶端登錄SSH服務(wù)器

在Linux客戶端基本不需要做什么配置就可以訪問遠(yuǎn)程SSH服務(wù)器。下面從Linux客戶端以root身份登錄到Linux服務(wù)器,因?yàn)樵O(shè)置了私鑰密碼,所以SSH客戶端還要求輸入私鑰密碼。

執(zhí)行以下命令實(shí)現(xiàn)登錄:ssh服務(wù)器端IP地址。輸入正確的私鑰密碼后,SSH將自動(dòng)連接到遠(yuǎn)程服務(wù)器,就可以實(shí)現(xiàn)遠(yuǎn)程管理。

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)5.在Windows客戶端以公鑰認(rèn)證方式訪問OpenSSH服務(wù)

SSHSecureShell是一款Windows下常見的SSH客戶端,只要不用于商業(yè)用途,就可以免費(fèi)使用它,可以從網(wǎng)絡(luò)上下載SSHSecureShellClient-3.2.9.exe文件。下面以SSHSecureShellClient-3.2.9.exe為例,看看如何從Windows客戶端以公鑰認(rèn)證方式登錄遠(yuǎn)程SSH服務(wù)器。

(1)選擇Edit->Settings->GlobalSettings->UserAuthentication->Keys選項(xiàng),如圖10-4所示。

(2)選擇密鑰對(duì)所用的算法和位數(shù),單擊GenerateNew按鈕,程序?qū)?dòng)一個(gè)密鑰對(duì)生成向?qū)В瑔螕鬘ext按鈕,選擇算法和位數(shù),在這單選擇RSA算法和1024位,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)如圖10-5所示。

(3)生成新的密鑰對(duì),并保存文件,在單擊“下一步(N)”按鈕后,程序會(huì)運(yùn)行兒秒鐘來生成新的密鑰對(duì),隨后會(huì)提小用戶輸入該密鑰對(duì)的名稱和注釋,并可以輸入一個(gè)密碼。如果設(shè)置了密碼,那么用戶每次在使用這個(gè)密鑰對(duì)時(shí),都需要輸入此密碼,如圖10-6所示。生成的公鑰/密鑰對(duì)文件保存在“系統(tǒng)路徑:\DocumentsandSettings\用戶名\ApplicationData\SSH\UserKeys”文件夾中,在此,公鑰文件為archen.pub。

(4)上傳公鑰,在完成密鑰對(duì)的生成后,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)需要把其中的公鑰上傳到服務(wù)器上,以讓服務(wù)器識(shí)別此密鑰對(duì)。

可以選擇SSH(SecureShell)自帶的Upload功能上傳,如圖10-7所示,也可以使用SSHSecureFileTransfer把公鑰傳到服務(wù)器上。當(dāng)然,也可通過復(fù)制的方式將公鑰進(jìn)行上傳。在此,通過復(fù)制的方式將公鑰文件保存到服務(wù)器用戶根目錄下.ssh文件夾中,即/root/.ssh/archen.pub

(5)轉(zhuǎn)換并存儲(chǔ)公鑰,SSHSecureShell中生成的密鑰是IETFSECSH格式的,而通常的OpenSSH服務(wù)器并不能識(shí)別這種格式,因此需要轉(zhuǎn)換一下,使用以下命令可以完成轉(zhuǎn)換。

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)ssh-keygen-i-f文件名

在.ssh目錄中打開終端,執(zhí)行上面的命令,將上傳的私鑰進(jìn)行轉(zhuǎn)換。當(dāng)然需要把轉(zhuǎn)換后的結(jié)果保存在authorized_keys文件中,具體方法如下。

ssh-keygen-i-farchen.pub>>authorizedkeys(6)Windows客戶端遠(yuǎn)程連接到SSH服務(wù)器,單擊SSHSecureShell界面中的QuickConnect按鈕,彈出如圖10-8所示的連接對(duì)話框。在對(duì)話框中輸入遠(yuǎn)程服務(wù)器的IP地址、用戶登錄身份、SSHD服務(wù)打開的端口,選擇PublicKey選項(xiàng),上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)單擊Connect按鈕,輸入正確的私鑰密碼即可連接到SSHD服務(wù)器,實(shí)現(xiàn)遠(yuǎn)程管理。【理論知識(shí)】

1.SSH概述

傳統(tǒng)的網(wǎng)絡(luò)服務(wù)程序,如FTP,POP和Telnet在本質(zhì)上都是不安全的,因?yàn)樗鼈冊(cè)诰W(wǎng)絡(luò)上用明文傳送口令和數(shù)據(jù),別有用心的人非常容易就可以截獲這些口令和數(shù)據(jù)。而目,這些服務(wù)程序的安全驗(yàn)證方式也是有其弱點(diǎn)的,就是很容易受到“中間人”這種方式的攻擊。所謂“中間人”的攻擊方式就是“中間人”冒充真正的服務(wù)器接收用戶傳給服務(wù)器的數(shù)據(jù),然后再冒充用戶把數(shù)據(jù)傳給真正的服務(wù)器。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)服務(wù)器和用戶之間的數(shù)據(jù)傳送被“中間人”一轉(zhuǎn)乎做了乎腳之后,就會(huì)出現(xiàn)很嚴(yán)重的問題。這種情況隨著網(wǎng)絡(luò)的發(fā)展越來越嚴(yán)重,于是,人們開始使用加密的方式傳遞數(shù)據(jù)。

1)安全的遠(yuǎn)程登錄服務(wù)

通過使用SSH,可以把所有傳輸?shù)臄?shù)據(jù)進(jìn)行加密,這樣“中間人”這種攻擊方式就不可能實(shí)現(xiàn)了,而目也能夠防止DNS和IP欺騙。還有一個(gè)額外的好處就是傳輸?shù)臄?shù)據(jù)是經(jīng)過壓縮的,所以可以加快傳輸?shù)乃俣取SH有很多功能,它既可以代替Telnet,又可以為FTP,POP,甚至PPP提供一個(gè)安全的“通道”。

SSH分為兩部分:客戶端部分和服務(wù)端部分。

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)服務(wù)端是一個(gè)守護(hù)進(jìn)程,在后臺(tái)運(yùn)行并響應(yīng)來自客戶端的連接清求。服務(wù)器端一般是sshd進(jìn)程,提供了對(duì)遠(yuǎn)程連接的處理,一般包括公共密鑰認(rèn)證、密鑰交換、對(duì)稱密鑰加密和非安全連接。客戶端包含SSH程序以及像SCP(遠(yuǎn)程復(fù)制)、SLogin(遠(yuǎn)程登錄)、SFTP(安全文件傳輸)等其他的應(yīng)用程序。

它們的工作機(jī)制大致是本地的客戶端發(fā)送一個(gè)連接請(qǐng)求到遠(yuǎn)程的服務(wù)器端,服務(wù)器端檢查申請(qǐng)的包和IP地址再發(fā)送密鑰給SSH的客戶端,本地再將密鑰發(fā)回給服務(wù)器端,自此連接建立。剛才所講的只是SSH連接的大致過程,SSH1.x和SSH2.x在連接協(xié)議上還有著一些差異。

上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)2)SSH的安全驗(yàn)證

從客戶端來看,SSH提供兩種級(jí)別的安全驗(yàn)證。

第一種級(jí)別(基于口令的安全驗(yàn)證)只要用戶知道自己賬號(hào)和口令,就可以登錄到遠(yuǎn)程主機(jī)所有傳輸?shù)臄?shù)據(jù)都會(huì)被加密,但是不能保證正在連接的服務(wù)器就是想連接的服務(wù)器,可能會(huì)有別的服務(wù)器在冒充真正的服務(wù)器,也就是受到“中間人”這種方式的攻擊。

第二種級(jí)別(基于密鑰的安全驗(yàn)證)需要依靠密鑰,也就是必須為自己創(chuàng)建一對(duì)密鑰,并把公用密鑰放在需要訪問的服務(wù)器上。如果要連接到SSH服務(wù)器上,客戶端軟件就會(huì)向服務(wù)器發(fā)出請(qǐng)求,請(qǐng)求用用戶的密鑰進(jìn)行安全驗(yàn)證。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)服務(wù)器收到請(qǐng)求之后,先在該服務(wù)器的主目錄下尋找用戶的公用密鑰,然后把它和用戶發(fā)送過來的公用密鑰進(jìn)行比較,如果兩個(gè)密鑰一致,服務(wù)器就用公用密鑰加密“質(zhì)詢”并把它發(fā)送給客戶端軟件。客戶端軟件收到“質(zhì)詢”之后就可以用私人密鑰解密再把它發(fā)送給服務(wù)器。用這種方式,用戶必須知道自己密鑰的口令,但是,與第一種級(jí)別相比,第一種級(jí)別不需要在網(wǎng)絡(luò)上傳送口令。

第二種級(jí)別不僅加密所有傳送的數(shù)據(jù),而目“中間人”這種攻擊方式也是不可能的,因?yàn)闆]有用戶的私人密鑰,但是整個(gè)登錄的過程可能需要10秒。

因?yàn)槭馨鏅?quán)和加密算法的限制,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)現(xiàn)在很多人都轉(zhuǎn)而使用OpenSSH,OpenSSH是SSH協(xié)議的免費(fèi)開源實(shí)現(xiàn),是SSH的替代軟件,而目是免費(fèi)的,可以預(yù)計(jì)將來會(huì)有越來越多的人使用它而不是SSH。它用安全、加密的網(wǎng)絡(luò)連接工具代替了Telnet,FTP,RLogin,RSH和RCP工具。OpenSSH支持SSH協(xié)議的版本有1.3,1.5和2。自從OpenSSH的2.9版本以來,默認(rèn)的協(xié)議是2版本,該協(xié)議默認(rèn)使用RSA加密算法。

2.OpenSSH配置文件

OpenSSH同時(shí)包括服務(wù)器端和客戶端,因此,其配置也分別針對(duì)這兩種情況。對(duì)于系統(tǒng)自帶的安裝,OpenSSH的客戶配置文件目錄是/etc/ssh,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)服務(wù)器端配置文件通常是/etc/ssh/sshd_conflg,而客戶端配置文件通常是/etc/ssh/ssh_conflg,服務(wù)器端與客戶端雙方認(rèn)證所使用的公鑰、私鑰也都在//etc/ssh目錄中。

1)配置/etc/ssh/sshd_config文件/etc/ssh/sshd_config是OpenSSH的配置文件,這個(gè)文件的每一行包含“關(guān)鍵詞一值”的匹配,其中“關(guān)鍵詞”是忽略大小寫的。sshd_conflg文件的配置選項(xiàng)非常多,但該文件中大部分的配置選項(xiàng)都使用“#”符號(hào)注釋掉了,這是因?yàn)镾SH服務(wù)使用默認(rèn)配置己經(jīng)能很好地工作的原因,下面來認(rèn)識(shí)一下以下配置。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)上一頁(yè)下一頁(yè)返回SSHD服務(wù)器監(jiān)聽的端日號(hào),默認(rèn)值為22OpenSSS服務(wù)器支持的協(xié)議版本,默認(rèn)為支持1和2兩個(gè)版本,在實(shí)際應(yīng)用中,應(yīng)當(dāng)只支持SSHV.2版本,SSHV.l有許多安全問題,除非特殊原囚,否則不應(yīng)該繼續(xù)使用設(shè)置SSHD服務(wù)器監(jiān)聽的IP地址服務(wù)器密鑰對(duì)的位數(shù),默認(rèn)值是768位,最好改為1024任務(wù)一

安裝配置SSH服務(wù)是否允許root通過SSH登錄,出于安全考慮,不允許root通過SSH登錄,應(yīng)當(dāng)首先以普通用戶登錄,然后用su命令變成root是否允許用戶口令為空的賬號(hào)登錄PasswordAuthenticationyes|noChallenqeResponseAuthenticationyes|noPasswordAuthentication和ChallengeResponseAuthentication都是基于用戶密碼的認(rèn)證方式如果啟用其中任何一種,用戶都叫以通過賬號(hào)密碼進(jìn)行認(rèn)證,如果全關(guān)閉那么用戶即便有正確的賬號(hào)和密碼,也無法登錄到系統(tǒng)中RSAAuthenticationyes|no是否啟用RSA證書進(jìn)行安全驗(yàn)證上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)PubkeyAuthenticationyes|no是否啟用PublicKey證書認(rèn)證方式AuthorizedKeyFile.ssh/authorizedkeys使用證書認(rèn)證時(shí),驗(yàn)證文件的位置HostKey/etc/ssh/sshhost_rsa_keyHostKey/etc/ssh/sshhost_dsa_key服務(wù)器使用PublicKey密鑰認(rèn)證RSA和DSA的密鑰對(duì)IgnoreUserKnownHostsyes|no是否進(jìn)行RhostsRSAAuthentication安全驗(yàn)證時(shí)候忽略X11Forwardingno設(shè)置是否允許X11轉(zhuǎn)發(fā)。上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)RhostsAuthenticationnoRhostsRSAAuthenticationno分別為基于主機(jī)的認(rèn)證、基于RSA加密的主機(jī)認(rèn)證,一般應(yīng)該禁止LoginGraceTime600設(shè)置如果用戶不能成功登錄,在切斷連接之前服務(wù)器需要等待的時(shí)間(以秒為單位)KeyRegenerationInterval3600設(shè)置在多少秒之后自動(dòng)重新生成服務(wù)器的密鑰(如果使用密鑰),重新生成密鑰是為了防止用盜用的密鑰解密被截獲的信息2)配置/etc/ssh/ssh_config文件/etc/ssh/ssh_config文件是OpenSSH系統(tǒng)范圍的配置文件,上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)允許用戶通過設(shè)置不同的選項(xiàng)來改變客戶端程序的運(yùn)行方式。這個(gè)文件的每一行包含“關(guān)鍵詞一值”的匹配,其中“關(guān)鍵詞”是忽略大小寫的,ssh_conflg配置文件用得較少,在此不做更多介紹。【任務(wù)小結(jié)】在這個(gè)任務(wù)里,學(xué)會(huì)了如何管理、配置SSH服務(wù)器以實(shí)現(xiàn)安全的遠(yuǎn)程連接,學(xué)會(huì)通過從Linux客戶端和Windows客戶端生成RSA或者DSA公鑰、上一頁(yè)下一頁(yè)返回任務(wù)一

安裝配置SSH服務(wù)上傳公鑰到SSH服務(wù)器端并遠(yuǎn)程連接SSH服務(wù)器端;使用了SSHSecureShell這款Windows下常見的SSH客戶端,值得注意的是,在Windows客戶端生成的公鑰文件的格式并不適用于OpenSSH,需要進(jìn)行格式的轉(zhuǎn)換。上一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)【任務(wù)描述】

(1)在Linux服務(wù)器中配置VNC服務(wù),創(chuàng)建虛擬桌面,以使遠(yuǎn)程用戶可以連接到服務(wù)器的虛擬桌面。

(2)在本地機(jī)器上測(cè)試使用VNC客戶端訪問虛擬桌面。

(3)在遠(yuǎn)程機(jī)器(Linux客戶端和Windows客戶端)上使用VNC客戶端訪問虛擬桌面。【任務(wù)實(shí)施】

1.獲取與安裝VNC默認(rèn)情況下,CentOS5.3的安裝程序會(huì)將VNC服務(wù)器端4.1.2安裝在系統(tǒng)上,但并不會(huì)自動(dòng)安裝VNC客戶端。

可以使用下面兩種方式查看服務(wù)器中是否己安裝了VNC服務(wù)

下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)1)命令方式

在終端中執(zhí)行rpm-qvnc-server命令,執(zhí)行結(jié)果如圖10-9所示,可以看到己經(jīng)安裝的VNC的版本為vnc-server-4.1.2-14.e15。2)界面方式

選擇“應(yīng)用程序”->“添加刪除程序”命令,打開“軟件包管理者”窗口,選擇“列表(L)”選項(xiàng)卡,找到vnc-server-4.1.2-14.e15.i386選項(xiàng),如圖10-10所示。如果己選擇,說明VNC已經(jīng)安裝。

若服務(wù)器端沒有安裝vnc-server-4.1.2-14.e15i386.VNC,可以選擇該復(fù)選框,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)或者在系統(tǒng)安裝盤中找到軟件包rpm,直接雙擊進(jìn)行安裝。不管是Linux服務(wù)器端還是Linux客戶端,都可以在圖10-10中選擇vnc-4.1.2-14.e15.i386復(fù)選框,完成VNC客戶端的安裝,當(dāng)然也可以在系統(tǒng)安裝盤中找到VNC客戶端軟件包vnc-4.1.2-14.e15.i386.rpm,直接雙擊進(jìn)行安裝在Windows客戶端,可以從http:///cgi-bin/download.cgi網(wǎng)站下載安裝vnc-412-x86win32.exe,這是適用于Windows操作系統(tǒng)的VNC服務(wù)器端和客戶端的安裝程序。

提示/備注:如果已經(jīng)安裝了VNC服務(wù)器端,則在/Usr/bin目錄中可以看到關(guān)于VNC的3個(gè)文件:vncconflg,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)vncpasswd,vncserver,如果已經(jīng)安裝了VNC客戶端,則在相同目錄下可以看到vncviewer。

2.設(shè)置訪問口令

在服務(wù)器端,執(zhí)行命令vncpasswd,再根據(jù)提示輸入日令。日令會(huì)被保存在用戶主目錄下.vnc子目錄中的passwd文件(如/root/.vnc/passwd)里(.vnc目錄是隱藏的)。設(shè)置好密碼之后,以后同樣可以使用vncpasswd命令更改密碼。

3.啟動(dòng)VNC服務(wù)

在Linux終端中運(yùn)行vncserver:1命令,就可以啟動(dòng)VNC服務(wù)。

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)命令中vncserver和:1之間需要使用空格符隔開,其中參數(shù):1表小桌面編號(hào)。如果需要多個(gè)用戶同時(shí)連接到VNC服務(wù),可以再執(zhí)行vncserver命令,將其中參數(shù)改為:2或:3,依次類推,這時(shí)VNC服務(wù)會(huì)啟動(dòng)多個(gè)桌面,而目用戶們能互不干擾地使用各自的桌面。

如果是第一次運(yùn)行該命令,并且之前沒有執(zhí)行過vncpasswd命令,系統(tǒng)會(huì)提示用戶輸入訪問密碼并確認(rèn)輸入密碼,密碼將會(huì)被加密保存在用戶主目錄下.vnc目錄中的passwd文件中,以后訪問虛擬桌面時(shí)就需要這里設(shè)置的密碼。

實(shí)際上,當(dāng)運(yùn)行沒有任何選項(xiàng)的vncserver命令時(shí),上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)vncserver將選擇第一個(gè)可用的虛擬桌面編號(hào),并啟動(dòng)VNC服務(wù)。

如果指定的虛擬桌面正在運(yùn)行,vncserver將顯示以下信息AVNCserverisalreadyrunningas:<桌面編號(hào)>提示/備注:不管帶不帶桌面編號(hào),用這種方法啟動(dòng)的虛擬桌面,要用對(duì)應(yīng)的手工命令進(jìn)行啟動(dòng)、關(guān)閉和重啟管理。

4.在Linux服務(wù)器端本地測(cè)試VNC服務(wù)

利用VNC客戶端工具就可以訪問VNC服務(wù)器端創(chuàng)建的虛擬桌面。下面在服務(wù)器測(cè)試VNC服務(wù)的連接。

1)使用Linux客戶端工具

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)(l)選擇“應(yīng)用程序”->“附件”->VNCViewer命令(如果沒有找到VNCViewer程序,說明VNC客戶端還沒有安裝),顯示VNCViewer登錄對(duì)話框,如圖10-11所示。

(2)輸入“本地機(jī)器IP地址:桌面編號(hào)”或“l(fā)ocalhost:桌面編號(hào)”,單擊OK按鈕,顯示如圖10-12所示的對(duì)話框。(3)輸入密碼,通過驗(yàn)證后,VNC服務(wù)器端即把被控制的桌面環(huán)境通過VNC通信協(xié)議傳送至客戶端,如圖10-13所示2)使用VNCViewer命令

在終端中輸入命令VNCViewer28:1,按回車鍵運(yùn)行命令后,會(huì)顯示與圖10-11相同的對(duì)話框,其余操作同上。VNCViewer命令的格式如下。

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)VNCViewer[主機(jī)地址][:桌而編號(hào)]雖然VNC遠(yuǎn)程管理窗口的界面還是不太好看,至少現(xiàn)在可以實(shí)現(xiàn)遠(yuǎn)程連接了,下面再來看看如何以圖形化界面顯示遠(yuǎn)程的虛擬桌面。5.在Linux服務(wù)器端本地測(cè)試VNC服務(wù)一一以圖形風(fēng)格界面顯示桌面

在默認(rèn)情況下,VNC服務(wù)采用的圖形界面為twm,為了使用Gnome或KDE圖形桌面環(huán)境,還要編輯文件用戶主目錄下.vnc子目錄中的xstartup文件,如/root/.vnc/xstartup。打開這個(gè)文件,可以看到如圖10-14所示的內(nèi)容。上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)要想使用圖形界面方式,有以下兩種方法。

方法一:將最后一行的twm改為gnome-session或startkde,就可以使用Gnome或KDE圖形桌面環(huán)境了,當(dāng)然前提是系統(tǒng)已經(jīng)安裝了Gnome或KDE圖形桌面環(huán)境。

方法二:直接將最后兩個(gè)注釋符號(hào)去掉,使該VNC虛擬桌面按一個(gè)普通桌面啟動(dòng)。

值得注意的是,修改完xstartup文件,還要執(zhí)行以下命令重新啟動(dòng)桌面號(hào)。

vncserver–kill:1vncserver:1重新連接VNC服務(wù),上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)已經(jīng)變成了Gnome或KDE圖形桌面環(huán)境,圖10-15和圖10-16所示。6.實(shí)現(xiàn)通過客戶端遠(yuǎn)程連接至VNC服務(wù)器

經(jīng)過上面的實(shí)踐,可以配置服務(wù)器以開啟虛擬桌面,并通過在本地機(jī)器上使用VNC客戶端工具或命令連接到VNC虛擬桌面。使用虛擬桌面的日的是能夠?qū)崿F(xiàn)遠(yuǎn)程連接以進(jìn)行遠(yuǎn)程管理,如果Linux服務(wù)器開啟了防火墻功能,用戶連接有可能失敗,這時(shí)就需設(shè)置防火墻以允許TCP/IP協(xié)議相應(yīng)的端口通過或關(guān)閉防火墻功能。

VNC服務(wù)使用的端口號(hào)與桌面號(hào)相關(guān),上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)VNC服務(wù)使用的端口從5900開始,例如桌面號(hào)是:1,則使用的端口是5901;桌面號(hào)是:2,則使用的端口是5902,依次類推。基于Java的VNC客戶程序Web服務(wù)端口從5800開始,它也與桌面號(hào)相關(guān)。

提示/備注:在連接遠(yuǎn)程虛擬桌面時(shí),主機(jī)名冒號(hào)后面可以使用桌面編號(hào),也可以使用端口號(hào),系統(tǒng)會(huì)自動(dòng)識(shí)別。

下面以打開端口5901為例,演示如何打開一個(gè)端口。

(1)選擇“系統(tǒng)”->”管理->“安全級(jí)別和防火墻“命令,打開如圖10-17所示的界面。

(2)單擊“添加”按鈕,輸入要打開的端口號(hào),如圖10-18所示。

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)(3)單擊“確定”按鈕,成功打開5901端口,這樣就可以保證遠(yuǎn)程連接時(shí)可以正常連接。例如,在WindowsXP下,使用VNCViewe:連接Linux虛擬桌面,如圖10-19所示。如果服務(wù)器端的5901端口沒有打開,則會(huì)出現(xiàn)如圖10-20所示的錯(cuò)誤提示。

7.通過服務(wù)器管理器自動(dòng)啟動(dòng)/關(guān)閉VNC服務(wù)

對(duì)于頻繁使用的vncserver服務(wù),可以設(shè)置為自動(dòng)啟動(dòng)/關(guān)閉vncserver的功能,這樣每次開機(jī)就會(huì)自動(dòng)打開相關(guān)的虛擬桌面,關(guān)機(jī)時(shí)也會(huì)自動(dòng)關(guān)閉虛擬桌面。這就需要通過系統(tǒng)的“服務(wù)配置”對(duì)VNC服務(wù)進(jìn)行管理。

為確保當(dāng)前實(shí)驗(yàn)環(huán)境沒有任何vncserver正在運(yùn)行,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)先用vncserver-kill命令關(guān)閉正在運(yùn)行的VNC服務(wù),然后再刪除用戶根目錄下的.vnc文件,將VNC服務(wù)器端恢復(fù)為安裝后的狀態(tài)。(1)選擇“系統(tǒng)”->“管理”->“服務(wù)器設(shè)置”->“服務(wù)”命令,打開“服務(wù)配置”窗口,如圖10-21所示。選擇vncserver選項(xiàng),可以執(zhí)行開始、停止和重啟操作。如果選擇vncserver前面的復(fù)選框,那么系統(tǒng)每次啟動(dòng)時(shí)就會(huì)自動(dòng)啟動(dòng)vncserver。

使用這種方法時(shí),系統(tǒng)似乎什么都沒有做,vncserve:利用/etc/init.d/vncserve:腳本執(zhí)行時(shí),直接讀取配置文件//etc/sysconfig/vncservers中的內(nèi)容,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)默認(rèn)該文件的內(nèi)容是空的(文件的內(nèi)容被注釋掉了),也就是一個(gè)虛擬桌面也沒有啟動(dòng)。所以,剛安裝完成之后,如果沒有配置/etc/sysconfig/vncservers文件,而直接啟動(dòng)vncserver服務(wù),實(shí)際上什么也沒做。

提示/備注:使用service命令操作VNC服務(wù)。

啟動(dòng)VNC服務(wù):servicevncserverstart重啟VNC服務(wù):servicevncserverrestart停止VNC服務(wù):servicevncserverstop查看VNC狀態(tài):servicevncserverstatus(2)配置/etc/sysconflg/vncservers文件,打開/etc/sysconfig目錄下的vncservers文件,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)文件內(nèi)容如圖10-22所示。VNCSERVERS="1:myusername”表示為用戶myusername在VNC服務(wù)器端創(chuàng)建桌面編號(hào)為1的虛擬桌面;VNCSERVERARGS[桌面編號(hào)]用來指定某個(gè)虛擬桌面的參數(shù)。

如果有需要,可以為更多用戶創(chuàng)建虛擬桌面,只不過用戶之間用空格分隔。例如,分別為用戶root和archen打開虛擬桌面,編號(hào)分別為1和2,具體代碼如圖10-23所示。在vncservers中寫下如下內(nèi)容,以打開編號(hào)為1的虛擬桌面。VNCSERVERs=”1:root”VNCSERVERARGS[1]=”-geometry800X600”上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)(3)啟動(dòng)虛擬桌面,保存好修改后的vncservers文件后,需要以各自用戶的身份登錄,手工執(zhí)行vncserver:<桌面編號(hào)>命令,以初始化用戶根目錄下/.vnc文件夾中的xstartup文件和passwd文件。

(4)修改用戶根目錄下/.vnc文件夾中的xstart叩文件,以便用圖形界面顯示虛擬桌面。

(5)通過執(zhí)行vncserver-kill:1關(guān)閉虛擬桌面。

(6)重新啟動(dòng)計(jì)算機(jī)或者執(zhí)行servicevncserverstart命令就會(huì)自動(dòng)啟動(dòng)編號(hào)為1的VNC虛擬桌面,供遠(yuǎn)程連接使用。

(7)客戶端訪問VNC,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)使用VNCViewer工具或執(zhí)行vncviewer命令,分別在本地和遠(yuǎn)程機(jī)器連接到VNC虛擬桌面。

提示/備注:使用自動(dòng)啟動(dòng)VNC服務(wù)時(shí),要保證遠(yuǎn)程連接成功,還必須在VNCSERVERARGS[桌面編號(hào)]中去除-localhost,否則會(huì)出現(xiàn)如圖10-24所示的錯(cuò)誤提示。【理論知識(shí)】

優(yōu)秀的Linux下的遠(yuǎn)程遙控專家VNC能幫助用戶實(shí)現(xiàn)Linux遠(yuǎn)程控制的愿望。VNC(VirtualNetworkComputing,虛擬網(wǎng)絡(luò)計(jì)算)是一款優(yōu)秀的遠(yuǎn)程控制工具軟件,由著名的AT&T歐洲研究實(shí)驗(yàn)室開發(fā)。VNC是基于UNIX和Linux操作系統(tǒng)的免費(fèi)的開放源碼軟件,遠(yuǎn)程控制能力強(qiáng)大,上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)高效實(shí)用,其性能可以和Windows和MAC中的任何遠(yuǎn)程控制軟件媲美。

1.VNC概述

VNC軟件主要由兩部分組成:一部分是客戶端的應(yīng)用程序(VNCViewer),另外一部分是服務(wù)器端的應(yīng)用程序(vncserver)。VNC的基本運(yùn)行原理和一些Windows下的遠(yuǎn)程控制軟件很相像。VNC的服務(wù)器端應(yīng)用程序在UNIX和Linux操作系統(tǒng)中適應(yīng)性很強(qiáng),圖形用戶界面十分友好。任何安裝了客戶端應(yīng)用程序的Linux平臺(tái)或Windows平臺(tái)的計(jì)算機(jī)都能十分方便地和安裝了服務(wù)器端應(yīng)用程序的計(jì)算機(jī)相互連接。

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)2.虛擬桌面會(huì)話文件

每個(gè)VNC的虛擬桌面都要涉及6個(gè)文件,這6個(gè)文件及作用如表10-1所示,同時(shí)系統(tǒng)還會(huì)在用戶主目錄下的.vnc目錄中為用戶自動(dòng)創(chuàng)建xstartup配置文件,以后每次啟動(dòng)VNC服務(wù)時(shí),都將會(huì)讀取該文件中的配置選項(xiàng)。提示/備注:vncserver啟動(dòng)時(shí),將檢查//tmp/.X<display#>-lock文件是否存在,如果文件存在,則會(huì)認(rèn)為該編號(hào)的虛擬桌面已經(jīng)存在。3.vncserve:命令選項(xiàng)vncserver命令選項(xiàng)如圖10-25所示。:<number>:指定一個(gè)虛擬桌面編號(hào),上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)如果指定的虛擬桌面正在運(yùn)行,vncserver將顯示。

-name<desktop-name>:指定虛擬桌面的名稱。

-depth<depth>:指定像素色深(每個(gè)像素占的二進(jìn)制位數(shù)),默認(rèn)值是16位。降低這個(gè)值會(huì)降低圖像顯示效果,但會(huì)減輕網(wǎng)絡(luò)負(fù)擔(dān);反之,提高像素位數(shù)會(huì)提高圖像顯示效果,同時(shí)會(huì)增加網(wǎng)絡(luò)負(fù)擔(dān);設(shè)定范圍為8,16,24,32。-geometry<width>x<height>:設(shè)置虛擬桌面的屏幕分辨率,默認(rèn)值為1024X768。-pixelformatrgbNNN|bgrNNN:指定服務(wù)器使用的像素格式,與-depth大致相同,只是表示方法不一樣。

4.修改VNC登錄密碼

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)對(duì)于每個(gè)用戶而言,vncserver第一次啟動(dòng)都會(huì)檢查用戶根目錄下.vnc目錄中的passwd文件,如果該文件不存在,就會(huì)自動(dòng)調(diào)用vncpasswd要求用戶輸入密碼并確認(rèn)。如果用戶想更改該用戶的VNC登錄密碼,就需要使用vncpasswd命令,其格式如下。vncpasswd密碼文件用戶更改自己的密碼時(shí)不需要參數(shù);root用戶可以修改其他用戶的密碼,例如:vncpasswd/home/archen/.vnc/passwd修改密碼后不需要重啟vncserver,立刻生效。

【任務(wù)小結(jié)】

上一頁(yè)下一頁(yè)返回任務(wù)二安裝配置VNC服務(wù)在這個(gè)任務(wù)中,學(xué)會(huì)了如何安裝配置VNC以訪問VNC虛擬桌面。一種是通過手工方式打開/關(guān)閉虛擬桌面,另一種是通過配置vncservers文件實(shí)現(xiàn)自動(dòng)啟動(dòng)VNC服務(wù)。對(duì)于打開的虛擬桌面,可以通過配置xstartup文件實(shí)現(xiàn)圖形風(fēng)格界面;對(duì)于遠(yuǎn)程訪問,還需要打開特定的端口。上一頁(yè)返回任務(wù)三安裝配置Webmin以前在Linux上的服務(wù)器管理工作都要通過專業(yè)人員輸入長(zhǎng)串的命令來實(shí)現(xiàn),感覺非常煩瑣也缺乏親和力,要是能有一個(gè)類似Windows“控制面板”的界面工具來完成各項(xiàng)配置工作,那就好多了。其實(shí),圖形界面管理工具Webmin就可以解決這個(gè)問題,它可以輕松配置Linux服務(wù)器,甚至是遠(yuǎn)程配置目前Linux上運(yùn)行的所有服務(wù),而A,通過增加模塊,其功能可以被不斷擴(kuò)展,使用戶可以針對(duì)自己的需求自行開發(fā)。【任務(wù)描述】(1)安裝與測(cè)試Webmin。(2)遠(yuǎn)程連接Webmin。下一頁(yè)返回任務(wù)三安裝配置Webmin(3)實(shí)現(xiàn)安全的連接SSL。(4)實(shí)現(xiàn)客戶端SSL驗(yàn)證。【任務(wù)實(shí)施】

1.安裝與測(cè)試Webmin1)下載

Webmin屬于共享軟件,可以從互聯(lián)網(wǎng)上搜索下載獲得,也可以從Webmin的官方網(wǎng)站下載。Webmin的官方網(wǎng)站為http://www.W,訪問該網(wǎng)站,單擊左上角的RPM按鈕就可以下載Webmin的最新版本W(wǎng)ebmin-1.480-1.noarch.rpm(截至2009年7月初),Webmin還提供了多種格式的版本,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin在這單使用Webmin-1.480-1.noarch.rpm。

2)安裝

下載好Webmin-1.480-1.noarch.rpm后,直接雙擊這個(gè)文件就可以安裝Webmin,也可以使用命令安裝:rpm-ivhWebmin-1.480-1.noarch.rpm,按回車鍵后安裝會(huì)自動(dòng)完成。

3)測(cè)試

在本地系統(tǒng)打開瀏覽器,輸入http://localhost:10000/,可以看到一個(gè)管理登錄界面,如圖10-26所示。至此表明,安裝在Iinux系統(tǒng)下的Webmin可以正常工作了

2.語言配置

上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin在登錄界面中,輸入系統(tǒng)用戶名及其密碼,就可以進(jìn)入管理界面。Webmin的默認(rèn)界面是全英文的,如圖10-27所示只要稍微配置一下,就可以變成全中文界面了。單擊Webmin下拉菜單中的ChangeLanguageandTheme圖標(biāo),再在WebminUIlanguage選項(xiàng)區(qū)域中,將語言修改為SimplifiedChinese(ZHCN),如圖10-28所示,修改后的界面如圖10-29所示。

3.實(shí)現(xiàn)SSL支持

l)啟用SSL,在管理界面中選擇Webmin->“Webmin配置”->“SSL加密”命令,打開如圖10-30所示的界面,只要選擇“是”單選按鈕,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin單擊“保存”按鈕就可以啟用SSL。

刷新當(dāng)前頁(yè)面,會(huì)出現(xiàn)如圖10-31所示的內(nèi)容,表明Webmin服務(wù)已經(jīng)啟用SSL模式,要求使用HTTPS方式訪問。2)設(shè)置證書,當(dāng)使用HTTPS方式訪問時(shí),會(huì)出現(xiàn)如圖10-32所示的提示,因?yàn)檫€沒有為Webmin服務(wù)器添加證書

為Webmin服務(wù)器添加證書的過程如下。

(1)單擊圖10-32中的“或者,您可以添加一個(gè)例外”鏈接,再單擊“添加例外”按鈕,彈出圖10-33所示的窗體。

(2)單擊“獲取證書”按鈕,接著單擊“確認(rèn)安全例外(C)”按鈕,這時(shí)就可以看到Webmin服務(wù)的登錄界面了,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin如圖10-34所示。注意地址欄背景色的變化,以及狀態(tài)欄右側(cè)的“鎖”圖標(biāo);單擊地址欄左側(cè)圖標(biāo),出現(xiàn)如圖10-35所示的內(nèi)容。這些表明已經(jīng)在瀏覽器端和服務(wù)器端建立了安全的連接,用戶與站點(diǎn)之間的連接已經(jīng)被加密。

(3)查看證書,通過以上兩步的操作,可以創(chuàng)建一個(gè)默認(rèn)的證書,該證書localhost.localdomain,可以通過下面的方式查看該證書。

選擇瀏覽器中“編輯”->“首選項(xiàng)”命令,打開圖10-36所示的瀏覽器首選項(xiàng)設(shè)置窗體;選擇“高級(jí)”->“加密”選項(xiàng)卡,單擊“查看證書”按鈕,打開圖10-37所示的“證書管理器”窗口;在“服務(wù)器”選項(xiàng)卡中,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin就可以看到上面兩步添加的“例外”,在“證書機(jī)構(gòu)”選項(xiàng)卡單,可以查看該證書的內(nèi)容,如圖10-38所示。注意,這里還可以對(duì)“例外”服務(wù)器和證書進(jìn)行刪除,也可以導(dǎo)入一個(gè)新的證書。

(4)新建證書,為了實(shí)現(xiàn)遠(yuǎn)程訪問Webmin服務(wù)器,下面改用服務(wù)器的IP地址28去訪問Webmin服務(wù),即hops://28:10000。注意,要在防火墻中打開10000端口。

成功登錄Webmin后,在管理界面中選擇“Webmin->Webmin配置”命令,再單擊“SSL加密”按鈕,選擇CreateCertificate選項(xiàng),上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin然后在相關(guān)區(qū)域內(nèi)填寫相關(guān)信息,如圖10-39所示,單擊CreateNow按鈕,即可新建證書。

創(chuàng)建成功后刷新頁(yè)面,又會(huì)出現(xiàn)如圖10-32所示的內(nèi)容,因?yàn)樵诔晒?chuàng)建證書后會(huì)立即啟用,所以,剛才可以正確訪問的證書就失效了,所以需要再次執(zhí)行(1),(2)兩步。

重新登錄后,通過選擇CurrentCertificate選項(xiàng),可以查看當(dāng)前正在使用的證書的內(nèi)容,如圖10-40所示。

(5)下載證書,對(duì)于遠(yuǎn)程訪問,為了識(shí)別Webmin服務(wù)器,就需要擁有該服務(wù)器的證書。在圖10-40中,通過單擊PEMformat或者PKCS12format按鈕就可以將PEM格式或者PKCS12格式的證書下載到客戶端,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin然后在客戶端的瀏覽器中導(dǎo)入證書。

(6)導(dǎo)入證書,在Linux系統(tǒng)中訪問Webmin服務(wù)器時(shí),通過“證書管理器”導(dǎo)入下載的證書文件,并編輯其信任設(shè)置,如圖10-41所示。在Windows操作系統(tǒng)中訪問Webmin服務(wù)器時(shí),直接雙擊下載的證書文即可導(dǎo)入證書,或者也可以打開“Internet選項(xiàng)”對(duì)話框,在“內(nèi)容”選項(xiàng)卡中選擇“證書”選項(xiàng),進(jìn)行證書的導(dǎo)入操作。打開Webmin服務(wù)器時(shí),瀏覽器地址欄如圖10-42所示。4.實(shí)現(xiàn)SSL客戶端驗(yàn)證

申請(qǐng)一個(gè)SSL客戶端的驗(yàn)證后,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin將授予用戶以后不需要輸入用戶名和口令就可以訪問Webmin的權(quán)限。這種方式更為安全,但是因?yàn)轵?yàn)證是自動(dòng)的,在使用該驗(yàn)證時(shí)不能切換到別的用戶。

下面,一起來看一下如何在Linux中實(shí)現(xiàn)SSL客戶端的驗(yàn)證1)設(shè)置證書頒發(fā)機(jī)構(gòu)

要實(shí)現(xiàn)對(duì)用戶進(jìn)行SSL客戶端驗(yàn)證,首先要?jiǎng)?chuàng)建一個(gè)新的CA證書。在管理界面中選擇Webmin->“證書頒發(fā)機(jī)構(gòu)(CA)”命令,在頁(yè)面中填寫相關(guān)信息,如圖10-43所示。

成功設(shè)置證書頒發(fā)機(jī)構(gòu)后,提示“您的證書頒發(fā)機(jī)構(gòu)已成功設(shè)置。現(xiàn)在,用戶可以通過‘Webmin用戶’模塊來清求證書”信息,下面就可以對(duì)"Webmin用戶”進(jìn)行設(shè)置,上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin實(shí)現(xiàn)SSL客戶端的驗(yàn)證。

2)申請(qǐng)驗(yàn)證

選擇“Webmin->Webmin用戶”命令,單擊“需要SSL驗(yàn)證”按鈕,打開“申請(qǐng)驗(yàn)證”頁(yè)面。注意,如果沒有設(shè)置證書頒發(fā)機(jī)構(gòu),將不會(huì)顯示“需要SSL驗(yàn)證”,如圖10-44所示。在“申請(qǐng)驗(yàn)證”頁(yè)面中填寫相關(guān)信息,如圖10-45所示,單擊“發(fā)放驗(yàn)證”按鈕,成功后顯示如圖10-46所示的信息。

單擊Clickher鏈接后,會(huì)自動(dòng)添加證書到瀏覽器,這樣,刷新頁(yè)面之后,如圖10-47所示,可以比較一下圖10-27,發(fā)現(xiàn)已經(jīng)沒有了“退出”按鈕。

上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin3)查看證書

SSL客戶端的驗(yàn)證之所以能夠?qū)崿F(xiàn),是因?yàn)樯暾?qǐng)SSL驗(yàn)證后,在客戶端瀏覽器中保留了一識(shí)別用戶身份的證書,可以在“證書管理器”的“您的證書”選項(xiàng)卡中查看到,如圖10-48所示。

5.啟動(dòng)與關(guān)閉Webmin服務(wù)

當(dāng)Webmin安裝完成后,系統(tǒng)會(huì)自動(dòng)啟動(dòng)Webmin服務(wù)。可以通過圖形界面或終端命令方式來進(jìn)行管理。圖形界面下啟動(dòng)的方法與前面啟動(dòng)VNC服務(wù)類似,命令方式下可以利用下面的腳本來實(shí)現(xiàn)。serviceWebminstart|stop|restart|staus上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin【理論知識(shí)】

1.Webmin介紹及特點(diǎn)

什么是Webmin呢?簡(jiǎn)單地說,Webmin是一個(gè)基于Web的Linux,UNIX系統(tǒng)管理工具。管理員通過瀏覽器訪問Webmin的各種管理功能并完成相應(yīng)的管理動(dòng)作。目前Webmin支持絕大多數(shù)的Linux,UNIX系統(tǒng),這些系統(tǒng)除了各種版本的Linux以外還包括:AIX,HPUX,Solaris,UNIXWare,Irix和FreeBSD等。

相對(duì)于其他GUI管理工具而言,Webmin具有如下顯著優(yōu)點(diǎn)。

上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置Webmin(1)Web管理方式使得Webmin同時(shí)具有本地和遠(yuǎn)程管理的能力。

(2)插件式結(jié)構(gòu)使得Webmin具有很強(qiáng)的擴(kuò)展性和伸縮性,目前Webmin提供標(biāo)準(zhǔn)管理。

(3)模塊幾乎涵蓋了常見的UNIX管理,而且第二方的管理模塊也不斷地開發(fā)出來。

(4)訪問控制和SSL支持為遠(yuǎn)程管理提供了足夠的安全性。

(5)國(guó)際化支持,提供多國(guó)語言版本。

2.SSL與HTTPSSSL(SecureSocketLayer)為Netscape所研發(fā),用以保障在Internet上數(shù)據(jù)傳輸?shù)陌踩弦豁?yè)下一頁(yè)返回任務(wù)三安裝配置Webmin利用數(shù)據(jù)加密(Encryption)技術(shù),可確保數(shù)據(jù)在網(wǎng)絡(luò)上的傳輸過程中不會(huì)被截取及竊聽。

HTTPS(SecureHypertextTransferProtocol,安全超文本傳輸協(xié)議)由Netscape開發(fā)并內(nèi)置于其瀏覽器中,用于對(duì)數(shù)據(jù)進(jìn)行壓縮和解壓操作,并返回網(wǎng)絡(luò)傳送的結(jié)果。HTTPS實(shí)際上應(yīng)用了Netscape的完全套接字層(SSL)作為HTTP應(yīng)用層的子層,HTTPS是以安全為目標(biāo)的HTTP通道,簡(jiǎn)單地講就是HTTP的安全版,即HTTP下加入ssL層,HTTPS的安全基礎(chǔ)是SSL3.Webmin的安全性

Webmin的安全性主要體現(xiàn)在如下3個(gè)方面。

上一頁(yè)下一頁(yè)返回任務(wù)三安裝配置

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論