<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="../assets/xml/rss.xsl" media="all"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Aaron Ji's blog (Posts about ssh)</title><link>https://blog.jiya.net/</link><description></description><atom:link href="https://blog.jiya.net/categories/ssh.xml" rel="self" type="application/rss+xml"></atom:link><language>en</language><copyright>Contents © 2025 &lt;a href="mailto:me@jiya.net"&gt;Aaron Ji&lt;/a&gt; </copyright><lastBuildDate>Wed, 19 Feb 2025 06:17:18 GMT</lastBuildDate><generator>Nikola (getnikola.com)</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><item><title>Unset SSH_AUTH_SOCK to workaround ssh agents issues</title><link>https://blog.jiya.net/posts/2022/01/unset-ssh-auth-sock.html</link><dc:creator>Aaron Ji</dc:creator><description>&lt;p&gt;
Today, a issue occured with my MacBook that ssh hanged at &lt;code&gt;rekey after 134217728 blocks&lt;/code&gt;, it seems that something wrong with ssh(ssh agent).
&lt;/p&gt;

&lt;p&gt;
After search on the internet, I noticed that the openssh I use is version 8.8p1, and macports has dropped the support for dropped support for launchd in ssh-agent. Then can unset &lt;code&gt;SSH_AUTH_SOCK&lt;/code&gt; environment variable to workaround with this issue.
&lt;/p&gt;

&lt;p&gt;
Another solution can use gpg-agent work as ssh-agent,see &lt;a href="https://jms1.net/yubikey/make-ssh-use-gpg-agent.md"&gt;Make SSH use gpg-agent&lt;/a&gt;.
&lt;/p&gt;

&lt;ul class="org-ul"&gt;
&lt;li&gt;&lt;a href="https://trac.macports.org/ticket/61888"&gt;openssh-8.4p1 dropped support for launchd in ssh-agent&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://stackoverflow.com/questions/26258157/disable-sshagent-with-command-line-option"&gt;Disable SSHAgent with command line option&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://bugs.launchpad.net/ubuntu/+source/qtcreator-plugin-ubuntu/+bug/1431370"&gt;Unset SSH_AUTH_SOCK to workaround ssh agents issues&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description><category>ssh</category><guid>https://blog.jiya.net/posts/2022/01/unset-ssh-auth-sock.html</guid><pubDate>Sun, 02 Jan 2022 17:03:00 GMT</pubDate></item><item><title>ssh使用public key认证登录</title><link>https://blog.jiya.net/posts/2014/12/ssh-rsa-auth.html</link><dc:creator>Aaron Ji</dc:creator><description>&lt;div id="outline-container-orgbd0cb55" class="outline-2"&gt;
&lt;h2 id="orgbd0cb55"&gt;修改/etc/ssh/sshd_config文件：&lt;/h2&gt;
&lt;div class="outline-text-2" id="text-orgbd0cb55"&gt;
&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;RSAAuthentication yes
PubkeyAuthentication yes
AuthorizedKeysFile      .ssh/authorized_keys
PasswordAuthentication no
&lt;/pre&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div id="outline-container-org2bce352" class="outline-2"&gt;
&lt;h2 id="org2bce352"&gt;在~/.ssh/authorized_keys文件末尾添加public key&lt;/h2&gt;
&lt;div class="outline-text-2" id="text-org2bce352"&gt;
&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;# cat id_rsa.pub &amp;gt;&amp;gt; ~/.ssh/authorized_keys
&lt;/pre&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div id="outline-container-org62c9bf3" class="outline-2"&gt;
&lt;h2 id="org62c9bf3"&gt;重启sshd服务&lt;/h2&gt;
&lt;div class="outline-text-2" id="text-org62c9bf3"&gt;
&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;# service sshd restart
&lt;/pre&gt;&lt;/div&gt;


&lt;p&gt;
如果使用 &lt;code&gt;public key&lt;/code&gt; 登录的时候报错：
&lt;/p&gt;

&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;$ ssh git@jiya.io
Permission denied (publickey).
&lt;/pre&gt;&lt;/div&gt;

&lt;p&gt;
解决方法：检查 &lt;code&gt;~/.ssh/&lt;/code&gt; 目录和 &lt;code&gt;~/.ssh/authorized_keys&lt;/code&gt; 文件的属性， &lt;code&gt;~/.ssh/&lt;/code&gt; 目录的属性应该为 &lt;code&gt;700&lt;/code&gt; ， &lt;code&gt;~/.ssh/authorized_keys&lt;/code&gt; 文件的属性应为 &lt;code&gt;600&lt;/code&gt; ：
&lt;/p&gt;

&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;# stat -c %a .ssh/
700
# stat -c %a .ssh/authorized_keys
600
&lt;/pre&gt;&lt;/div&gt;

&lt;p&gt;
家目录的权限应该为700。
&lt;/p&gt;
&lt;/div&gt;
&lt;/div&gt;</description><category>rsa</category><category>ssh</category><guid>https://blog.jiya.net/posts/2014/12/ssh-rsa-auth.html</guid><pubDate>Mon, 22 Dec 2014 13:00:00 GMT</pubDate></item><item><title>自动将SSH攻击者IP加入黑名单</title><link>https://blog.jiya.net/posts/2014/12/ssh-auto-block-blacklist.html</link><dc:creator>Aaron Ji</dc:creator><description>&lt;p&gt;
偶然发现有人暴力破解我的VPS管理员密码，如图：
&lt;/p&gt;


&lt;div id="org54d6ec0" class="figure"&gt;
&lt;p&gt;&lt;img src="https://blog.jiya.net/images/2014/hackssh_log.jpg" alt="nil"&gt;
&lt;/p&gt;
&lt;p&gt;&lt;span class="figure-number"&gt;Figure 1: &lt;/span&gt;Hack SSH Log&lt;/p&gt;
&lt;/div&gt;

&lt;p&gt;
真是无语了，想想一个小小的VPS也攻击，这样也不大好吧。网上找到了一个工具（&lt;a href="http://www.pettingers.org/media/sshblackv281.tar.gz"&gt;sshblack&lt;/a&gt;），使用方法非常简单，参考「INSTALL.TXT」文件内的步骤做即可：
&lt;/p&gt;

&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;chmod 755 /usr/src/sshblack/sshblack.pl
iptables -N BLACKLIST
iptables -I INPUT 3 -p tcp --dport 22 -j BLACKLIST
iptables-save
&lt;/pre&gt;&lt;/div&gt;

&lt;p&gt;
在保存 &lt;code&gt;iptables&lt;/code&gt; 的时候你可能需要直接修改 &lt;code&gt;/etc/sysconfig/iptables&lt;/code&gt; 文件的内容。
&lt;/p&gt;

&lt;p&gt;
以上，可以直接执行 &lt;code&gt;iptables-setup.sh&lt;/code&gt; 脚本。
&lt;/p&gt;

&lt;p&gt;
最后，将 &lt;code&gt;sshblack.pl&lt;/code&gt; 脚本设为自启动即可，我是直接在 &lt;code&gt;/etc/rc.d/rc.local&lt;/code&gt; 文件最下面添加如下内容：
&lt;/p&gt;

&lt;div class="highlight"&gt;&lt;pre&gt;&lt;span&gt;&lt;/span&gt;nohup /usr/bin/perl /usr/src/sshblack/sshblack/sshblack.pl &amp;gt; /dev/null 2&amp;gt;&amp;amp;1 &amp;amp;
&lt;/pre&gt;&lt;/div&gt;

&lt;p&gt;
其他：另外还推荐使用&lt;a href="http://denyhosts.sourceforge.net/"&gt;denyhosts&lt;/a&gt;，当时没发现，这个更好用。
&lt;/p&gt;

&lt;p&gt;
参考链接：&lt;a href="http://www.pettingers.org/media/sshblack-install.txt"&gt;http://www.pettingers.org/media/sshblack-install.txt&lt;/a&gt;
&lt;/p&gt;</description><category>denyhosts</category><category>ssh</category><guid>https://blog.jiya.net/posts/2014/12/ssh-auto-block-blacklist.html</guid><pubDate>Sun, 21 Dec 2014 13:00:00 GMT</pubDate></item></channel></rss>