1.5.2. 在 OpenSSH 服务器中自定义允许的加密
您可以使用 /etc/ssh/sshd_config.d/ 目录或应用自定义系统范围的加密策略来指定 OpenSSH 服务器的加密配置。这可让您根据您的场景强化或松散 SSH 连接。
要覆盖 OpenSSH 服务器的系统范围的加密策略,请在位于 /etc/ssh/sshd_config.d/ 的置入配置文件中指定加密策略。由于第一个匹配项是 wins,因此将文件命名为小于 50 的两位前缀,并且带有 .conf 后缀,例如 49-crypto-policy-override.conf。这样,它会以字典顺序排列在 50-redhat.conf 文件前,并覆盖默认配置。
详情请查看 sshd_config(5) 手册页。
先决条件
-
已安装
openssh-server软件包。 -
sshd守护进程正在服务器中运行。
流程
创建一个新的配置文件,其名称为字典前面的
50-redhat.conf,例如:# touch /etc/ssh/sshd_config.d/49-crypto-policy-override.conf在文本编辑器中打开该文件,并指定您想要允许的密码和消息验证代码(MAC),例如:
Ciphers aes256-gcm@openssh.com,aes128-gcm@openssh.com MACs hmac-sha2-512,hmac-sha2-256保存更改,并重新载入
sshd服务:# systemctl reload sshd
验证
在
sshd -T命令的输出中检查您的 OpenSSH 服务器上允许的密码和 MAC:# sshd -T | grep -iE '(ciphers|macs)'
后续步骤
- 您还可以通过系统范围的加密策略禁用 SSH 协议的特定密码,特别是通过创建并应用使用范围概念的自定义子策略。如需更多信息,请参阅 使用子策略 自定义系统范围的加密策略 部分 和 如何在使用系统范围的加密策略时禁用特定的加密算法。