ssh无法登录可以su切换的问题

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情

ssh无法登录可以su切换的问题

一、故障现象

接业务侧同事邮件,一台现网主机使用正确的用户名密码 ssh 登录不上(之前正常),使用其他用户 “ su - 该用户 ” 输入密码可以正常切换进去。而且使用该用户进行 ftp 登录也正常。

主机系统:SUSE Linux Enterprise Server 10 (x86_64) sp1 ----系统有点老旧了

问题用户:prestat ------其他用户正常

二、排查

1、chage指令查看

首先使用prestat 用户及密码进行ssh 登录尝试,发现问题同业务侧同事描述一致。改用root 直接进入登录,先使用chage命令查看用户是否因密码过期被锁(这步实际上可以忽略,因为ftp登录及su切换过来正常,不过稳妥起见,还是先看下)

www.361way.com:~ # chage -l prestat
Minimum: 0
Maximum: 99999
Warning: 7
Inactive: -1
Last Change: Mar 12, 2015
Password Expires: Never
Password Inactive: Never
Account Expires: Never

同时又用chage命令查看了一个正常用户,发现显示的一致。

注:接下来还可以查看下/etc/shadow 文件,查看用户是否真正的被锁定,不过这里按排障思路先不直入正题。因为按下面的步骤可以直接定位根因。

2、message日志查看

使用root登录后,切换到/var/log目录 ,开启一个终端通过tail -f message 查看日志变化,使用SCRT 再次使用prestat 用户登录,查看登录时日志的变化。通过该方法查看到了日志有报错如下:

www.361way.com:/var/log # tail -20000 messages |grep deny
Apr 9 16:54:37 www.361way.com sshd[11911]: pam_tally(sshd:auth): user prestat (310) tally 39, deny 6
Apr 9 17:01:11 www.361way.com sshd[25582]: pam_tally(sshd:auth): user prestat (310) tally 40, deny 6

从上面可以看到,用户登录时触发了pam.d下的sshd登录认证相关模块pam_tally ,具体原因是其超出了最大6次输入错误密码的限制 。

3、pam文件查看

查看sshd服务的pam配置文件,在其11行发现有pam_tally的策略配置,如下:

www.361way.com:/var/log # cat /etc/pam.d/sshd
#%PAM-1.0
auth include common-auth
auth required pam_nologin.so
account include common-account
password include common-password
session include common-session
# Enable the following line to get resmgr support for
# ssh sessions (see /usr/share/doc/packages/resmgr/README)
#session optional pam_resmgr.so fake_ttyname
auth required pam_tally.so deny=6
account required pam_tally.so

上面11行的配置有点霸道,超过6次错误密码,就直接永远锁定了,除非手工解除 ---- 安全组同事的配置,不好非议 。其实可以让其自动过一段时间解除限制的,网上经常看到配法如下:

auth required pam_tally.so deny=3 unlock_time=300

上面的配置表示,超过3次失败,锁定300秒 ,时间到了以后,自动解除限制。

三、问题解决

既然找到了原因,此时通过查看/etc/shadow文件,会发现以: 分隔的第二例加密后的密码串部分前面会有一个叹号! ,即表示用户被锁定,既然找到了原因,可以通过下面的方法解锁:

www.361way.com:/var/log # pam_tally --reset --user prestat //prestat为用户名
User prestat (310) had 40
或
faillog -r

注:由于该主机使用的系统版本有些老,使用还是pam_tally模块,实际上后面一些新的系统里很多开始使用pam_tally2模块,具体解锁reset次数也可以简化下:

pam_tally2 -r -u 用户名

其他拓展:

查看某一用户错误登陆次数:
pam_tally --user
例如,查看work用户的错误登陆次数:
pam_tally --user work
清空某一用户错误登陆次数:
pam_tally --user --reset
例如,清空 work 用户的错误登陆次数,
pam_tally --user work --reset

该模块的更多用法和信息也可以通过man pam_tally 或 man pam_tally2 进行查看。

linux ssh su - 区别,susu -区别 su切换到其他用户,但是不切换环境变量(比如说那些你用export命令查看一下,就知道两个命令的区别了)su – 是完整的切换到一个用户环境su – root切换到root环境,执行env见如下环境变量HOSTNAME=RabbitMQ_170_218SHELL=/bin/bashTERM=linuxHISTSIZE=1000USER=rootLS_COLORS=rs=0:di=01;34:l... 阅读详情

相关推荐

linux用户只能su登录,Linux设置只能特定用户su到root

对于服务器来说,安全永远都是放在首位的,今天记录下只允许特定用户ssh到服务器,这样子可以防止某些人对你的服务器扫密码.禁止rootssh登录,只能让这个普通用户su到root,下面看操作系统centos5新建用户test,并设置密码[root@vmunix ~]# useradd test[root@vmunix ~]# passwd test加入wheel组[root@vmunix ~]# u...

weixin_29404509的博客 1084

服务器优化——禁止root用户远程登录、特定用户可以切换root

服务器优化——禁止root用户远程登录、特定用户可以切换root

m0_46829545的博客 1746

linux centos 系统登陆安全与ssh配置 (用户建立,sudo与su的用法)

3.系统登陆安全与ssh配置 授权用户登陆与sudo设定 路径 /etc/sudoers <user list> <host list> = <operator list> <tag list> <command list> operator list用户组 tag list 是否输入密码 commend list命令列表 hostlist operatolist taglist 参数可省略 常见配置 建立用户 useradd i

sun_itbest的博客 820

系统无法使用ssh远程linux,如何ssh无法登录可以su切换问题

一、故障现象接业务侧同事邮件,一台现网主机使用正确的用户名密码ssh 登录不上(之前正常),使用其他用户 “ su - 该用户 ” 输入密码可以正常切换进去。而且使用该用户进行 ftp 登录也正常。主机系统:SUSE Linux Enterprise Server 10 (x86_64) sp1 ----系统有点老旧了问题用户:prestat ------其他用户正常二、排查1、chage指令查...

weixin_29092787的博客 545

Linux账户设置能su不能ssh,ssh无法登录可以su切换问题

一、故障现象接业务侧同事邮件,一台现网主机使用正确的用户名密码ssh 登录不上(之前正常),使用其他用户 “ su - 该用户 ” 输入密码可以正常切换进去。而且使用该用户进行 ftp 登录也正常。主机系统:SUSE Linux Enterprise Server 10 (x86_64) sp1 ----系统有点老旧了问题用户:prestat ------其他用户正常二、排查1、chage...

weixin_30332669的博客 633

如何ssh无法登录可以su切换问题

一、故障现象 接业务侧同事邮件,一台现网主机使用正确的用户名密码 ssh 登录不上(之前正常),使用其他用户 “ su - 该用户 ” 输入密码可以正常切换进去。而且使用该用户进行 ftp 登录也正常。 主机系统:SUSE Linux Enterprise Server 10 (x86_64) sp1 ----系统有点老旧了 问题用户:prestat ------其他用户正常 二、排查 ...

Listen2You的博客 1126

root不能登录su无法root权限

登陆linux启动bash时首先会去读取~/.bash_profile文件,因此~/.bashrc也就得到执行了,所以是最大可能就是你误改了.bashrc导致上面的情况。首先,命令找不到,你可以echo $PATH 看你当前用户的路径是否包含/sbin路径,如果没有在请在~/.bash_profile中的PATH=$PATH:$HOME/bin后面添加:/sbin,命令生效source .bash_profile。是不是root密码记错了?3:打开电脑上的“应用宝”功能,会迅速的识别你的手机机型,

weixin_44884047的博客 3246

fedora 5.0 下不能su root

今天一个技术在处理服务器时出了点问题,开始说是连不上.判断是ssh 没装, 于是 yum install openssh* 装好后,还是不能远程,于是去vi /etc/ssh/ssh_config里添加了一行 allowusers pms //pms是一个用户 还是不行,我看了下,觉得这个是不相干的,正如前面的一篇文章里写的,要改的是那个 perm...

weixin_33751566的博客 121

/bin/bash没有权限,普通用户没有权限,无法进行任何操作

普通用户没有权限 问题: su /bin/bash permission denied(权限拒绝) 各种软件都打不开,重启后无法进入界面,可以远程用root来SSH. 解决: root用户下执行su - otheruser报错“su /bin/bash permission denied”,怀疑是/、/bin 或bash、su权限问题,查看后,权限没有问题,他们的权限对是正确的。 再查看lib、lib64目录和其中动态库的权限,发现好几个库文件在ohters群组下无执行权限,执行 #chmod -R 75

qq_28440017的博客 7233

susudo奇怪问题

1、创建了一个普通用户,ssh能登陆,但是su - root无法登陆 普通用户登陆ssh,突然有个命令需要切换到root下,不方便使用sudo,但是死活登陆不了,ssh root又能登陆。 原因可以看/var/log/auth.log,但是没什么用,其实就是把这个普通用户添加到wheel组里面就可以了。 2、sudo执行命令总是提示文件找不到 其实就是sudo会改变PATH环境变量,几个特...

程序员是怎么炼成的 284

记一次linux redhat 7.4 maipo单用户模式恢复文件

背景:我们公司的项目使用的Redhat Hat Enterprise Linux Server 7.4(Maipo)操作系统,系统只有一个admin普通用户,进行安全测试时候,测试提出如下要求和整改措施 检查是否指定用户组成员使用su命令 不符合,未指定用户组使用su命令。 编辑su文件(vi /etc/pam.d/su),在开头添加下面内容: auth sufficient /lib/security/pam_rootok.so aut

1505

Message 850 not found; No message file for product=network, facility=NL

今天早上来单位,启动服务器上的数据库的时候发现竟然起不起来,报的错以前没见过:   Message 850 not found; No message file for product=network, facility=NL   后来在网上查了一下,是找不到oracle安装主目录的原因。想了一想可能是环境变量出问题了,export了一下发现果然没有$ORACLE_HOME 那几个环境变量...

path of conquest 332

使用CSP -r命令出 :Permission denied, please try again.:

两台主机均已安装 ssh 工具,并且已经修改 /etc/ssh/sshd_config文件中 PemitRootLogin no/without-password 为 PermitRootLogin yes。并且使用 chmod 777 命令改变文件权限都无法解决。

weixin_57136153的博客 656

linux安全设置:限制susudo切换root用户权限设置,su\sudo使用,SSH远程连接密钥登录

1. 限制su命令切换到root用户 不希望所有用户都可以通过su命令切换身份, 启用pam_wheel认证模块 vim /etc/pam.d/su 取消注释以强制用户成为组根的成员 才能使用“su”。如果您想使用默认“root”以外的组,也可以在这行的末尾添加“group=foo”(但这可能会有拒绝“root”用户的副作用,除非她是“foo”的成员或前面明确允许的,例如“SU_WHEEL_ONLY"). (替换来自登录名.defs) 去掉这一行的# 这样执行su命令的用户都将受到限制,只有root组

fhzmWJ的博客 8872

无法远程登录ssh

限制root用户SSH远程登录 使用PAM认证模块禁止wheel组之外的用户su为root

weixin_53620483的博客 2702

linux su切换慢和ssh登录

6查看pam源码,每次登录都会从btmp中读取登录失败记录,当有新的登录失败记录时,会在下次登录成功后进行提醒。5 正常情况下btmp通常就几k或几兆,但是异常的有5G多,删除异常的btmp后su切换ssh登录恢复正常。4 分析strace日志,发现su切换时会去打开/var/log/btmp文件,notty正来源于btmp。3 通过strace追踪su切换,异常情况下有大量notty相关打印,正常情况下没有。1某centos环境,sshsu切换慢,并且sshd进程cpu占用偶发性100%

S2536702672的博客 1089
上一篇: JAR命令的用法
下一篇: 解决AJP漏洞操作记录
ranshao528
博客等级 码龄14年 1粉丝 0原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值