教学材料《Linux操作系统》-项目十_第1页
教学材料《Linux操作系统》-项目十_第2页
教学材料《Linux操作系统》-项目十_第3页
教学材料《Linux操作系统》-项目十_第4页
教学材料《Linux操作系统》-项目十_第5页
已阅读5页,还剩115页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

任务一

安装配置SSH服务传统的网络服务程序,如FTP,POP和Telnet在本质上都是不安全的,因为它们在网络上用明文传送口令和数据,别有用心的人非常容易就可以截获这些口令和数据。而目,这些服务程序的安全验证方式也是有其弱点的,很容易受到“中间人”这种方式的攻需。

SSH(SecureShell)可以把所有传输的数据进行加密,这样“中间人”这种攻击方式就不可能实现了,而目也能够防止DNS和IP欺骗。

【任务描述】(1)了解SSH的概念。(2)学会查看即enSSH服务是否安装。下一页返回任务一

安装配置SSH服务(3)学会管理即enSSH服务。(4)学会即enSSH服务的简单配置。(5)学会在Linux,Windows客户端生成密钥并传送到服务器端。(6)学会Windows客户端公钥文件格式的转换。(7)学会从Linux,Windows客户端以公钥认证方式连接至SSH服务器端。【任务实施】

1.获取与安装即enSSH通常而言,SSH是每台Linux服务器必备的软件,因此一般都会自动安装到系统中。上一页下一页返回任务一

安装配置SSH服务CentOS5.3中自带了openssh-4.3p2-29.e15,不需自己安装。

可以使用下面两种方式查看服务器中是否己安装了OpenSSH。

1)命令方式

在终端中执行rpm-qopenssh命令,执行结果如图10-1所示,可以看到己经安装的OpenSSH版本为openssh-4.3p2-29.e15。

2)界面方式

选择“应用程序”->“添加/删除程序”命令,打开“软件包管理者”窗口,选择“列表(L)”选项卡,上一页下一页返回任务一

安装配置SSH服务找到openssh-server-4.3p2-29.e15.i386选项,如图10-2所示,如果己选择,说明OpenSSH己经安装。

若服务器端没有安装OpenSSH,可以选择对应的复选框,或者在系统安装盘中找到软件包openssh-server-4.3p2-29.e15.i386直接双需安装。2.SSH服务的管理

1)以命令方式启动、停止、重新启动SSH服务

在终端中执行如下命令。

servicesshdstart//启动SSH服务

servicesshdstop//关闭SSH服务

servicesshdrestart//重启SSH服务

上一页下一页返回任务一

安装配置SSH服务2)界面方式

选择“系统”->“管理”->“服务”命令,打开“服务配置”窗口,找到sshd选项,如图10-3所示。通过单需窗体中的“开始”“停止”“重启”按钮,分别可以实现启动、停止、重新启动SSH服务的功能。选择选项前面的复选框表明SSH服务会随服务器启动而自动启动。

3.配置SSH服务

SSH服务的配置是通过修改配置文件//etc/ssh/sshd_config来实现的,需要注意的是每次修改完配置文件后,需重新启动SSH服务才能使修改生效。

sshd_config文件的配置选项非常多,上一页下一页返回任务一

安装配置SSH服务但该文件中大部分的配置选项都使用“#”符号注释掉了,这是因为SSH服务使用默认配置已经能很好地工作,所以笔者在这单只介绍一些常用的选项。设置SSH服务监听的端口号,默认为22设置使用SSH防议的顺序,默认先使用SSH2防议,不赞成使用SSH协议设置SSH服务器绑定的IP地址,默认绑定服务器所有可用的IP地址设置是否允许root管理员登录,默认允许管理员登录上一页下一页返回任务一

安装配置SSH服务设置是否使用口令认证方式,如果禁止则使用公钥认证方式设置是否启用PublicKey证书认证方式4.在Linux客户端以公钥认证方式访问OpenSSH服务

默认情况下,Linux客户端只要拥有Linux服务器端的正确口令就能在任何地方登录SSH服务器,如果Linux服务器端用户的口令泄露,入侵者就能利用SSH协议登录到服务器进行攻需。为了更安全地进行远程控制,不能简单地使用口令进行身份验证。下面使用公钥认证的方式来保证连接的安全

1)公钥认证方式的原理

上一页下一页返回任务一

安装配置SSH服务首先由Linux客户端用户生成一对密钥,然后将公钥(PublicKey)保存在SSH服务器对应用户主目录下的.ssh子目录中的authorized_keys文件单(如/root/.ssh/authorized_keys),私钥(Privatekey)则保存在本地计算机中。当Linux客户端用户登录时,服务器检查authorized_keys文件的公钥是否与用户的私钥对应,如果相符则允许用户登录,否则拒绝用户的登录请求。由于私钥只保存在Linux客户端用户的计算机中,所以入侵者就算得到Linux服务器端用户的口令,也不能登录到服务器。

2)配置SSH服务器使用公钥认证方式

上一页下一页返回任务一

安装配置SSH服务在Linux服务器端,编辑文件sshd_config,修改PasswordAuthenticationyes为PasswordAuthenticationno,修改ServerKeyBits为1024。

保存配置文件,重新启动sshd服务,以使修改生效。

提示/备注:在对服务器端配置文件sshd_config进行修改后,一定要记得重新启动sshd服务,以使修改生效。

3)在Linux客户端生成密钥

对于Linux客户端,首先要在Linux客户端为某个用户生成一对自己的私钥/公钥。可以使用ssh-keygen命令来生成RSA或DSA私钥/公钥对,如下所示。上一页下一页返回任务一

安装配置SSH服务在Linux客户端中执行ssh-keygen命令,使用默认的文件名,即直接按回车键,然后输入密码并确认密码后,上一页下一页返回任务一

安装配置SSH服务将为root用户生成一对DSA私钥/公钥。公钥是用户根目录中.ssh目录下的id_dsa.pub,私钥则是同一目录下的id_dsao.ssh目录是隐藏的文件夹,可以在“查看”菜单中选择“显示隐藏文件”复选框以显示这个文件夹。

4)发送公钥到服务器端

将Linux客户端id_dsa.pub文件中的内容复制到Linux服务器端中相同用户(这单是root用户)主目录的ssh目录下的authorized-keys文件中,以便为客户端在使用公钥认证方式登录时所用。

提示/备注:为什么要保存为root/.ssh/authorized_keys?上一页下一页返回任务一

安装配置SSH服务因为在服务器端配置文件中默认有如下设置:AuthorizedKeysFile.ssh/authorized_keys如果更改这个设置,那么保存的文件也应与之对应。

5)在Linux客户端登录SSH服务器

在Linux客户端基本不需要做什么配置就可以访问远程SSH服务器。下面从Linux客户端以root身份登录到Linux服务器,因为设置了私钥密码,所以SSH客户端还要求输入私钥密码。

执行以下命令实现登录:ssh服务器端IP地址。输入正确的私钥密码后,SSH将自动连接到远程服务器,就可以实现远程管理。

上一页下一页返回任务一

安装配置SSH服务5.在Windows客户端以公钥认证方式访问OpenSSH服务

SSHSecureShell是一款Windows下常见的SSH客户端,只要不用于商业用途,就可以免费使用它,可以从网络上下载SSHSecureShellClient-3.2.9.exe文件。下面以SSHSecureShellClient-3.2.9.exe为例,看看如何从Windows客户端以公钥认证方式登录远程SSH服务器。

(1)选择Edit->Settings->GlobalSettings->UserAuthentication->Keys选项,如图10-4所示。

(2)选择密钥对所用的算法和位数,单击GenerateNew按钮,程序将启动一个密钥对生成向导,单击Next按钮,选择算法和位数,在这单选择RSA算法和1024位,上一页下一页返回任务一

安装配置SSH服务如图10-5所示。

(3)生成新的密钥对,并保存文件,在单击“下一步(N)”按钮后,程序会运行儿秒钟来生成新的密钥对,随后会提小用户输入该密钥对的名称和注释,并可以输入一个密码。如果设置了密码,那么用户每次在使用这个密钥对时,都需要输入此密码,如图10-6所示。生成的公钥/密钥对文件保存在“系统路径:\DocumentsandSettings\用户名\ApplicationData\SSH\UserKeys”文件夹中,在此,公钥文件为archen.pub。

(4)上传公钥,在完成密钥对的生成后,上一页下一页返回任务一

安装配置SSH服务需要把其中的公钥上传到服务器上,以让服务器识别此密钥对。

可以选择SSH(SecureShell)自带的Upload功能上传,如图10-7所示,也可以使用SSHSecureFileTransfer把公钥传到服务器上。当然,也可通过复制的方式将公钥进行上传。在此,通过复制的方式将公钥文件保存到服务器用户根目录下.ssh文件夹中,即/root/.ssh/archen.pub

(5)转换并存储公钥,SSHSecureShell中生成的密钥是IETFSECSH格式的,而通常的OpenSSH服务器并不能识别这种格式,因此需要转换一下,使用以下命令可以完成转换。

上一页下一页返回任务一

安装配置SSH服务ssh-keygen-i-f文件名

在.ssh目录中打开终端,执行上面的命令,将上传的私钥进行转换。当然需要把转换后的结果保存在authorized_keys文件中,具体方法如下。

ssh-keygen-i-farchen.pub>>authorizedkeys(6)Windows客户端远程连接到SSH服务器,单击SSHSecureShell界面中的QuickConnect按钮,弹出如图10-8所示的连接对话框。在对话框中输入远程服务器的IP地址、用户登录身份、SSHD服务打开的端口,选择PublicKey选项,上一页下一页返回任务一

安装配置SSH服务单击Connect按钮,输入正确的私钥密码即可连接到SSHD服务器,实现远程管理。【理论知识】

1.SSH概述

传统的网络服务程序,如FTP,POP和Telnet在本质上都是不安全的,因为它们在网络上用明文传送口令和数据,别有用心的人非常容易就可以截获这些口令和数据。而目,这些服务程序的安全验证方式也是有其弱点的,就是很容易受到“中间人”这种方式的攻击。所谓“中间人”的攻击方式就是“中间人”冒充真正的服务器接收用户传给服务器的数据,然后再冒充用户把数据传给真正的服务器。上一页下一页返回任务一

安装配置SSH服务服务器和用户之间的数据传送被“中间人”一转乎做了乎脚之后,就会出现很严重的问题。这种情况随着网络的发展越来越严重,于是,人们开始使用加密的方式传递数据。

1)安全的远程登录服务

通过使用SSH,可以把所有传输的数据进行加密,这样“中间人”这种攻击方式就不可能实现了,而目也能够防止DNS和IP欺骗。还有一个额外的好处就是传输的数据是经过压缩的,所以可以加快传输的速度。SSH有很多功能,它既可以代替Telnet,又可以为FTP,POP,甚至PPP提供一个安全的“通道”。

SSH分为两部分:客户端部分和服务端部分。

上一页下一页返回任务一

安装配置SSH服务服务端是一个守护进程,在后台运行并响应来自客户端的连接清求。服务器端一般是sshd进程,提供了对远程连接的处理,一般包括公共密钥认证、密钥交换、对称密钥加密和非安全连接。客户端包含SSH程序以及像SCP(远程复制)、SLogin(远程登录)、SFTP(安全文件传输)等其他的应用程序。

它们的工作机制大致是本地的客户端发送一个连接请求到远程的服务器端,服务器端检查申请的包和IP地址再发送密钥给SSH的客户端,本地再将密钥发回给服务器端,自此连接建立。刚才所讲的只是SSH连接的大致过程,SSH1.x和SSH2.x在连接协议上还有着一些差异。

上一页下一页返回任务一

安装配置SSH服务2)SSH的安全验证

从客户端来看,SSH提供两种级别的安全验证。

第一种级别(基于口令的安全验证)只要用户知道自己账号和口令,就可以登录到远程主机所有传输的数据都会被加密,但是不能保证正在连接的服务器就是想连接的服务器,可能会有别的服务器在冒充真正的服务器,也就是受到“中间人”这种方式的攻击。

第二种级别(基于密钥的安全验证)需要依靠密钥,也就是必须为自己创建一对密钥,并把公用密钥放在需要访问的服务器上。如果要连接到SSH服务器上,客户端软件就会向服务器发出请求,请求用用户的密钥进行安全验证。上一页下一页返回任务一

安装配置SSH服务服务器收到请求之后,先在该服务器的主目录下寻找用户的公用密钥,然后把它和用户发送过来的公用密钥进行比较,如果两个密钥一致,服务器就用公用密钥加密“质询”并把它发送给客户端软件。客户端软件收到“质询”之后就可以用私人密钥解密再把它发送给服务器。用这种方式,用户必须知道自己密钥的口令,但是,与第一种级别相比,第一种级别不需要在网络上传送口令。

第二种级别不仅加密所有传送的数据,而目“中间人”这种攻击方式也是不可能的,因为没有用户的私人密钥,但是整个登录的过程可能需要10秒。

因为受版权和加密算法的限制,上一页下一页返回任务一

安装配置SSH服务现在很多人都转而使用OpenSSH,OpenSSH是SSH协议的免费开源实现,是SSH的替代软件,而目是免费的,可以预计将来会有越来越多的人使用它而不是SSH。它用安全、加密的网络连接工具代替了Telnet,FTP,RLogin,RSH和RCP工具。OpenSSH支持SSH协议的版本有1.3,1.5和2。自从OpenSSH的2.9版本以来,默认的协议是2版本,该协议默认使用RSA加密算法。

2.OpenSSH配置文件

OpenSSH同时包括服务器端和客户端,因此,其配置也分别针对这两种情况。对于系统自带的安装,OpenSSH的客户配置文件目录是/etc/ssh,上一页下一页返回任务一

安装配置SSH服务服务器端配置文件通常是/etc/ssh/sshd_conflg,而客户端配置文件通常是/etc/ssh/ssh_conflg,服务器端与客户端双方认证所使用的公钥、私钥也都在//etc/ssh目录中。

1)配置/etc/ssh/sshd_config文件/etc/ssh/sshd_config是OpenSSH的配置文件,这个文件的每一行包含“关键词一值”的匹配,其中“关键词”是忽略大小写的。sshd_conflg文件的配置选项非常多,但该文件中大部分的配置选项都使用“#”符号注释掉了,这是因为SSH服务使用默认配置己经能很好地工作的原因,下面来认识一下以下配置。上一页下一页返回任务一

安装配置SSH服务上一页下一页返回SSHD服务器监听的端日号,默认值为22OpenSSS服务器支持的协议版本,默认为支持1和2两个版本,在实际应用中,应当只支持SSHV.2版本,SSHV.l有许多安全问题,除非特殊原囚,否则不应该继续使用设置SSHD服务器监听的IP地址服务器密钥对的位数,默认值是768位,最好改为1024任务一

安装配置SSH服务是否允许root通过SSH登录,出于安全考虑,不允许root通过SSH登录,应当首先以普通用户登录,然后用su命令变成root是否允许用户口令为空的账号登录PasswordAuthenticationyes|noChallenqeResponseAuthenticationyes|noPasswordAuthentication和ChallengeResponseAuthentication都是基于用户密码的认证方式如果启用其中任何一种,用户都叫以通过账号密码进行认证,如果全关闭那么用户即便有正确的账号和密码,也无法登录到系统中RSAAuthenticationyes|no是否启用RSA证书进行安全验证上一页下一页返回任务一

安装配置SSH服务PubkeyAuthenticationyes|no是否启用PublicKey证书认证方式AuthorizedKeyFile.ssh/authorizedkeys使用证书认证时,验证文件的位置HostKey/etc/ssh/sshhost_rsa_keyHostKey/etc/ssh/sshhost_dsa_key服务器使用PublicKey密钥认证RSA和DSA的密钥对IgnoreUserKnownHostsyes|no是否进行RhostsRSAAuthentication安全验证时候忽略X11Forwardingno设置是否允许X11转发。上一页下一页返回任务一

安装配置SSH服务RhostsAuthenticationnoRhostsRSAAuthenticationno分别为基于主机的认证、基于RSA加密的主机认证,一般应该禁止LoginGraceTime600设置如果用户不能成功登录,在切断连接之前服务器需要等待的时间(以秒为单位)KeyRegenerationInterval3600设置在多少秒之后自动重新生成服务器的密钥(如果使用密钥),重新生成密钥是为了防止用盗用的密钥解密被截获的信息2)配置/etc/ssh/ssh_config文件/etc/ssh/ssh_config文件是OpenSSH系统范围的配置文件,上一页下一页返回任务一

安装配置SSH服务允许用户通过设置不同的选项来改变客户端程序的运行方式。这个文件的每一行包含“关键词一值”的匹配,其中“关键词”是忽略大小写的,ssh_conflg配置文件用得较少,在此不做更多介绍。【任务小结】在这个任务里,学会了如何管理、配置SSH服务器以实现安全的远程连接,学会通过从Linux客户端和Windows客户端生成RSA或者DSA公钥、上一页下一页返回任务一

安装配置SSH服务上传公钥到SSH服务器端并远程连接SSH服务器端;使用了SSHSecureShell这款Windows下常见的SSH客户端,值得注意的是,在Windows客户端生成的公钥文件的格式并不适用于OpenSSH,需要进行格式的转换。上一页返回任务二安装配置VNC服务【任务描述】

(1)在Linux服务器中配置VNC服务,创建虚拟桌面,以使远程用户可以连接到服务器的虚拟桌面。

(2)在本地机器上测试使用VNC客户端访问虚拟桌面。

(3)在远程机器(Linux客户端和Windows客户端)上使用VNC客户端访问虚拟桌面。【任务实施】

1.获取与安装VNC默认情况下,CentOS5.3的安装程序会将VNC服务器端4.1.2安装在系统上,但并不会自动安装VNC客户端。

可以使用下面两种方式查看服务器中是否己安装了VNC服务

下一页返回任务二安装配置VNC服务1)命令方式

在终端中执行rpm-qvnc-server命令,执行结果如图10-9所示,可以看到己经安装的VNC的版本为vnc-server-4.1.2-14.e15。2)界面方式

选择“应用程序”->“添加删除程序”命令,打开“软件包管理者”窗口,选择“列表(L)”选项卡,找到vnc-server-4.1.2-14.e15.i386选项,如图10-10所示。如果己选择,说明VNC已经安装。

若服务器端没有安装vnc-server-4.1.2-14.e15i386.VNC,可以选择该复选框,上一页下一页返回任务二安装配置VNC服务或者在系统安装盘中找到软件包rpm,直接双击进行安装。不管是Linux服务器端还是Linux客户端,都可以在图10-10中选择vnc-4.1.2-14.e15.i386复选框,完成VNC客户端的安装,当然也可以在系统安装盘中找到VNC客户端软件包vnc-4.1.2-14.e15.i386.rpm,直接双击进行安装在Windows客户端,可以从http:///cgi-bin/download.cgi网站下载安装vnc-412-x86win32.exe,这是适用于Windows操作系统的VNC服务器端和客户端的安装程序。

提示/备注:如果已经安装了VNC服务器端,则在/Usr/bin目录中可以看到关于VNC的3个文件:vncconflg,上一页下一页返回任务二安装配置VNC服务vncpasswd,vncserver,如果已经安装了VNC客户端,则在相同目录下可以看到vncviewer。

2.设置访问口令

在服务器端,执行命令vncpasswd,再根据提示输入日令。日令会被保存在用户主目录下.vnc子目录中的passwd文件(如/root/.vnc/passwd)里(.vnc目录是隐藏的)。设置好密码之后,以后同样可以使用vncpasswd命令更改密码。

3.启动VNC服务

在Linux终端中运行vncserver:1命令,就可以启动VNC服务。

上一页下一页返回任务二安装配置VNC服务命令中vncserver和:1之间需要使用空格符隔开,其中参数:1表小桌面编号。如果需要多个用户同时连接到VNC服务,可以再执行vncserver命令,将其中参数改为:2或:3,依次类推,这时VNC服务会启动多个桌面,而目用户们能互不干扰地使用各自的桌面。

如果是第一次运行该命令,并且之前没有执行过vncpasswd命令,系统会提示用户输入访问密码并确认输入密码,密码将会被加密保存在用户主目录下.vnc目录中的passwd文件中,以后访问虚拟桌面时就需要这里设置的密码。

实际上,当运行没有任何选项的vncserver命令时,上一页下一页返回任务二安装配置VNC服务vncserver将选择第一个可用的虚拟桌面编号,并启动VNC服务。

如果指定的虚拟桌面正在运行,vncserver将显示以下信息AVNCserverisalreadyrunningas:<桌面编号>提示/备注:不管带不带桌面编号,用这种方法启动的虚拟桌面,要用对应的手工命令进行启动、关闭和重启管理。

4.在Linux服务器端本地测试VNC服务

利用VNC客户端工具就可以访问VNC服务器端创建的虚拟桌面。下面在服务器测试VNC服务的连接。

1)使用Linux客户端工具

上一页下一页返回任务二安装配置VNC服务(l)选择“应用程序”->“附件”->VNCViewer命令(如果没有找到VNCViewer程序,说明VNC客户端还没有安装),显示VNCViewer登录对话框,如图10-11所示。

(2)输入“本地机器IP地址:桌面编号”或“localhost:桌面编号”,单击OK按钮,显示如图10-12所示的对话框。(3)输入密码,通过验证后,VNC服务器端即把被控制的桌面环境通过VNC通信协议传送至客户端,如图10-13所示2)使用VNCViewer命令

在终端中输入命令VNCViewer28:1,按回车键运行命令后,会显示与图10-11相同的对话框,其余操作同上。VNCViewer命令的格式如下。

上一页下一页返回任务二安装配置VNC服务VNCViewer[主机地址][:桌而编号]虽然VNC远程管理窗口的界面还是不太好看,至少现在可以实现远程连接了,下面再来看看如何以图形化界面显示远程的虚拟桌面。5.在Linux服务器端本地测试VNC服务一一以图形风格界面显示桌面

在默认情况下,VNC服务采用的图形界面为twm,为了使用Gnome或KDE图形桌面环境,还要编辑文件用户主目录下.vnc子目录中的xstartup文件,如/root/.vnc/xstartup。打开这个文件,可以看到如图10-14所示的内容。上一页下一页返回任务二安装配置VNC服务要想使用图形界面方式,有以下两种方法。

方法一:将最后一行的twm改为gnome-session或startkde,就可以使用Gnome或KDE图形桌面环境了,当然前提是系统已经安装了Gnome或KDE图形桌面环境。

方法二:直接将最后两个注释符号去掉,使该VNC虚拟桌面按一个普通桌面启动。

值得注意的是,修改完xstartup文件,还要执行以下命令重新启动桌面号。

vncserver–kill:1vncserver:1重新连接VNC服务,上一页下一页返回任务二安装配置VNC服务已经变成了Gnome或KDE图形桌面环境,图10-15和图10-16所示。6.实现通过客户端远程连接至VNC服务器

经过上面的实践,可以配置服务器以开启虚拟桌面,并通过在本地机器上使用VNC客户端工具或命令连接到VNC虚拟桌面。使用虚拟桌面的日的是能够实现远程连接以进行远程管理,如果Linux服务器开启了防火墙功能,用户连接有可能失败,这时就需设置防火墙以允许TCP/IP协议相应的端口通过或关闭防火墙功能。

VNC服务使用的端口号与桌面号相关,上一页下一页返回任务二安装配置VNC服务VNC服务使用的端口从5900开始,例如桌面号是:1,则使用的端口是5901;桌面号是:2,则使用的端口是5902,依次类推。基于Java的VNC客户程序Web服务端口从5800开始,它也与桌面号相关。

提示/备注:在连接远程虚拟桌面时,主机名冒号后面可以使用桌面编号,也可以使用端口号,系统会自动识别。

下面以打开端口5901为例,演示如何打开一个端口。

(1)选择“系统”->”管理->“安全级别和防火墙“命令,打开如图10-17所示的界面。

(2)单击“添加”按钮,输入要打开的端口号,如图10-18所示。

上一页下一页返回任务二安装配置VNC服务(3)单击“确定”按钮,成功打开5901端口,这样就可以保证远程连接时可以正常连接。例如,在WindowsXP下,使用VNCViewe:连接Linux虚拟桌面,如图10-19所示。如果服务器端的5901端口没有打开,则会出现如图10-20所示的错误提示。

7.通过服务器管理器自动启动/关闭VNC服务

对于频繁使用的vncserver服务,可以设置为自动启动/关闭vncserver的功能,这样每次开机就会自动打开相关的虚拟桌面,关机时也会自动关闭虚拟桌面。这就需要通过系统的“服务配置”对VNC服务进行管理。

为确保当前实验环境没有任何vncserver正在运行,上一页下一页返回任务二安装配置VNC服务先用vncserver-kill命令关闭正在运行的VNC服务,然后再删除用户根目录下的.vnc文件,将VNC服务器端恢复为安装后的状态。(1)选择“系统”->“管理”->“服务器设置”->“服务”命令,打开“服务配置”窗口,如图10-21所示。选择vncserver选项,可以执行开始、停止和重启操作。如果选择vncserver前面的复选框,那么系统每次启动时就会自动启动vncserver。

使用这种方法时,系统似乎什么都没有做,vncserve:利用/etc/init.d/vncserve:脚本执行时,直接读取配置文件//etc/sysconfig/vncservers中的内容,上一页下一页返回任务二安装配置VNC服务默认该文件的内容是空的(文件的内容被注释掉了),也就是一个虚拟桌面也没有启动。所以,刚安装完成之后,如果没有配置/etc/sysconfig/vncservers文件,而直接启动vncserver服务,实际上什么也没做。

提示/备注:使用service命令操作VNC服务。

启动VNC服务:servicevncserverstart重启VNC服务:servicevncserverrestart停止VNC服务:servicevncserverstop查看VNC状态:servicevncserverstatus(2)配置/etc/sysconflg/vncservers文件,打开/etc/sysconfig目录下的vncservers文件,上一页下一页返回任务二安装配置VNC服务文件内容如图10-22所示。VNCSERVERS="1:myusername”表示为用户myusername在VNC服务器端创建桌面编号为1的虚拟桌面;VNCSERVERARGS[桌面编号]用来指定某个虚拟桌面的参数。

如果有需要,可以为更多用户创建虚拟桌面,只不过用户之间用空格分隔。例如,分别为用户root和archen打开虚拟桌面,编号分别为1和2,具体代码如图10-23所示。在vncservers中写下如下内容,以打开编号为1的虚拟桌面。VNCSERVERs=”1:root”VNCSERVERARGS[1]=”-geometry800X600”上一页下一页返回任务二安装配置VNC服务(3)启动虚拟桌面,保存好修改后的vncservers文件后,需要以各自用户的身份登录,手工执行vncserver:<桌面编号>命令,以初始化用户根目录下/.vnc文件夹中的xstartup文件和passwd文件。

(4)修改用户根目录下/.vnc文件夹中的xstart叩文件,以便用图形界面显示虚拟桌面。

(5)通过执行vncserver-kill:1关闭虚拟桌面。

(6)重新启动计算机或者执行servicevncserverstart命令就会自动启动编号为1的VNC虚拟桌面,供远程连接使用。

(7)客户端访问VNC,上一页下一页返回任务二安装配置VNC服务使用VNCViewer工具或执行vncviewer命令,分别在本地和远程机器连接到VNC虚拟桌面。

提示/备注:使用自动启动VNC服务时,要保证远程连接成功,还必须在VNCSERVERARGS[桌面编号]中去除-localhost,否则会出现如图10-24所示的错误提示。【理论知识】

优秀的Linux下的远程遥控专家VNC能帮助用户实现Linux远程控制的愿望。VNC(VirtualNetworkComputing,虚拟网络计算)是一款优秀的远程控制工具软件,由著名的AT&T欧洲研究实验室开发。VNC是基于UNIX和Linux操作系统的免费的开放源码软件,远程控制能力强大,上一页下一页返回任务二安装配置VNC服务高效实用,其性能可以和Windows和MAC中的任何远程控制软件媲美。

1.VNC概述

VNC软件主要由两部分组成:一部分是客户端的应用程序(VNCViewer),另外一部分是服务器端的应用程序(vncserver)。VNC的基本运行原理和一些Windows下的远程控制软件很相像。VNC的服务器端应用程序在UNIX和Linux操作系统中适应性很强,图形用户界面十分友好。任何安装了客户端应用程序的Linux平台或Windows平台的计算机都能十分方便地和安装了服务器端应用程序的计算机相互连接。

上一页下一页返回任务二安装配置VNC服务2.虚拟桌面会话文件

每个VNC的虚拟桌面都要涉及6个文件,这6个文件及作用如表10-1所示,同时系统还会在用户主目录下的.vnc目录中为用户自动创建xstartup配置文件,以后每次启动VNC服务时,都将会读取该文件中的配置选项。提示/备注:vncserver启动时,将检查//tmp/.X<display#>-lock文件是否存在,如果文件存在,则会认为该编号的虚拟桌面已经存在。3.vncserve:命令选项vncserver命令选项如图10-25所示。:<number>:指定一个虚拟桌面编号,上一页下一页返回任务二安装配置VNC服务如果指定的虚拟桌面正在运行,vncserver将显示。

-name<desktop-name>:指定虚拟桌面的名称。

-depth<depth>:指定像素色深(每个像素占的二进制位数),默认值是16位。降低这个值会降低图像显示效果,但会减轻网络负担;反之,提高像素位数会提高图像显示效果,同时会增加网络负担;设定范围为8,16,24,32。-geometry<width>x<height>:设置虚拟桌面的屏幕分辨率,默认值为1024X768。-pixelformatrgbNNN|bgrNNN:指定服务器使用的像素格式,与-depth大致相同,只是表示方法不一样。

4.修改VNC登录密码

上一页下一页返回任务二安装配置VNC服务对于每个用户而言,vncserver第一次启动都会检查用户根目录下.vnc目录中的passwd文件,如果该文件不存在,就会自动调用vncpasswd要求用户输入密码并确认。如果用户想更改该用户的VNC登录密码,就需要使用vncpasswd命令,其格式如下。vncpasswd密码文件用户更改自己的密码时不需要参数;root用户可以修改其他用户的密码,例如:vncpasswd/home/archen/.vnc/passwd修改密码后不需要重启vncserver,立刻生效。

【任务小结】

上一页下一页返回任务二安装配置VNC服务在这个任务中,学会了如何安装配置VNC以访问VNC虚拟桌面。一种是通过手工方式打开/关闭虚拟桌面,另一种是通过配置vncservers文件实现自动启动VNC服务。对于打开的虚拟桌面,可以通过配置xstartup文件实现图形风格界面;对于远程访问,还需要打开特定的端口。上一页返回任务三安装配置Webmin以前在Linux上的服务器管理工作都要通过专业人员输入长串的命令来实现,感觉非常烦琐也缺乏亲和力,要是能有一个类似Windows“控制面板”的界面工具来完成各项配置工作,那就好多了。其实,图形界面管理工具Webmin就可以解决这个问题,它可以轻松配置Linux服务器,甚至是远程配置目前Linux上运行的所有服务,而A,通过增加模块,其功能可以被不断扩展,使用户可以针对自己的需求自行开发。【任务描述】(1)安装与测试Webmin。(2)远程连接Webmin。下一页返回任务三安装配置Webmin(3)实现安全的连接SSL。(4)实现客户端SSL验证。【任务实施】

1.安装与测试Webmin1)下载

Webmin属于共享软件,可以从互联网上搜索下载获得,也可以从Webmin的官方网站下载。Webmin的官方网站为http://www.W,访问该网站,单击左上角的RPM按钮就可以下载Webmin的最新版本Webmin-1.480-1.noarch.rpm(截至2009年7月初),Webmin还提供了多种格式的版本,上一页下一页返回任务三安装配置Webmin在这单使用Webmin-1.480-1.noarch.rpm。

2)安装

下载好Webmin-1.480-1.noarch.rpm后,直接双击这个文件就可以安装Webmin,也可以使用命令安装:rpm-ivhWebmin-1.480-1.noarch.rpm,按回车键后安装会自动完成。

3)测试

在本地系统打开浏览器,输入http://localhost:10000/,可以看到一个管理登录界面,如图10-26所示。至此表明,安装在Iinux系统下的Webmin可以正常工作了

2.语言配置

上一页下一页返回任务三安装配置Webmin在登录界面中,输入系统用户名及其密码,就可以进入管理界面。Webmin的默认界面是全英文的,如图10-27所示只要稍微配置一下,就可以变成全中文界面了。单击Webmin下拉菜单中的ChangeLanguageandTheme图标,再在WebminUIlanguage选项区域中,将语言修改为SimplifiedChinese(ZHCN),如图10-28所示,修改后的界面如图10-29所示。

3.实现SSL支持

l)启用SSL,在管理界面中选择Webmin->“Webmin配置”->“SSL加密”命令,打开如图10-30所示的界面,只要选择“是”单选按钮,上一页下一页返回任务三安装配置Webmin单击“保存”按钮就可以启用SSL。

刷新当前页面,会出现如图10-31所示的内容,表明Webmin服务已经启用SSL模式,要求使用HTTPS方式访问。2)设置证书,当使用HTTPS方式访问时,会出现如图10-32所示的提示,因为还没有为Webmin服务器添加证书

为Webmin服务器添加证书的过程如下。

(1)单击图10-32中的“或者,您可以添加一个例外”链接,再单击“添加例外”按钮,弹出图10-33所示的窗体。

(2)单击“获取证书”按钮,接着单击“确认安全例外(C)”按钮,这时就可以看到Webmin服务的登录界面了,上一页下一页返回任务三安装配置Webmin如图10-34所示。注意地址栏背景色的变化,以及状态栏右侧的“锁”图标;单击地址栏左侧图标,出现如图10-35所示的内容。这些表明已经在浏览器端和服务器端建立了安全的连接,用户与站点之间的连接已经被加密。

(3)查看证书,通过以上两步的操作,可以创建一个默认的证书,该证书localhost.localdomain,可以通过下面的方式查看该证书。

选择浏览器中“编辑”->“首选项”命令,打开图10-36所示的浏览器首选项设置窗体;选择“高级”->“加密”选项卡,单击“查看证书”按钮,打开图10-37所示的“证书管理器”窗口;在“服务器”选项卡中,上一页下一页返回任务三安装配置Webmin就可以看到上面两步添加的“例外”,在“证书机构”选项卡单,可以查看该证书的内容,如图10-38所示。注意,这里还可以对“例外”服务器和证书进行删除,也可以导入一个新的证书。

(4)新建证书,为了实现远程访问Webmin服务器,下面改用服务器的IP地址28去访问Webmin服务,即hops://28:10000。注意,要在防火墙中打开10000端口。

成功登录Webmin后,在管理界面中选择“Webmin->Webmin配置”命令,再单击“SSL加密”按钮,选择CreateCertificate选项,上一页下一页返回任务三安装配置Webmin然后在相关区域内填写相关信息,如图10-39所示,单击CreateNow按钮,即可新建证书。

创建成功后刷新页面,又会出现如图10-32所示的内容,因为在成功创建证书后会立即启用,所以,刚才可以正确访问的证书就失效了,所以需要再次执行(1),(2)两步。

重新登录后,通过选择CurrentCertificate选项,可以查看当前正在使用的证书的内容,如图10-40所示。

(5)下载证书,对于远程访问,为了识别Webmin服务器,就需要拥有该服务器的证书。在图10-40中,通过单击PEMformat或者PKCS12format按钮就可以将PEM格式或者PKCS12格式的证书下载到客户端,上一页下一页返回任务三安装配置Webmin然后在客户端的浏览器中导入证书。

(6)导入证书,在Linux系统中访问Webmin服务器时,通过“证书管理器”导入下载的证书文件,并编辑其信任设置,如图10-41所示。在Windows操作系统中访问Webmin服务器时,直接双击下载的证书文即可导入证书,或者也可以打开“Internet选项”对话框,在“内容”选项卡中选择“证书”选项,进行证书的导入操作。打开Webmin服务器时,浏览器地址栏如图10-42所示。4.实现SSL客户端验证

申请一个SSL客户端的验证后,上一页下一页返回任务三安装配置Webmin将授予用户以后不需要输入用户名和口令就可以访问Webmin的权限。这种方式更为安全,但是因为验证是自动的,在使用该验证时不能切换到别的用户。

下面,一起来看一下如何在Linux中实现SSL客户端的验证1)设置证书颁发机构

要实现对用户进行SSL客户端验证,首先要创建一个新的CA证书。在管理界面中选择Webmin->“证书颁发机构(CA)”命令,在页面中填写相关信息,如图10-43所示。

成功设置证书颁发机构后,提示“您的证书颁发机构已成功设置。现在,用户可以通过‘Webmin用户’模块来清求证书”信息,下面就可以对"Webmin用户”进行设置,上一页下一页返回任务三安装配置Webmin实现SSL客户端的验证。

2)申请验证

选择“Webmin->Webmin用户”命令,单击“需要SSL验证”按钮,打开“申请验证”页面。注意,如果没有设置证书颁发机构,将不会显示“需要SSL验证”,如图10-44所示。在“申请验证”页面中填写相关信息,如图10-45所示,单击“发放验证”按钮,成功后显示如图10-46所示的信息。

单击Clickher链接后,会自动添加证书到浏览器,这样,刷新页面之后,如图10-47所示,可以比较一下图10-27,发现已经没有了“退出”按钮。

上一页下一页返回任务三安装配置Webmin3)查看证书

SSL客户端的验证之所以能够实现,是因为申请SSL验证后,在客户端浏览器中保留了一识别用户身份的证书,可以在“证书管理器”的“您的证书”选项卡中查看到,如图10-48所示。

5.启动与关闭Webmin服务

当Webmin安装完成后,系统会自动启动Webmin服务。可以通过图形界面或终端命令方式来进行管理。图形界面下启动的方法与前面启动VNC服务类似,命令方式下可以利用下面的脚本来实现。serviceWebminstart|stop|restart|staus上一页下一页返回任务三安装配置Webmin【理论知识】

1.Webmin介绍及特点

什么是Webmin呢?简单地说,Webmin是一个基于Web的Linux,UNIX系统管理工具。管理员通过浏览器访问Webmin的各种管理功能并完成相应的管理动作。目前Webmin支持绝大多数的Linux,UNIX系统,这些系统除了各种版本的Linux以外还包括:AIX,HPUX,Solaris,UNIXWare,Irix和FreeBSD等。

相对于其他GUI管理工具而言,Webmin具有如下显著优点。

上一页下一页返回任务三安装配置Webmin(1)Web管理方式使得Webmin同时具有本地和远程管理的能力。

(2)插件式结构使得Webmin具有很强的扩展性和伸缩性,目前Webmin提供标准管理。

(3)模块几乎涵盖了常见的UNIX管理,而且第二方的管理模块也不断地开发出来。

(4)访问控制和SSL支持为远程管理提供了足够的安全性。

(5)国际化支持,提供多国语言版本。

2.SSL与HTTPSSSL(SecureSocketLayer)为Netscape所研发,用以保障在Internet上数据传输的安全,上一页下一页返回任务三安装配置Webmin利用数据加密(Encryption)技术,可确保数据在网络上的传输过程中不会被截取及窃听。

HTTPS(SecureHypertextTransferProtocol,安全超文本传输协议)由Netscape开发并内置于其浏览器中,用于对数据进行压缩和解压操作,并返回网络传送的结果。HTTPS实际上应用了Netscape的完全套接字层(SSL)作为HTTP应用层的子层,HTTPS是以安全为目标的HTTP通道,简单地讲就是HTTP的安全版,即HTTP下加入ssL层,HTTPS的安全基础是SSL3.Webmin的安全性

Webmin的安全性主要体现在如下3个方面。

上一页下一页返回任务三安装配置

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论