Non posso usare ssh come utente tty-less


10

Sto cercando di eseguire un singolo comando invocando ssh (utilizzando l'autenticazione con chiave) da un utente che non ha un tty (l'utente con cui il mio server Apache è in esecuzione) e continuo a ottenere il seguente risultato:

OpenSSH_5.9p1, OpenSSL 1.0.0g 18 Jan 2012
Pseudo-terminal will not be allocated because stdin is not a terminal.
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: Connecting to localhost [::1] port 54367.
debug1: Connection established.
debug1: identity file nonpublic/id_rsa type 1
debug1: identity file nonpublic/id_rsa-cert type -1
debug1: Remote protocol version 2.0, remote software version OpenSSH_5.9
debug1: match: OpenSSH_5.9 pat OpenSSH*
debug1: Enabling compatibility mode for protocol 2.0
debug1: Local version string SSH-2.0-OpenSSH_5.9
debug1: SSH2_MSG_KEXINIT sent
debug1: SSH2_MSG_KEXINIT received
debug1: kex: server->client aes128-ctr hmac-md5 none
debug1: kex: client->server aes128-ctr hmac-md5 none
debug1: sending SSH2_MSG_KEX_ECDH_INIT
debug1: expecting SSH2_MSG_KEX_ECDH_REPLY
debug1: Server host key: ECDSA e3:c2:37:8e:8b:d4:77:63:7f:d2:ba:12:e5:e9:d1:9a
debug1: checking without port identifier
debug1: read_passphrase: can't open /dev/tty: No such device or address
Host key verification failed.

Il flag -t viene impostato quando si richiama ssh. La chiave non ha una passphrase, che dovrebbe sopprimere la necessità di qualsiasi input, ma a quanto pare non lo è. Come posso impedire a ssh di provare ad aprire / dev / tty?

Modifica: i tag del codice non funzionano?

Edit2: comando ssh completo:

ssh -i nonpublic/id_rsa -l username -p 54367 -t -v username@localhost /home/username/minecraftserver/Scripts/start 2>&1

Ho sostituito il mio nome utente con "nome utente".

Edit3: ho provato ssh-ing usando la stessa chiave di root e ho ottenuto questo risultato:

OpenSSH_5.9p1, OpenSSL 1.0.0g 18 Jan 2012
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: Connecting to localhost [::1] port 54367.
debug1: Connection established.
debug1: permanently_set_uid: 0/0
debug1: identity file /srv/http/nonpublic/id_rsa type 1
debug1: identity file /srv/http/nonpublic/id_rsa-cert type -1
debug1: Remote protocol version 2.0, remote software version OpenSSH_5.9
debug1: match: OpenSSH_5.9 pat OpenSSH*
debug1: Enabling compatibility mode for protocol 2.0
debug1: Local version string SSH-2.0-OpenSSH_5.9
debug1: SSH2_MSG_KEXINIT sent
debug1: SSH2_MSG_KEXINIT received
debug1: kex: server->client aes128-ctr hmac-md5 none
debug1: kex: client->server aes128-ctr hmac-md5 none
debug1: sending SSH2_MSG_KEX_ECDH_INIT
debug1: expecting SSH2_MSG_KEX_ECDH_REPLY
debug1: Server host key: ECDSA e3:c2:37:8e:8b:d4:77:63:7f:d2:ba:12:e5:e9:d1:9a
debug1: checking without port identifier
The authenticity of host '[localhost]:54367 ([::1]:54367)' can't be established.
ECDSA key fingerprint is e3:c2:37:8e:8b:d4:77:63:7f:d2:ba:12:e5:e9:d1:9a.
Are you sure you want to continue connecting (yes/no)? yes
Warning: Permanently added '[localhost]:54367' (ECDSA) to the list of known hosts.
debug1: ssh_ecdsa_verify: signature correct
debug1: SSH2_MSG_NEWKEYS sent
debug1: expecting SSH2_MSG_NEWKEYS
debug1: SSH2_MSG_NEWKEYS received
debug1: Roaming not allowed by server
debug1: SSH2_MSG_SERVICE_REQUEST sent
debug1: SSH2_MSG_SERVICE_ACCEPT received
debug1: Authentications that can continue: publickey
debug1: Next authentication method: publickey
debug1: Offering RSA public key: /srv/http/nonpublic/id_rsa
debug1: Server accepts key: pkalg ssh-rsa blen 279
debug1: key_parse_private_pem: PEM_read_PrivateKey failed
debug1: read PEM private key done: type <unknown>
Enter passphrase for key '/srv/http/nonpublic/id_rsa':
debug1: No more authentication methods to try.
Permission denied (publickey).

Mi richiede una passphrase anche se non dovrebbe averne bisogno. Inoltre, posso usare la chiave per usare SSH su PuTTY su una macchina Windows e non mi richiede una passphrase.

Edit4: ho aggiunto il server agli utenti apache known_hosts e ora ottengo questo:

OpenSSH_5.9p1, OpenSSL 1.0.0g 18 Jan 2012
Pseudo-terminal will not be allocated because stdin is not a terminal.
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: Connecting to localhost [::1] port 54367.
debug1: Connection established.
debug1: identity file nonpublic/id_rsa type 1
debug1: identity file nonpublic/id_rsa-cert type -1
debug1: Remote protocol version 2.0, remote software version OpenSSH_5.9
debug1: match: OpenSSH_5.9 pat OpenSSH*
debug1: Enabling compatibility mode for protocol 2.0
debug1: Local version string SSH-2.0-OpenSSH_5.9
debug1: SSH2_MSG_KEXINIT sent
debug1: SSH2_MSG_KEXINIT received
debug1: kex: server->client aes128-ctr hmac-md5 none
debug1: kex: client->server aes128-ctr hmac-md5 none
debug1: sending SSH2_MSG_KEX_ECDH_INIT
debug1: expecting SSH2_MSG_KEX_ECDH_REPLY
debug1: Server host key: ECDSA e3:c2:37:8e:8b:d4:77:63:7f:d2:ba:12:e5:e9:d1:9a
debug1: Host '[localhost]:54367' is known and matches the ECDSA host key.
debug1: Found key in /srv/http/.ssh/known_hosts:1
debug1: ssh_ecdsa_verify: signature correct
debug1: SSH2_MSG_NEWKEYS sent
debug1: expecting SSH2_MSG_NEWKEYS
debug1: SSH2_MSG_NEWKEYS received
debug1: Roaming not allowed by server
debug1: SSH2_MSG_SERVICE_REQUEST sent
debug1: SSH2_MSG_SERVICE_ACCEPT received
debug1: Authentications that can continue: publickey
debug1: Next authentication method: publickey
debug1: Offering RSA public key: nonpublic/id_rsa
debug1: Server accepts key: pkalg ssh-rsa blen 279
debug1: key_parse_private_pem: PEM_read_PrivateKey failed
debug1: read PEM private key done: type
debug1: read_passphrase: can't open /dev/tty: No such device or address
debug1: No more authentication methods to try.
Permission denied (publickey).`

Inoltre, questo è il contenuto di known_hosts:

[localhost]:54367 ecdsa-sha2-nistp256 AAAAE2VjZHNhLXNoYTItbmlzdHAyNTYAAAAIbmlzdHAyNTYAAABBBILr7jLp5CeYfyrCroaDjkaWgDHXRrQD+G8Fz/CQOY1PcluUFTkrN447bXmC6R27LOClE+RPaveYb4MOlObpGGE=

Perché dice ecdsa? È una chiave rsa.

Modifica5: risolto. Il problema era che la coppia di chiavi è stata generata da PuTTY, che scrive la chiave privata in un formato non compatibile con OpenSSH. Soluzione fornita da cjc in un commento.


Ri: tag codice. No, o il codice surround con il segno di spunta indietro o metti 4 spazi davanti alla linea.
cjc

Qual è il comando ssh completo?
cjc

Perché stai passando un -t?
Zoredache,

@Zoredache Ho pensato che sarebbe stato d'aiuto. Alcuni siti lo hanno suggerito.
Surma,

1
@Surma, ecdsa si riferisce alla chiave del server, non alla chiave sul client.
amcnabb,

Risposte:


11

Il problema in realtà non sembra essere che sta cercando di leggere la passphrase - è solo un avvertimento. Piuttosto, sta cercando di eseguire la verifica della chiave host ma non ci riesce. Se vuoi davvero che non chieda mai le chiavi dell'host, considera di aggiungere le seguenti opzioni alla riga di comando ssh:

-o StrictHostKeyChecking=no -o UserKnownHostsFile=/dev/null -o GlobalKnownHostsFile=/dev/null

Nota che potrebbero esserci delle implicazioni per la sicurezza, quindi assicurati di leggere queste opzioni nella ssh_configpagina man.

EDIT: dati i tuoi messaggi di errore aggiornati, sembra che tu abbia un file di identità corrotto (o come sottolineato da cjc, potrebbe essere nel formato sbagliato). Prova a crearne uno nuovo manualmente con ssh-keygen e aggiungilo ai tasti autorizzati del server.


Sembra che tu abbia ragione, ho appena provato a usare la chiave come root. Risultato in OP.
Surma,

1
In realtà, invece di utilizzare StrictHostKeyChecking = no, puoi anche ottenere la chiave pubblica del server e incollarla nel file .ssh / known_host dell'utente. O inseriscilo nel file known_hosts a livello di sistema.
cjc

@cjc, sono d'accordo che di solito è la soluzione migliore.
amcnabb,

@cjc Ho copiato i known_hosts da root (che ha aggiunto il server agli host noti) e ho impostato le autorizzazioni corrette. Ora ho un output diverso, controlla l'OP.
Surma,

1
@amcnabb Hai detto che hai usato la chiave in PuTTY. Hai convertito la chiave in OpenSSH?
cjc

0

Per interesse, ciò che è impostato come ambiente /etc/passwd- la mancanza di /bin/bashsarà probabilmente il tuo problema.


/ bin / false Probabilmente avrei dovuto menzionare che questo è gestito da php, che apparentemente genera una shell quando invoco shell_exec () (che è quello che sto usando per eseguire questo).
Surma,

1
Inteso. Quindi in quel caso, perché non stai semplicemente usando pecl.php.net/package/ssh2 - piuttosto che hackerare conshell_exec()
Ben Lessani - Sonassi

Questa è una buona idea.
Surma,

Certo, dovresti davvero spiegare nella tua domanda che stai tentando di farlo tramite PHP - poiché la risposta che ho fornito è più accurata per risolvere la tua domanda.
Ben Lessani - Sonassi,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.