Aviso legal: Este artigo pode conter informações sobre produtos de terceiros. Essas informações servem apenas como referência. A Alibaba Cloud não oferece nenhuma garantia, expressa ou implícita, quanto ao desempenho e à confiabilidade de produtos de terceiros, nem sobre possíveis impactos das operações nesses produtos.
Descrição do problema
Ao usar SSH para conectar a uma instância ECS do Linux, o login na instância ECS falha mesmo com a senha correta. Quando esse problema ocorre, erros podem surgir ao usar o terminal de gerenciamento ou SSH para fazer login no cliente. Erros semelhantes aos seguintes também aparecem no log de segurança.
sshd[1199]: pam_listfile(sshd:auth): Refused user root for service sshd
sshd[1199]: Failed password for root from 192.X.X.1 port 22 ssh2
sshd[1204]: Connection closed by 192.X.X.2
Causa
Políticas de controle de acesso relacionadas ao módulo PAM (pam_listfile.so) impedem o login do usuário.
Solução
A Alibaba Cloud lembra que:
Antes de executar operações que possam causar riscos, como modificar configurações ou dados de instâncias, verifique os recursos de recuperação de desastres e tolerância a falhas das instâncias para garantir a segurança dos dados.
Ao modificar configurações e dados de instâncias, incluindo instâncias ECS e RDS, crie snapshots ou ative o backup de log do RDS.
Caso tenha autorizado ou enviado informações de segurança, como conta de login e senha, no console de gerenciamento da Alibaba Cloud, altere essas informações o mais rápido possível.
O módulo PAM serve para o controle de acesso no Linux. Para resolver esse problema, verifique a configuração a seguir. As configurações e descrições do Linux neste artigo foram testadas em sistemas operacionais CentOS 6.5 64 bits. As configurações de outros sistemas operacionais podem ser diferentes. Para mais informações, consulte a documentação oficial do sistema operacional.
Acesse a instância e utilize o comando cat ou outros comandos para visualizar o arquivo de configuração do PAM. A tabela a seguir descreve os arquivos de configuração.
Arquivo
Funcionalidade
/etc/pam.d/loginArquivo de configuração correspondente ao console (terminal de gerenciamento)
/etc/pam.d/sshdArquivo de configuração correspondente ao login SSH
/etc/pam.d/system-authArquivo de configuração global do sistema
Verifique se as configurações a seguir existem.
auth required pam_listfile.so item=user sense=allow file=/etc/ssh/whitelist onerr=failEssas políticas melhoram a segurança do servidor. Faça backup dos arquivos antes de modificá-los. Veja a seguir a descrição dos parâmetros relevantes da política.
item: tipo de objeto para controle de acesso. Valores válidos: tty, user, rhost, ruser, group e shell.
sense: método de controle para itens correspondentes no arquivo de configuração. Valores válidos: allow e deny. allow indica uma lista de permissões e deny indica uma lista de bloqueios.
file: especifica o caminho completo do arquivo de configuração.
onerr: define o valor de retorno padrão quando ocorre um erro, como quando não é possível abrir o arquivo de configuração.
Utilize um editor como vi para excluir a configuração da política ou comente a configuração adicionando #, conforme mostrado a seguir.
#auth required pam_listfile.so item=user sense=allow file=/etc/ssh/whitelist onerr=failEm seguida, acesse o servidor novamente e confirme que não há exceções.
Referências
PAM (Pluggable Authentication Modules) é um mecanismo de autenticação proposto pela Sun. Ele separa o serviço fornecido pelo sistema do método de autenticação por meio de bibliotecas de vínculo dinâmico e um conjunto unificado de APIs. Dessa forma, o administrador do sistema pode configurar diferentes métodos de autenticação para diferentes serviços de acordo com os requisitos, sem alterar o programa do serviço. Além disso, facilita a adição de novos métodos de autenticação ao sistema.
Cada aplicação com o módulo PAM ativado possui um arquivo de configuração com o mesmo nome no diretório
/etc/pam.d. Por exemplo, o arquivo de configuração do comando login é/etc/pam.d/login. Configure uma política específica no arquivo de configuração correspondente.Para mais informações sobre pam_listfile, consulte a documentação oficial em linux-pam.org. pam_listfile
Se o problema persistir, consulte as diretrizes de solução de problemas de falha no login remoto em instância Linux via SSH para análise e resolução adicionais.
Escopo de aplicação
ECS