SSH 免密登录 DSM:RSA 密钥对配一次,管理员与 root 两条路

场景:一天登几次 DSM,别再手输密码

自动化脚本定时连 NAS 做巡检,或者运维频繁进命令行排障——每次都手输密码既慢又容易错。配一对 RSA 密钥,公钥放在机器上、私钥留在电脑里,之后 SSH 直连不问密码。有个前提说清:SSH 服务有安全暴露面,仅在必要时启用,别顺手改系统配置。

准备:两处开关先打开

  • 用属于 administrators 群组的账户登录 DSM,进控制面板、终端机和 SNMP、终端机,勾选启用 SSH 服务;
  • 要以管理员身份免密登录的,再进用户和群组(DSM 6.2.4 在用户)、高级,勾选启用用户主目录服务;homes 文件夹保持默认权限,非管理员拿不到读写。

生成密钥对:新老系统两条路

  • Windows 10 或 macOS:开系统终端(Windows 用 PowerShell,别以管理员身份启动),执行 ssh-keygen -t rsa,回车取默认路径,提示输密码短语时两次回车可跳过。产物为公钥 id_rsa.pub 与私钥 id_rsa;
  • Windows 7 及更早:装 PuTTY,开 PuTTYgen 点生成,把红框里的文本存成 id_rsa.pub,私钥另存为 .ppk 文件。

私钥迁移时走 HTTPS、FTPS 或 SFTP 加密通道,别让钥在半路裸奔。

公钥上传:两个身份两处放

  • 管理员路:File Station 进 home,建名为 .ssh 的子文件夹(macOS 默认隐藏,Finder 按 Command+Shift+句点显示),把 id_rsa.pub 传入;
  • root 路:id_rsa.pub 传进任意共享文件夹即可,例如叫 test 的那个。

管理员身份落位:一条命令

先以管理员身份 SSH 登录 DSM(密码方式),切到 .ssh 目录,把公钥追加成授权文件:

cd ~/.ssh
cat id_rsa.pub >> authorized_keys

完成后 ssh 管理员账户@NAS地址 -p 端口号 即免密进入。PuTTY 用户在连接、SSH、验证里选中 .ppk 私钥,存个会话同样免密。

root 身份落位:四步一步不能省

以 root 权限登录后依序执行:建目录、拷公钥、收权限、正归属。

mkdir -p /root/.ssh
cp /volume1/test/id_rsa.pub /root/.ssh/authorized_keys
chmod 700 -R ~/.ssh
chown root:root /root/.ssh/authorized_keys

volume1 换成公钥所在卷。权限 700 即 rwx 独占,所有者与群组必须是 root,差一项都可能登不进。然后 ssh root@NAS地址 -p 端口号 直达。

小结

免密登录的骨架:服务与主目录是地基,公钥生成上传是材料,落位命令是安装——管理员一条 cat 收工,root 多的是权限与归属三道锁。适用于 DSM 6.2.4 及以上。

诚鑫致达科技给免密通道立的规矩是钥随人走:公钥留在机器上,私钥加密存放、随管理员本人保管,人员离岗头一件事就是换钥收权——省下的登录时间,不该变成无人认领的后门。