首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >saltstack的key认证过程

saltstack的key认证过程

作者头像
张琳兮
发布2018-09-10 11:44:40
发布2018-09-10 11:44:40
1.3K00
代码可运行
举报
文章被收录于专栏:首富手记首富手记
运行总次数:0
代码可运行

软件部署

在192.168.56.11和192.168.56.12上都更新salt的仓库。

代码语言:javascript
代码运行次数:0
运行
复制
yum install https://repo.saltstack.com/yum/redhat/salt-repo-latest-1.el7.noarch.rpm

将192.168.56.11作为master,将192.168.56.12作为minion

代码语言:javascript
代码运行次数:0
运行
复制
192.168.56.11
代码语言:javascript
代码运行次数:0
运行
复制
yum -y install salt-master salt-minion
代码语言:javascript
代码运行次数:0
运行
复制
192.168.56.12
代码语言:javascript
代码运行次数:0
运行
复制
yum -y install salt-minion

启动Salt的master

代码语言:javascript
代码运行次数:0
运行
复制
systemctl start salt-master

修改配置文件(minion要知道master是谁啊):

代码语言:javascript
代码运行次数:0
运行
复制
192.168.56.11(master+minion)
代码语言:javascript
代码运行次数:0
运行
复制
[root@cobbler-node1 ~]# vim /etc/salt/minion
代码语言:javascript
代码运行次数:0
运行
复制
16行 master: 192.168.56.11(最佳实践是写主机名,前提是内网有DNS解析)
代码语言:javascript
代码运行次数:0
运行
复制
103行 #id:
代码语言:javascript
代码运行次数:0
运行
复制
这个id我们可以不改,这个是saltstack中的一个设备的标识符,不改它的话默认
代码语言:javascript
代码运行次数:0
运行
复制
会以hostname的值为id,主机名的全称。FQDN名称
代码语言:javascript
代码运行次数:0
运行
复制
修改完上述的master以后,然后在192.168.56.12(minion)上同样修改minion配置文件。操作和master的一样,修改完成以后在两台设备上启动minion
代码语言:javascript
代码运行次数:0
运行
复制
systemctl start salt-minion
代码语言:javascript
代码运行次数:0
运行
复制
启动minion后我们会在/etc/salt下发现多了个minion_id
代码语言:javascript
代码运行次数:0
运行
复制
[root@cobbler-node1 ~]# cat /etc/salt/minion_id
代码语言:javascript
代码运行次数:0
运行
复制
cobbler-node1
代码语言:javascript
代码运行次数:0
运行
复制
#通过cat查看发现这里面内容就是我们的hostname

这个文件一般情况下不要去修改,因为minion启动的时候会默认先读取这个文件,如果这个文件有的话它就直接读入了,你改的不会生效的,如果你真的要改的话记住先把这个id文件删掉

minion_id的设置可以使用hostname或者使用ip地址。设置主机名的时候不要有下划线,因为主机名要解析,DNS解析的话主机名是不能有下划线的。

minion端配置完毕以后要重启

代码语言:javascript
代码运行次数:0
运行
复制
systemctl restart salt-minion

Master和Minion的认证

master和minion要通过认证之后才能被正确的识别,就好像你要找一个主人给人家干活,你也得经过人家的同意啊。(认证采用RSA key方式确认身份,传输采用AES加密算法

minion目录在第一次启动的时候会在/etc/salt下新建一个pki目录

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-agent salt]# tree pki
代码语言:javascript
代码运行次数:0
运行
复制
pki
代码语言:javascript
代码运行次数:0
运行
复制
└── minion
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion.pem
代码语言:javascript
代码运行次数:0
运行
复制
    └── minion.pub
代码语言:javascript
代码运行次数:0
运行
复制
其中:
代码语言:javascript
代码运行次数:0
运行
复制
minion.pem 私钥
代码语言:javascript
代码运行次数:0
运行
复制
minion.pub 公钥

要进行认证,minion会把自己的公钥发给master,然后我们现在启动master服务

代码语言:javascript
代码运行次数:0
运行
复制
systemctl start salt-master

查看一下master的目录发现也多了一个pki的目录,其中存放着minion传过来的公钥。

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# pwd
代码语言:javascript
代码运行次数:0
运行
复制
/etc/salt
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# tree ./pki
代码语言:javascript
代码运行次数:0
运行
复制
./pki
代码语言:javascript
代码运行次数:0
运行
复制
├── master
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── master.pem       ##master的私钥
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── master.pub       ##master的公钥
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_autosign
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_denied
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_pre          ##minion发过来的公钥放在pre目录下,目前还没有被master管理
代码语言:javascript
代码运行次数:0
运行
复制
│   │   ├── zabbix-agent    ##文件名是使用ID来做为名称的,所以生成的id是不能改的。
代码语言:javascript
代码运行次数:0
运行
复制
│   │   └── zabbix-server
代码语言:javascript
代码运行次数:0
运行
复制
│   └── minions_rejected
代码语言:javascript
代码运行次数:0
运行
复制
└── minion
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion.pem
代码语言:javascript
代码运行次数:0
运行
复制
    └── minion.pub

这个时候只是minion知道我master了,然后把公钥发过来了,但是master还没进行认证。master认证的话需要执行如下的命令:

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt-key
代码语言:javascript
代码运行次数:0
运行
复制
Accepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
Denied Keys:
代码语言:javascript
代码运行次数:0
运行
复制
Unaccepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-server
代码语言:javascript
代码运行次数:0
运行
复制
Rejected Keys:

当前没有接受的key,未接受的有两个,拒绝的没有

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt-key -a zabbix-agent
代码语言:javascript
代码运行次数:0
运行
复制
The following keys are going to be accepted:
代码语言:javascript
代码运行次数:0
运行
复制
Unaccepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent
代码语言:javascript
代码运行次数:0
运行
复制
Proceed? [n/Y] y
代码语言:javascript
代码运行次数:0
运行
复制
Key for minion zabbix-agent accepted.
代码语言:javascript
代码运行次数:0
运行
复制
我们可以使用-a参数加上minion_id的形式添加key。
代码语言:javascript
代码运行次数:0
运行
复制
代码语言:javascript
代码运行次数:0
运行
复制
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt-key -a zabbix-*
代码语言:javascript
代码运行次数:0
运行
复制
The following keys are going to be accepted:
代码语言:javascript
代码运行次数:0
运行
复制
Unaccepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-server
代码语言:javascript
代码运行次数:0
运行
复制
Proceed? [n/Y] y
代码语言:javascript
代码运行次数:0
运行
复制
Key for minion zabbix-server accepted.
代码语言:javascript
代码运行次数:0
运行
复制
同样我们还可以使用通配符的形式
代码语言:javascript
代码运行次数:0
运行
复制
代码语言:javascript
代码运行次数:0
运行
复制
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt-key
代码语言:javascript
代码运行次数:0
运行
复制
Accepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-server
代码语言:javascript
代码运行次数:0
运行
复制
Denied Keys:
代码语言:javascript
代码运行次数:0
运行
复制
Unaccepted Keys:
代码语言:javascript
代码运行次数:0
运行
复制
Rejected Keys:
代码语言:javascript
代码运行次数:0
运行
复制
然后我们再查看key的接受情况。
代码语言:javascript
代码运行次数:0
运行
复制
接下来查看一下salt-key的帮助参数:
代码语言:javascript
代码运行次数:0
运行
复制
-l                     显示指定状态的key,支持正则表达式
代码语言:javascript
代码运行次数:0
运行
复制
-L,--list-all          显示所有公钥
代码语言:javascript
代码运行次数:0
运行
复制
-a,ACCEPT              接受指定等待认证的key,支持正则
代码语言:javascript
代码运行次数:0
运行
复制
-A,--accept-all        接受所有等待认证的key
代码语言:javascript
代码运行次数:0
运行
复制
-r REJECT              拒绝等待认证的key,支持正则
代码语言:javascript
代码运行次数:0
运行
复制
-R REJECT-all          拒绝所有等待认证的key
代码语言:javascript
代码运行次数:0
运行
复制
--include-all          显示所有状态的key,包括non-pending状态
代码语言:javascript
代码运行次数:0
运行
复制
-p PRINT               打印指定的公钥,-P打印所有的公钥
代码语言:javascript
代码运行次数:0
运行
复制
-d DELETE              删除指定的key
代码语言:javascript
代码运行次数:0
运行
复制
-D --delete-all        删除所有的key
代码语言:javascript
代码运行次数:0
运行
复制
-f FINGER              显示指定key的指纹信息
代码语言:javascript
代码运行次数:0
运行
复制
-F --finger-all        显示所有key的指定信息
代码语言:javascript
代码运行次数:0
运行
复制
当我们接受完公钥以后我们来再来查看一下:
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server ~]# tree /etc/salt/pki/
代码语言:javascript
代码运行次数:0
运行
复制
/etc/salt/pki/
代码语言:javascript
代码运行次数:0
运行
复制
├── master
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── master.pem
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── master.pub
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions
代码语言:javascript
代码运行次数:0
运行
复制
│   │   ├── zabbix-agent
代码语言:javascript
代码运行次数:0
运行
复制
│   │   └── zabbix-server
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_autosign
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_denied
代码语言:javascript
代码运行次数:0
运行
复制
│   ├── minions_pre
代码语言:javascript
代码运行次数:0
运行
复制
│   └── minions_rejected
代码语言:javascript
代码运行次数:0
运行
复制
└── minion
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion_master.pub
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion.pem
代码语言:javascript
代码运行次数:0
运行
复制
    └── minion.pub
代码语言:javascript
代码运行次数:0
运行
复制
7 directories, 7 files
代码语言:javascript
代码运行次数:0
运行
复制
可以发现被认证的key从pre移动到了minions文件夹中。同时minion端:
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-agent ~]# tree /etc/salt/pki
代码语言:javascript
代码运行次数:0
运行
复制
/etc/salt/pki
代码语言:javascript
代码运行次数:0
运行
复制
└── minion
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion_master.pub
代码语言:javascript
代码运行次数:0
运行
复制
    ├── minion.pem
代码语言:javascript
代码运行次数:0
运行
复制
    └── minion.pub
代码语言:javascript
代码运行次数:0
运行
复制
代码语言:javascript
代码运行次数:0
运行
复制
1 directory, 3 files
代码语言:javascript
代码运行次数:0
运行
复制
minion端也收到了master端发来的公钥,名称做了一下修改,我们可以通过md5来确认一下是不是同一个文件:
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server ~]# md5sum /etc/salt/pki/master/master.pub
代码语言:javascript
代码运行次数:0
运行
复制
24ca638333e27cfead75343d9b761ee4  /etc/salt/pki/master/master.pub
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-agent ~]# md5sum /etc/salt/pki/minion/minion_master.pub
代码语言:javascript
代码运行次数:0
运行
复制
24ca638333e27cfead75343d9b761ee4  /etc/salt/pki/minion/minion_master.pub

远程执行测试

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt "zabbix-agent" test.ping
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent:
代码语言:javascript
代码运行次数:0
运行
复制
    True
代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt "zabbix-*" test.ping
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent:
代码语言:javascript
代码运行次数:0
运行
复制
    True
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-server:
代码语言:javascript
代码运行次数:0
运行
复制
    True

*表示所有,因为*在shell本地也是有含义的因此我们用引号引起来,不让他在shell中体现它的含义。 test.ping,其中test是一个模块,而ping是test模块中的一个方法 这条命令的意思是检测minion是否在干活,这个ping和ICMP的ping不一样,不要搞混了。

代码语言:javascript
代码运行次数:0
运行
复制
[root@zabbix-server salt]# salt "zabbix-agent" cmd.run 'w'
代码语言:javascript
代码运行次数:0
运行
复制
zabbix-agent:
代码语言:javascript
代码运行次数:0
运行
复制
     16:39:41 up 10:34,  1 user,  load average: 0.16, 0.06, 0.06
代码语言:javascript
代码运行次数:0
运行
复制
    USER     TTY      FROM             LOGIN@   IDLE   JCPU   PCPU WHAT
代码语言:javascript
代码运行次数:0
运行
复制
    root     pts/1    192.168.56.1     09:22   29:33  51.41s  0.49s -bash

cmd是模块,run是cmd模块的方法

cmd命令很好用,但是同时也很危险,因为能直接执行命令意味着就可以删除。后面会说到ACL允许特定的人才能执行

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2018/06/06 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 软件部署
  • Master和Minion的认证
  • 远程执行测试
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档