Symptome und Geltungsbereich
- Ein Syntax-Test nennt Datei und Zeile.
- Nach Ergänzung einer Konfigurationsdatei schlägt das Neuladen fehl.
Betroffene Umgebung
OpenSSH-Server; normale Hostschlüsselprüfungen benötigen Root-Rechte. Der Dienst heißt je nach Distribution ssh oder sshd.
Erkennbare Meldungen (synthetische Beispiele)
/etc/ssh/sshd_config: line 21: Bad configuration option: PasswordAuthenticatonDie genannte Zeile passend zur installierten Version korrigieren, bevor SSH neu geladen wird.
/etc/ssh/sshd_config line 30: Directive 'Port' is not allowed within a Match blockMatch-Geltungsbereich und Include-Reihenfolge prüfen, statt Anmelderegeln aufzuweichen.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Die laufende OpenSSH-Version unterstützt möglicherweise eine übernommene Option nicht.
- Eine eingebundene Datei kann einen Match-Kontext erben oder einen ungültigen Wert enthalten.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Mit Root-Rechten auf dem Server ausführen. Prüft Standardkonfiguration und Hostschlüssel, ohne Listener zu starten oder neu zu laden.
/usr/sbin/sshd -tErgebnis einordnen: Keine Ausgabe bei Status null bedeutet einen bestandenen Syntax-/Schlüsseltest; genannte Fehler vor dem Neuladen beheben. Erreichbarkeit wird nicht geprüft.
Prüfschritt 2
Liest Standardkonfiguration und Ergänzungen; das Fragmentverzeichnis kann fehlen. Bei anderen Pfaden den tatsächlichen Fehlerdateinamen verwenden.
rg -n "^[[:space:]]*(Include|Match|Port|ListenAddress|PubkeyAuthentication|PasswordAuthentication)" /etc/ssh/sshd_config /etc/ssh/sshd_config.dErgebnis einordnen: Reihenfolge von Include und Match verfolgen. Eine spätere Option kann weiterhin in einem bedingten Block stehen, in dem nicht jede Option erlaubt ist.
Nächste Schritte nach Befund
Die konkret abgelehnte Direktive korrigieren
Wenn der Test eine falsch geschriebene oder nicht unterstützte Direktive nennt, die Datei sichern und nur diese Zeile anhand des Handbuchs der installierten Version korrigieren oder entfernen. Vor dem distributionsüblichen Neuladen sshd -t erneut ausführen.
Vorsicht: Eine funktionierende privilegierte Sitzung und Konsolenzugang behalten. Ein Neustart eines fehlerhaften Daemons kann den letzten Fernzugang verlieren.
Wiederherstellung / Rücknahme: Die gesicherte Datei wiederherstellen, erneut prüfen und nur bei erfolgreicher Prüfung neu laden.
Hat dir dieser Hinweis geholfen?
Globale Optionen in den globalen Kontext verschieben
Wenn eine Option innerhalb von Match abgelehnt wird, sie in der passenden Datei vor den ersten Match-Block verschieben. Bedingte Anmelderegeln erhalten und typische Verbindungen vor dem Neuladen mit sshd -T -C prüfen.
Vorsicht: Eine Leerzeile beendet Match nicht. Eingebundene Dateien und die dokumentierten zulässigen Match-Schlüsselwörter prüfen.
Wiederherstellung / Rücknahme: Die ursprüngliche Reihenfolge aus der Sicherung herstellen und prüfen, dass die vorgesehenen Kontobeschränkungen weiter gelten.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- OpenSSH sshd: test modes and authorized_keys permissions (Projekt- oder Distributionsdokumentation)
- OpenSSH sshd_config: StrictModes, AuthorizedKeysFile and Include (Projekt- oder Distributionsdokumentation)
- OpenSSH server configuration parser (Upstream-Implementierung; Verhalten ist versionsabhängig)