SSH, Sicherheit und Berechtigungen

sshd lehnt eine Konfigurationsänderung ab

Eine unbekannte Option oder falsche Match-Platzierung kann SSH blockieren. Die Konfiguration prüfen und eine Rettungssitzung offenhalten.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Ein Syntax-Test nennt Datei und Zeile.
  • Nach Ergänzung einer Konfigurationsdatei schlägt das Neuladen fehl.

Betroffene Umgebung

OpenSSH-Server; normale Hostschlüsselprüfungen benötigen Root-Rechte. Der Dienst heißt je nach Distribution ssh oder sshd.

Erkennbare Meldungen (synthetische Beispiele)
/etc/ssh/sshd_config: line 21: Bad configuration option: PasswordAuthenticaton

Die genannte Zeile passend zur installierten Version korrigieren, bevor SSH neu geladen wird.

/etc/ssh/sshd_config line 30: Directive 'Port' is not allowed within a Match block

Match-Geltungsbereich und Include-Reihenfolge prüfen, statt Anmelderegeln aufzuweichen.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Die laufende OpenSSH-Version unterstützt möglicherweise eine übernommene Option nicht.
  • Eine eingebundene Datei kann einen Match-Kontext erben oder einen ungültigen Wert enthalten.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Mit Root-Rechten auf dem Server ausführen. Prüft Standardkonfiguration und Hostschlüssel, ohne Listener zu starten oder neu zu laden.

/usr/sbin/sshd -t

Ergebnis einordnen: Keine Ausgabe bei Status null bedeutet einen bestandenen Syntax-/Schlüsseltest; genannte Fehler vor dem Neuladen beheben. Erreichbarkeit wird nicht geprüft.

Prüfschritt 2

Liest Standardkonfiguration und Ergänzungen; das Fragmentverzeichnis kann fehlen. Bei anderen Pfaden den tatsächlichen Fehlerdateinamen verwenden.

rg -n "^[[:space:]]*(Include|Match|Port|ListenAddress|PubkeyAuthentication|PasswordAuthentication)" /etc/ssh/sshd_config /etc/ssh/sshd_config.d

Ergebnis einordnen: Reihenfolge von Include und Match verfolgen. Eine spätere Option kann weiterhin in einem bedingten Block stehen, in dem nicht jede Option erlaubt ist.

Nächste Schritte nach Befund

Die konkret abgelehnte Direktive korrigieren

Wenn der Test eine falsch geschriebene oder nicht unterstützte Direktive nennt, die Datei sichern und nur diese Zeile anhand des Handbuchs der installierten Version korrigieren oder entfernen. Vor dem distributionsüblichen Neuladen sshd -t erneut ausführen.

Vorsicht: Eine funktionierende privilegierte Sitzung und Konsolenzugang behalten. Ein Neustart eines fehlerhaften Daemons kann den letzten Fernzugang verlieren.

Wiederherstellung / Rücknahme: Die gesicherte Datei wiederherstellen, erneut prüfen und nur bei erfolgreicher Prüfung neu laden.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Globale Optionen in den globalen Kontext verschieben

Wenn eine Option innerhalb von Match abgelehnt wird, sie in der passenden Datei vor den ersten Match-Block verschieben. Bedingte Anmelderegeln erhalten und typische Verbindungen vor dem Neuladen mit sshd -T -C prüfen.

Vorsicht: Eine Leerzeile beendet Match nicht. Eingebundene Dateien und die dokumentierten zulässigen Match-Schlüsselwörter prüfen.

Wiederherstellung / Rücknahme: Die ursprüngliche Reihenfolge aus der Sicherung herstellen und prüfen, dass die vorgesehenen Kontobeschränkungen weiter gelten.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.