linux跳板机开发之trap信号机应用
场景1:公司新招聘了一个配置管理员,他的工作是负责将公司开发人员写的新代码依次分发到办公室测试环境、IDC测试环境和正式线上环境。因此公司需要开发一个程序,当配置管理员登录服务器,只能进入分发的管理界面,无法进行其他操作或直接进入bash界面。
场景2:公司有大量的服务器,我们不能让每个人用root用户登录服务器,这样很危险。但我们又不能再每一台服务器上为所有人创建登录账户,这样管理起来非常繁琐,于是就有一种叫做跳板机或堡垒机的解决方案。
我们可以用shell脚本实现上面的功能,但通常shell脚本有一个不是bug的bug。平时我们执行脚本时发现有什么问题时,就会用ctrl+c强制终止脚本。但是上面的场景中我们可不希望自己的shell脚本在运行中被其他用户使用快捷键之类进入到bash界面,做我们不希望做的事情,这里就引出了我们接下来介绍的信号处理。
查看系统信号:
使用kill –l或trap –l都可以列出linux系统的信号名称:

trap信号处理:是内置命令,用于在接收到信号后将要采取的行动,常见用途在脚本被中断时完成清理工作。
trap命令:
trap -l 把所有信号打印出来
trap -p 把当前的trap设置打印出来
trap “” signals =====>为空表示这个信号失效。
trap “commands”signals ======>收到signals指定的信号时,信号功能复位同时执行commands命令
trap signals =====>没有命令部分,信号复原
常用信号:
在使用信号名时需要省略SIG前缀,通常我们需要忽略的信号有HUP INT QUIT TSIP TERM,也就是信号1,2,3,15,20。

用stty -a 可以列出中断信号与键盘的对应。

trap命令测试:

测试:同时处理多个信号

注意:TSTP(20)命令没有显示出来,但在脚本就可以显示。

我们也可以用字母来创建信号的:

信号名不能直接批量取消的

trap “:” HUP INT QUIT TSTP TERM 等价于trap HUP INT QUIT TSTP TERM
:也是一个内置命令

例如:写循环程序是可以这么写
while :
do
uptime
sleep 1
done

注:历史上,shell总是用数字来代替信号,而新的脚本程序应该使用信号的名字。
linux信号的生产应用案例:
测试1:触发信号后清理/tmp下以bqh_开头的文件
[root@bqh-118 scripts]# vim tarp1.sh
#!/bin/sh
# ******************************************************
# Author : a?锦衣卫
# Last modified: 2019-05-09 22:37
# Email : 1147076062@qq.com
# blog : https://www.cnblogs.com/su-root
# Filename : tarp1.sh
# Description :
# ******************************************************
trap "find /tmp -type f -name 'bqh_*'|xargs rm -f && exit" INT
while :
do
touch /tmp/bqh_$(date +%F_%T)
sleep 1
done

注:执行脚本前用watch ls 监控一下状态
测试二:shell跳板机(触发信号后屏蔽信号)
① 首先做好ssh key验证或使用expect脚本
② 实现传统的远程连接菜单选择脚本
③ 利用linux信号防止用户在跳板机上操作
④ 用户登录后调用脚本
ssh免密钥登录:
ssh-keygen –t dsa –P ‘’ –f ~/.ssh/id_dsa #这种格式不用交互,可以man ssh-keygen
ssh-copy-id –I .ssh/id_dsa.pub “-p 22 root@192.168.43.119”
/etc/profile.d/ #加载系统登录程序的一个目录

这个目录下即使没有执行权限,开机也会加载的。

下面我们来写一个跳板机,准备2台及以上虚拟机即可。
第一台 MySQL server:192.168.43.117
第二台 Web server:192.168.43.118
第三台 Application server:192.168.43.119
① 在所有机器上创建跳板机用户:
useradd tbj
echo 123456|passwd --stdin tbj
② 在跳板机上创建密钥
su – tbj
ssh-keygn –t das –P ‘’ –f ~/.ssh/id_dsa
③ 将公钥分发至其他机器上
ssh-copy-id –I .ssh/id_dsa.pub “-p 22 tbj@192.168.43.117”
④ 再开一个窗口使用root用户写脚本
[root@bqh-118 scripts]# vim tiaoban.sh
#!/bin/bash
trap '' INT QUIT TSTP TERM HUP function menu() {
cat <<-bqh #cat <<-字母 用-的话开头结尾都得用tab键隔开。
=========Server List=============
1) Conneciton to the MySQL Server.
2) Conneciton to the Web Server.
3) Conneciton to the Application Server.
4) exit
==============================
bqh #前面是一个tab键,非4个空格
} function wait_info {
echo -n "Please wait a moment, Connecting."
sleep 1
echo -n "."
sleep 1
echo -n "."
clear
echo "The Connection is Successfully!"
sleep 1
} function host() {
case "$1" in
1)
wait_info
ssh -p22 $USER@192.168.43.117
;;
2)
wait_info
ssh -p22 $USER@192.168.43.118
;;
3)
wait_info
ssh -p22 $USER@192.168.43.119
;;
4)
exit
;;
*)
echo -e "\e[31;5m Invalid options. \e[0m" && sleep 1
exit
esac
} function main() {
while :
do
clear
menu
read -p "please select:" num
host $num
done
}
main
接着我们在跳板机/etc/profile.d下写一个脚本来加载跳板脚本:
[root@bqh-118 profile.d]# cat tiaoban.sh
#!/bin/sh
[ $UID -ne 0 ] && [ $UID -ne 501 ] &&\
. /server/scripts//tiaoban.sh
接下来我们执行脚本,从新打开窗口登录



ok,测试完成。
注:脚本程序通常是由上到下的顺序解释执行的,所有必须在你想保护的那部分代码以前指定trap命令。
跳板机安全应用:
1、 首先跳板机禁止外网ip登录,只能内网ip登录。
ListenAddress 192.168.43.1
2、 其他服务器有外网ip的也别忘了禁止外网ip登录,只能内网ip登录。同时禁止root登录,等做完ssh-key认证,连密码登录也被禁止了,只能通过证书登录,而且只有跳板机有其他服务器的密钥。
修改/etc/ssh/sshd_config
PasswordAuthentication yes
改为:no
3、先远程拨号登录VPN,然后登录跳板机,最后再从跳板机登录其他服务器。
----------如果感觉还不安全,那就跳板机后再跳板机…
linux跳板机开发之trap信号机应用的更多相关文章
- Linux内核驱动开发之KGDB原理介绍及kgdboe方式配置
接博文<Linux内核驱动开发之KGDB单步调试内核(kgdboc方式)>.上篇博文中,仅简单介绍使用串口的Kgbd的流程(kgdboc方式),本文将重点介绍KGDB调试Linux内核的原 ...
- Python_基于Python同Linux进行交互式操作实现通过堡垒机访问目标机
基于Python同Linux进行交互式操作实现通过堡垒机访问目标机 by:授客 QQ:1033553122 欢迎加入全国软件测试交流群:7156436 实现功能 1 测试环境 1 代码实践 2 注 ...
- Android底层开发之Linux输入子系统要不要推断系统休眠状态上报键值
Android底层开发之Linux输入子系统要不要推断系统休眠状态上报键值 题外话:一个问题研究到最后,那边记录文档的前半部分基本上都是没用的,甚至是错误的. 重点在最后,前边不过一些假想猜測. ht ...
- DarkStone - 跨平台移动应用开发之 Flex 的崛起
我的好友Ds 发布一个flex的消息.我帮忙转发 DarkStone - 跨平台移动应用开发之 Flex 的崛起 (2013-08-20 22:28:32) 此文章由 周戈 (DarkSton ...
- 微信公众号开发之VS远程调试
目录 (一)微信公众号开发之VS远程调试 (二)微信公众号开发之基础梳理 (三)微信公众号开发之自动消息回复和自定义菜单 前言 微信公众平台消息接口的工作原理大概可以这样理解:从用户端到公众号端一个流 ...
- UWP开发之Mvvmlight实践七:如何查找设备(Mobile模拟器、实体手机、PC)中应用的Log等文件
在开发中或者后期测试乃至最后交付使用的时候,如果应用出问题了我们一般的做法就是查看Log文件.上章也提到了查看Log文件,这章重点讲解下如何查看Log文件?如何找到我们需要的Packages安装包目录 ...
- Mobile开发之meta篇
Mobile开发之meta篇 <meta name="viewport" content="width=device-width, initial-scale=1, ...
- android开发之http协议
http协议学习系列 1. 基础概念篇 1.1 介绍 HTTP是Hyper Text Transfer Protocol(超文本传输协议)的缩写.它的发展是万维网协会(World Wide Web C ...
- Android Studio快速开发之道
概述 现如今开发越来越追求效率和节奏,节省出时间做更多的事情,除了开发技术上的封装等,开发工具的使用技巧也是很重要的,今天就根据自己的经验来给大家介绍一下Android Studio快速开发之道. P ...
随机推荐
- js文档系统-jsdoc-docdash
一.参考文档 模版:https://github.com/clenemt/docdash 例子:http://clenemt.github.io/docdash/index.html jsdoc:ht ...
- 静态站点生成器-html-markdown-hugo
推荐指数:
- APT攻击与银行
APT与传统攻击 APT:团队作战,拥有自研工具集,意图明确,技术高超,拥有政府或商业背景,潜伏期多达数年. 传统攻击:脚本小子,水平参差不齐,短期攻击,直接获取利益为目标. 攻击目标 APT攻击链 ...
- AI - TensorFlow - 示例04:过拟合与欠拟合
过拟合与欠拟合(Overfitting and underfitting) 官网示例:https://www.tensorflow.org/tutorials/keras/overfit_and_un ...
- QT学习之usb摄像头采集(Opencv+QT)[cvCapture,IplImage,QImage]
参考自:http://blog.chinaunix.net/uid-23381466-id-3826748.html 将Opencv中的cvCaptureFromCAM不断获得摄像头采集到的图像数据, ...
- Net UI Spy工具:ManagedSpy
Net UI Spy工具:ManagedSpy 很久之前在接手一个大型的Winform项目的时候.有如下困难: 1,项目很大整个产品的Build由1400多个Project组成 2,产品的组件.控件太 ...
- C++用于类型转换的4个操作符
Dynamic_cast, const_cast, static_cast, reinterpret_cast. (1)reinterpret_cast 用于基本的类型转换.如 in *ip; ...
- Elasticsearch聚合操作报错解决办法
1. 当根据一个类型为text的字段idc进行聚合操作时,查询语句如下: { "aggs": { "top_10_states": { "terms& ...
- pytorch1.0进行Optimizer 优化器对比
pytorch1.0进行Optimizer 优化器对比 import torch import torch.utils.data as Data # Torch 中提供了一种帮助整理数据结构的工具, ...
- tp5 关键字模糊查询 日期查询 小于大于某范围等查询的优点
挺不错,用熟了这tp5封装的很方便. 类似上边一个查询多个操作,基本在model 一个方法搞定代码也不用很多, 首先要学会用scope 网上搜tp scope 有几个例子可以借鉴 model 内添加 ...