Co jest nie tak z moją dyrektywą OpenSSH Include?

12

Ostatnio OpenSSH na macOS Sierra został zaktualizowany do wersji 7.3p1, co oznacza, że Includedostępna jest dyrektywa config , hurra!

Mam jednak problemy z jego użyciem.

Mam następujące ~/.ssh/config:

Host github.com
Hostname github.com
User git
IdentityFile ~/.ssh/keys/github_rsa

Host den
HostName narzt-desktop.local
User camden
GSSAPIAuthentication no
AddressFamily inet

Host walle
User CamdenNarzt
HostName WALLE.local
AddressFamily inet
GSSAPIAuthentication no

Include ~/.ssh/config.d/*

Widziałem tutaj , że może być użyteczne wyjście debugowania, jeśli dodam kilka -vflag do moich poleceń ssh, ale kiedy testuję konfigurację hosta w jednym z dołączonych plików, otrzymuję to:

$ \ssh -vvvvG git-codecommit.us-east-1.amazonaws.com
OpenSSH_7.3p1, LibreSSL 2.4.1
debug1: Reading configuration data /Users/camdennarzt/.ssh/config
debug3: /Users/camdennarzt/.ssh/config line 31: Including file /Users/camdennarzt/.ssh/config.d/family.conf depth 0 (parse only)
debug1: Reading configuration data /Users/camdennarzt/.ssh/config.d/family.conf
debug3: /Users/camdennarzt/.ssh/config line 31: Including file /Users/camdennarzt/.ssh/config.d/icloud.conf depth 0 (parse only)
debug1: Reading configuration data /Users/camdennarzt/.ssh/config.d/icloud.conf
debug3: /Users/camdennarzt/.ssh/config line 31: Including file /Users/camdennarzt/.ssh/config.d/metabolistics.conf depth 0 (parse only)
debug1: Reading configuration data /Users/camdennarzt/.ssh/config.d/metabolistics.conf
debug3: /Users/camdennarzt/.ssh/config line 31: Including file /Users/camdennarzt/.ssh/config.d/scanimetrics.conf depth 0 (parse only)
debug1: Reading configuration data /Users/camdennarzt/.ssh/config.d/scanimetrics.conf
debug1: Reading configuration data /etc/ssh/ssh_config
debug1: /etc/ssh/ssh_config line 20: Applying options for *
debug1: /etc/ssh/ssh_config line 56: Applying options for *
user camdennarzt
hostname git-codecommit.us-east-1.amazonaws.com
port 22
addressfamily any
batchmode no
canonicalizefallbacklocal yes
canonicalizehostname false
challengeresponseauthentication yes
checkhostip yes
compression no
controlmaster false
enablesshkeysign no
clearallforwardings no
exitonforwardfailure no
fingerprinthash SHA256
forwardagent no
forwardx11 no
forwardx11trusted no
gatewayports no
gssapiauthentication no
gssapidelegatecredentials no
hashknownhosts no
hostbasedauthentication no
identitiesonly no
kbdinteractiveauthentication yes
nohostauthenticationforlocalhost no
passwordauthentication yes
permitlocalcommand no
protocol 2
proxyusefdpass no
pubkeyauthentication yes
requesttty auto
rhostsrsaauthentication no
rsaauthentication yes
streamlocalbindunlink no
stricthostkeychecking ask
tcpkeepalive yes
tunnel false
useprivilegedport no
verifyhostkeydns false
visualhostkey no
updatehostkeys false
canonicalizemaxdots 1
compressionlevel 6
connectionattempts 1
forwardx11timeout 1200
numberofpasswordprompts 3
serveralivecountmax 3
serveraliveinterval 0
ciphers [email protected],aes128-ctr,aes192-ctr,aes256-ctr,[email protected],[email protected],aes128-cbc,aes192-cbc,aes256-cbc,3des-cbc
hostkeyalgorithms [email protected],[email protected],[email protected],[email protected],[email protected],ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,ssh-ed25519,rsa-sha2-512,rsa-sha2-256,ssh-rsa
hostbasedkeytypes [email protected],[email protected],[email protected],[email protected],[email protected],ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,ssh-ed25519,rsa-sha2-512,rsa-sha2-256,ssh-rsa
kexalgorithms [email protected],ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512,diffie-hellman-group-exchange-sha1,diffie-hellman-group14-sha256,diffie-hellman-group14-sha1
loglevel DEBUG3
macs [email protected],[email protected],[email protected],[email protected],[email protected],[email protected],[email protected],hmac-sha2-256,hmac-sha2-512,hmac-sha1
pubkeyacceptedkeytypes [email protected],[email protected],[email protected],[email protected],[email protected],ecdsa-sha2-nistp256,ecdsa-sha2-nistp384,ecdsa-sha2-nistp521,ssh-ed25519,rsa-sha2-512,rsa-sha2-256,ssh-rsa
xauthlocation /opt/X11/bin/xauth
identityfile ~/.ssh/id_rsa
identityfile ~/.ssh/id_dsa
identityfile ~/.ssh/id_ecdsa
identityfile ~/.ssh/id_ed25519
canonicaldomains
globalknownhostsfile /etc/ssh/ssh_known_hosts /etc/ssh/ssh_known_hosts2
userknownhostsfile ~/.ssh/known_hosts ~/.ssh/known_hosts2
sendenv LANG
sendenv LC_*
connecttimeout none
tunneldevice any:any
controlpersist no
escapechar ~
ipqos lowdelay throughput
rekeylimit 0 0
streamlocalbindmask 0177

(Zignoruj ​​numery wierszy w pierwszym bicie, usunąłem niektóre komentarze, aby zaoszczędzić miejsce w pytaniu). Użytkownik powinien być użytkownikiem określonym w ~/.ssh/config.d/metabolistics.confpliku, a plik tożsamości powinien być również tym, który podano w dołączonym pliku konfiguracyjnym. Nie mogę opublikować zawartości ~/.ssh/config.d/metabolistics.confpliku, ale jego format jest dokładnie taki sam jak ~/.ssh/configplik główny , ale nie zawiera żadnych dodatkowych elementów.

Sprawdziłem uprawnienia i wyglądają dla mnie dobrze:

$ ls -lhRa ~/.ssh/config* 
-rw-------  1 camdennarzt  staff   541B  1 Jan 14:22 /Users/camdennarzt/.ssh/config

/Users/camdennarzt/.ssh/config.d:
total 32
drwxr-xr-x  6 camdennarzt  staff   204B  1 Jan 14:37 .
drwx------  9 camdennarzt  staff   306B  1 Jan 14:22 ..
-rw-------  1 camdennarzt  staff   260B  1 Jan 14:16 family.conf
-rw-------  1 camdennarzt  staff   303B  1 Jan 14:17 icloud.conf
-rw-------  1 camdennarzt  staff   524B  1 Jan 14:15 metabolistics.conf
-rw-------  1 camdennarzt  staff   1.6K  1 Jan 14:15 scanimetrics.conf
Camden Narzt
źródło

Odpowiedzi:

20

Zrozumiałem to sam. Wskazówka była na ssh_configstronie podręcznika :

 Include
         Include the specified configuration file(s).  Multiple pathnames may be specified and each pathname may contain glob(3) wildcards and, for user configurations, shell-like
         ``~'' references to user home directories.  Files without absolute paths are assumed to be in ~/.ssh if included in a user configuration file or /etc/ssh if included from
         the system configuration file.  Include directive may appear inside a Match or Host block to perform conditional inclusion.

Moje Includeoświadczenie kończyło się Hostdyrektywą, więc zostało włączone do konfiguracji tego hosta.

Camden Narzt
źródło
8
Innymi słowy, Includedyrektywa musi znaleźć się na początku configpliku (przed „ciałem” wykonanym z Hostbloków)
lucianf
1
Dzięki, chociaż wynika to z dokumentacji, nie jest od razu oczywiste, kiedy próbuje się dowiedzieć, dlaczego konfiguracja nie działa :)
Larsks
1

właściwie nie. Jest to błąd zwarcia w użyciu flagi SSHCONF_NEVERMATCH. Pracuję nad różnicami, aby naprawić bałagan. Obejmuje powinien być w stanie przejść w dowolne miejsce (a także być rekurencyjny), czy to główny korpus, czy wewnątrz bloku Host | Match. Jedynym trudnym bitem jest wiedzieć, kiedy rozwinąłeś stos read_config_file_depth () i możesz wznowić przetwarzanie Host | Match ponownie.

Będę wysyłał posty do mojego oddziału, kiedy coś będę miał.

MattP
źródło
1

Możesz zostawić Includeinstrukcję na końcu pliku, jeśli poprzedzasz ją Match all. To kończy poprzedni Host / Match, a następnie warunkowo zawsze zawiera plik (i). Plik zakończyłby się następująco:

Match all
Include config.d/*
Iiridayn
źródło
Nawiasem mówiąc, tylko wiersze zaczynające się od #lub puste wiersze liczą się jako komentarze; nie możesz umieścić komentarza w tym samym wierszu co Matchlub Host.
Iiridayn