栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 系统运维 > 运维 > Linux

JSch连接SFTP Exception:Algorithm negotiation fail问题解决

Linux 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

JSch连接SFTP Exception:Algorithm negotiation fail问题解决

问题背景

测试环境sftp采用的jsch作为客户端来连接服务端进行文件传输,然后应用部署到生产后报错,算法协商失败

com.jcraft.jsch.JSchException: Algorithm negotiation fail

问题分析 Algorithm negotiation fail 算法协商失败

sftp和ssh用的是同一套加密算法,算法协商失败为客户端与服务端所支持的算法不一致,导致报该异常。解决方法为统一客户端及服务端所支持的算法。

检查客户端及服务端的版本

查看ssh版本: ssh -V
有问题的生产环境为:8.5

没问题的测试环境为:7.4

ssh默认支持的算法为
OpenSSH enables only the following key exchange algorithms by default: 
- curve25519-sha256@libssh.org 
- ecdh-sha2-nistp256 
- ecdh-sha2-nistp384 
- ecdh-sha2-nistp521 
- diffie-hellman-group-exchange-sha256 
- diffie-hellman-group14-sha1 
jsch版本为 0.29支持的算法为

jsch因为这0.29为十年前的版本了,对应支持的算法为

Where as JSch claims to support these algorithms for key exchange: 
- diffie-hellman-group-exchange-sha1 
- diffie-hellman-group1-sha1 
问题解决

该问题解决还是两种方法:
1、客户端升级jsch版本,升级完后及可支持新版本ssh
2、服务端向下兼容低版本的算法

解决方式一

直接下载最新版本的jsch的jar包进行替换即可。

这种方式对于技术来说应该是首选的了,但这十年的老代码本该淘汰,实在是没人敢动他,所以我们没有采用方式一。

解决方式二

服务端向下兼容低版本的算法,这就是直接修改ssh的配置文件

在SSH的配置文件
/etc/ssh/sshd_config

在配置文件中最后新增

KexAlgorithms curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group14-sha1,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1 

注意:

  1. 对应的算法必须包含客户端需要支持的算法
diffie-hellman-group-exchange-sha256,
diffie-hellman-group14-sha1,
diffie-hellman-group-exchange-sha1,
diffie-hellman-group1-sha1 
  1. 配置完成后重启ssh服务
service sshd restart
systemctl restart sshd.service

该方法可以临时解决这个问题,但会导致漏扫提示存在漏洞。对于安全性要求高的,不建议使用。

解决方式三

降低ssh版本,让对应的客户端可以直接连上。因为在测试环境7.4的版本可以直接连接进行文件传输,所以生产采用的把8.5的版本降低为测试环境的7.4,生产与测试保持版本一致,避免还有其他环境方面的问题。

卸载ssh,重新安装7.4版本的ssh,重启ssh服务即可

其他补充 MACs算法配置
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-ripemd160-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-512,hmac-sha2-256,hmac-ripemd160,umac-128@openssh.com,hmac-md5,hmac-sha1,hmac-sha1-96,hmac-md5-96 
其他可能导致该问题的情况

JDK的版本为1.7以下,对应支持的算法较少,需要单独在jdk中进行配置

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/642498.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号