问题背景

测试环境sftp采用的jsch作为客户端来连接服务端进行文件传输,然后应用部署到生产后报错,算法协商失败

com.jcraft.jsch.JSchException: Algorithm negotiation fail

在这里插入图片描述

问题分析

Algorithm negotiation fail 算法协商失败

sftp和ssh用的是同一套加密算法,算法协商失败为客户端与服务端所支持的算法不一致,导致报该异常。解决方法为统一客户端及服务端所支持的算法。

检查客户端及服务端的版本

查看ssh版本: ssh -V
有问题的生产环境为:8.5
在这里插入图片描述
没问题的测试环境为:7.4
在这里插入图片描述

ssh默认支持的算法为
OpenSSH enables only the following key exchange algorithms by default: 
- curve25519-sha256@libssh.org 
- ecdh-sha2-nistp256 
- ecdh-sha2-nistp384 
- ecdh-sha2-nistp521 
- diffie-hellman-group-exchange-sha256 
- diffie-hellman-group14-sha1 
jsch版本为 0.29支持的算法为

jsch因为这0.29为十年前的版本了,对应支持的算法为

Where as JSch claims to support these algorithms for key exchange: 
- diffie-hellman-group-exchange-sha1 
- diffie-hellman-group1-sha1 

问题解决

该问题解决还是两种方法:
1、客户端升级jsch版本,升级完后及可支持新版本ssh
2、服务端向下兼容低版本的算法

解决方式一

直接下载最新版本的jsch的jar包进行替换即可。

这种方式对于技术来说应该是首选的了,但这十年的老代码本该淘汰,实在是没人敢动他,所以我们没有采用方式一。

解决方式二

服务端向下兼容低版本的算法,这就是直接修改ssh的配置文件

在SSH的配置文件
/etc/ssh/sshd_config

在配置文件中最后新增

KexAlgorithms curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group14-sha1,diffie-hellman-group-exchange-sha1,diffie-hellman-group1-sha1 

注意:

  1. 对应的算法必须包含客户端需要支持的算法
diffie-hellman-group-exchange-sha256,
diffie-hellman-group14-sha1,
diffie-hellman-group-exchange-sha1,
diffie-hellman-group1-sha1 
  1. 配置完成后重启ssh服务
service sshd restart
systemctl restart sshd.service

该方法可以临时解决这个问题,但会导致漏扫提示存在漏洞。对于安全性要求高的,不建议使用。

解决方式三

降低ssh版本,让对应的客户端可以直接连上。因为在测试环境7.4的版本可以直接连接进行文件传输,所以生产采用的把8.5的版本降低为测试环境的7.4,生产与测试保持版本一致,避免还有其他环境方面的问题。

卸载ssh,重新安装7.4版本的ssh,重启ssh服务即可

其他补充

MACs算法配置

MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-ripemd160-etm@openssh.com,umac-128-etm@openssh.com,hmac-sha2-512,hmac-sha2-256,hmac-ripemd160,umac-128@openssh.com,hmac-md5,hmac-sha1,hmac-sha1-96,hmac-md5-96 

其他可能导致该问题的情况

JDK的版本为1.7以下,对应支持的算法较少,需要单独在jdk中进行配置

Logo

旨在为数千万中国开发者提供一个无缝且高效的云端环境,以支持学习、使用和贡献开源项目。

更多推荐