为什么Python自动化脚本无法通过SSH连接到较旧的服务器硬件?

夏宇君_2586

夏宇君_2586

2026-07-23

1077人浏览

原创

新版openssh客户端默认禁用旧算法,导致连接老旧设备时因密钥交换或主机密钥算法不匹配而失败;需通过显式配置kexalgorithms、ciphers等参数或调整paramiko/netmiko底层设置恢复兼容性。

为什么python自动化脚本无法通过ssh连接到较旧的服务器硬件?

新版OpenSSH客户端默认禁用旧算法

Python的SSH库(如paramiko或netmiko)底层依赖系统OpenSSH或自身实现的加密协商逻辑。当目标服务器是老旧硬件(如十年前的网络设备、嵌入式Linux系统),其SSH服务通常只支持diffie-hellman-group1-sha1、aes128-cbc、ssh-dss等已被现代OpenSSH弃用的算法。而较新版本的paramiko(≥3.0)或系统级ssh命令(OpenSSH 8.8+)默认不启用这些算法,直接导致协商失败,报错类似no matching key exchange method found或no matching host key type found。

paramiko连接时需显式启用旧算法

paramiko从2.9开始逐步收紧默认策略,3.x版本默认关闭CBC模式和SHA-1类密钥交换。若脚本使用paramiko.SSHClient()直连旧设备,必须手动配置transport层参数:

  • 在connect()后、执行命令前,获取transport对象:client.get_transport()
  • 调用set_security_options()并传入允许的算法列表,例如:transport.set_security_options(kex=['diffie-hellman-group1-sha1'], ciphers=['aes128-cbc'], macs=['hmac-sha1'])
  • 注意:ssh-dss主机密钥需额外设置host_key_policy为paramiko.WarningPolicy()或自定义策略,否则仍会拒绝

netmiko连接老设备要绕过默认安全限制

netmiko封装了paramiko,但它的设备类型(如'cisco_ios'、'huawei')预设了较新的加密套件。连接旧设备时常见报错Authentication failed或静默断连,实际是算法协商失败。

Python Use Agent
Python Use Agent

智能执行Python任务,自动生成、执行代码并反馈结果,无需额外配置,兼容旧命令。

下载
  • 必须显式覆盖device_type的默认行为,在连接参数中加入:session_log='debug.log'用于捕获底层协商日志
  • 通过global_delay_factor=2缓解因旧设备响应慢导致的超时误判
  • 关键修复:传入fast_cli=False并设置allow_agent=False, look_for_keys=False,强制走密码认证路径(避免密钥协商失败)
  • 若仍需密钥登录,需配合paramiko底层配置,不能仅靠netmiko高层参数

系统ssh命令被调用时的隐式兼容问题

部分Python脚本会用subprocess.run(['ssh', ...])调用系统ssh命令。此时问题不在Python代码本身,而在本地OpenSSH客户端版本。

  • 检查ssh -V输出,若为OpenSSH 8.8+,默认禁用diffie-hellman-group1-sha1等
  • 临时解决:在命令中加-o KexAlgorithms=+diffie-hellman-group1-sha1等参数(注意+号表示“追加”,不是替换)
  • 长期方案:修改~/.ssh/config,为特定主机添加段落:Host legacy-device\n KexAlgorithms +diffie-hellman-group1-sha1\n Ciphers +aes128-cbc\n HostKeyAlgorithms +ssh-dss
  • 风险提示:这些算法已被证实存在理论漏洞,仅限内网离线环境短期使用

真正棘手的是,错误日志往往不直接暴露算法名,而是笼统报Authentication failed或Connection reset by peer——这时必须开-vvv或启用session_log才能看到协商细节。旧硬件的SSH服务日志通常又不可查,所以客户端侧的调试日志是唯一线索。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1631

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3964

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1629

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

22777

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2787

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2847

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1123

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2203

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程