麒麟系统忘记密码这件事,处理过的人都知道,最麻烦的往往不是命令不会,而是面对一台正在生产环境跑的机器时心里发虚:万一改出问题怎么办?我处理过不少这样的工单,有的是办公终端几个月没人登录,密码早就被遗忘;有的是服务器重启前“确认过眼神”,结果到现场谁都进不去。今天这篇只做一件事:把麒麟系统忘记密码后的修改方案讲透。从原理到实操,从最常见的方法到备用方案,再到我踩过的一些坑,一次讲完。
默认前提是你能物理接触到这台机器,至少能控制它的启动过程。如果你手里只有SSH,没有远程管理通道,那本文的方法基本用不上,具体边界我会在最后一节说明。适合的读者有两类:刚接手麒麟系统维护的运维新人,以及怕把系统搞坏但想自己动手的普通用户。按照下面的步骤走,基本不会出大问题。
1. 先搞清楚原理:为什么重置密码必须绕开登录验证
1.1 密码到底存在哪里
麒麟系统虽然是国产化Linux环境,但底层账户体系和所有主流Linux发行版一样:用户名、UID这些保存在 /etc/passwd,而密码的哈希值保存在 /etc/shadow。/etc/passwd 是所有人可读的,但密码字段通常显示为一个 x,真正的哈希内容被隔离在 /etc/shadow 里,只允许 root 用户或 shadow 组读取。
用户登录时,系统调用 PAM 认证模块,将你输入的密码做同样的哈希运算,然后和 /etc/shadow 里存的哈希对比。相同则认证通过。所以“找回密码”在这个模型下压根不存在,唯一合理的思路是:绕过登录环节,拿到一个 root shell,然后直接执行 passwd 重新生成一个新哈希,覆盖掉旧密码。这就是所有密码重置方案的核心逻辑。
理解了这一点,你就明白为什么网上教程都在教“进单用户模式”“用Live盘chroot”——本质上都是在没有合法登录的前提下,想办法打开一个 root 终端。
1.2 三种常见的“无密码root入口”怎么选
走近Linux维护圈,最常听到三个关键词:single、init=/bin/bash、rd.break。它们都能让系统跳过完整登录流程,但表现和适用场景差别很大,我给它们做了个对比。
| 方法 | 启动后的表现 | 是否需要root密码 | 适用场景 |
|---|---|---|---|
single |
进入单用户维护shell | 部分版本会要求输入root密码 | 知道root密码,只是普通用户密码遗失 |
init=/bin/bash |
直接用bash替换系统1号进程 | 不需要 | 最常见,root和普通用户密码都忘了 |
rd.break |
进入dracut紧急shell,环境极简 | 不需要 | 根文件系统异常,或init镜像加载出问题 |
个人建议优先尝试 init=/bin/bash。原因很简单:它最直接,也不需要多余认证。single 在部分麒麟版本上会弹出“需要root密码才能进入维护模式”,而这时你很可能root密码也不知道,那就白操作了。rd.break 更有用,但进入的是一个initramfs的临时环境,还需要手动挂载真正的根分区,步骤多一步,适合作为兜底方案。
1.3 这套方法有边界,先说清楚免得白忙
不是所有“忘记密码”场景都能用上述方式处理。以下几种情况需要额外条件:
- 系统启用了全盘加密或者
/home加密,你不仅忘了登录密码,也拿不到加密密钥。这种情况必须先解决磁盘解密,否则单用户模式下也只是看到一个加密后的空壳文件系统。 - BIOS或GRUB本身设置了引导密码。如果开机进入GRUB菜单时按e都需要密码,说明引导器被锁定,本文方法第一步就被卡死了。
- 机器不在你手边,只有远程SSH。这种情况下普通的重启改GRUB方案基本不可行,除非你提前给机器配置了串口管理卡或带外管理系统。
我见过不少新人一上来就执行GRUB修改,结果机器是加密磁盘,改了启动参数进入bash后 / 下面空空如也,以为系统坏了。其实不是坏了,是没有先解密分区。先看边界再动手,能省很多时间。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 动手前必须确认的三件事
2.1 判断系统版本和引导方式
麒麟系统的版本很多,桌面版、服务器版、以及面向不同硬件平台的分支,界面和默认配置可能略有差异,但底层引导基本都走GRUB2。操作前先确认两件事:
- 系统是 UEFI 启动还是 Legacy BIOS 启动。这决定了GRUB菜单的呼出方式:UEFI下一般开机连按
Esc,Legacy版则多按Shift。有些主板按晚了就错过GRUB菜单,直接进系统了。 - 系统里的GRUB菜单是否被隐藏。如果之前有人在
/etc/default/grub里设置了GRUB_TIMEOUT=0,开机菜单一闪而过,基本来不及按任何键。这时候需要重启之前先把超时时间改回去,或者用安装光盘进恢复环境处理。后面第四章会讲。
判断系统版本最简单的方式是在正常登录后执行:
bash复制cat /etc/os-release
里面会显示版本号、名称等关键信息。如果你已经进不了系统,也没关系,开机时GRUB菜单里通常也会列出“Advanced options”等子菜单,能直观看到内核版本,这也能辅助判断。
2.2 准备好“应急人”和“应急工具”
很多朋友接到“忘记密码”的电话就一个人冲现场,结果发现机器在机房角落,身边没有外接键盘。这东西听起来很蠢,但我在实际工单里真遇到过。修改密码本身不需要复杂工具,但你需要确认:
- 有USB有线键盘,最好不是无线键盘。无线键盘在GRUB和单用户模式下可能因为蓝牙/接收器初始化问题无法使用。
- 有显示器可接,或者这台服务器配置了带外管理卡和远程控制台。
- 如果是笔记本,确认没有硬盘密码和BitLocker类设备加密。笔记本加密磁盘的坑比较大。
另外,操作前如果机器上有运行中的业务,一定先咨询使用方,确认可以重启。密码忘了要重启,重启会导致服务中断,这属于沟通问题,不是技术问题。
2.3 先拍快照或者备份重要数据
严格来说,重置密码不触碰业务数据,不会删除文件。但“不会”不等于“不可能”,尤其当你对根文件系统执行 remount,rw、或者用Live盘chroot时,万一挂载命令写错了分区,后果不堪设想。
对于可快照的虚拟机环境,操作前先打一个快照,这是成本最低的保险。对于物理机,如果磁盘里存有非常重要的数据,建议先拆盘挂到其他机器备份,或者确认当前系统有最近的物理备份。不要嫌麻烦,我见过因为手滑把 mount 命令的设备名写错,结果把另一块数据盘格式化的悲剧。涉及 fdisk、lsblk 这类命令时,多看两遍目标磁盘编号再执行。
3. 最常用方案:通过GRUB改启动参数进入bash重置密码
3.1 进入GRUB编辑界面,准确找到启动行
首先重启机器。开机瞬间根据引导类型按键,Legacy BIOS连按 Shift,UEFI连按 Esc,一般都能出现GRUB菜单。如果菜单没出来,多试几次,注意快要进入系统logo时再按已经晚了。
进入GRUB菜单后,不要着急回车,用上下键选中默认的内核启动项,然后按字母 e 进入编辑模式。这里你会看到一段段代码,主要关注以 linux 开头的那一行。有些UEFI安全启动的设备上,这行可能叫 linuxefi,操作逻辑相同。
这一行的结尾通常带有 ro、splash、quiet 等参数,类似:
text复制linux /vmlinuz-xxx root=/dev/mapper/xxx ro splash quiet
找到行尾,光标移到最后一个字符后面,先敲一个空格,再追加:
text复制init=/bin/bash
加完后按 Ctrl+X 或 F10 启动。正常情况下,系统会跳过所有服务,直接把bash当成1号进程,进入一个黑底白字的shell。
需要特别提醒:如果你追加的是 single,某些版本会进入单用户模式后要求输入root密码,这并不能解决问题。所以优先 init=/bin/bash。如果内核启动时因为安全启动或驱动问题被卡住,可以尝试把 splash quiet 之类参数去掉,先排查启动日志。
3.2 进入bash后的第一步:确认并挂载根文件系统
进入bash之后,你看到的是一个最简环境,很多常用命令可能不在PATH里,连提示符都可能只有一个 #。不要慌,按以下顺序检查。
先看看当前根目录挂载状态:
bash复制mount | grep ' / '
如果看到类似 /dev/sdaX on / type ext4 (ro,...),说明根文件系统是以只读方式挂载的。这是内核默认的安全策略,防止在紧急模式下误写坏文件系统。我们修改密码必须写 /etc/shadow,所以要把根重新挂载为可读写:
bash复制mount -o remount,rw /
执行完这条命令后,再输入 mount | grep ' / ' 确认输出变成了 rw。如果只读变成读写失败,报 device is busy 或 mount point not found,大概率是根没挂载到预期位置,个别情况是内核参数没有正确识别根分区。此时可以手动指定设备挂载,比如:
bash复制mount -o rw /dev/sda3 /sysroot
chroot /sysroot
这就需要你先用 lsblk 或 fdisk -l 确认根分区所在设备。在生产环境中我建议先用 lsblk 看清楚再动,不要靠猜。
3.3 执行passwd修改密码并处理SELinux
根文件系统可写之后,直接执行:
bash复制passwd 用户名
把“用户名”换成你要重置的账号,比如 passwd testuser。系统会提示输入两次新密码。如果你连root密码也想一并重置,就再执行一次:
bash复制passwd root
输入时屏幕不会显示任何字符,这是Linux的正常行为,不是键盘坏了。设置的新密码尽量符合系统强度策略,包含大小写、数字、特殊字符,长度不低于8位。很多发行版在单用户模式下不会强制复杂度检查,但设置一个弱密码会为后续安全埋雷。
修改密码后,还有一个非常关键但常被忽略的动作:SELinux标签处理。麒麟系统部分版本默认启用了SELinux,/etc/shadow 被重新写入后,它的安全上下文可能会发生变化。如果不管,重启后可能出现“密码明明改了却登录不进去”的情况。稳妥做法是在重置密码后,执行:
bash复制touch /.autorelabel
这个文件的作用是标记系统下次启动时自动为所有文件重新打SELinux标签。它会延长启动时间,但能避免因安全上下文异常导致的登录失败。如果你确认系统没有启用SELinux,可以跳过这一步。
3.4 重启并验证登录
重置完密码,别直接按电源键。因为此时系统的1号进程已经被bash替换,没有正常的init管理,所以不能简单执行 reboot(虽然有的环境里有这个命令,但行为不可靠)。推荐强制重启:
bash复制reboot -f
或者:
bash复制exec /sbin/init
exec /sbin/init 会重新加载systemd或传统的init进程,把系统正常带起来。如果这条命令卡住或报错,再用 reboot -f。重启后正常进入登录界面,输入刚才设置的新密码即可。
我的习惯是第一次登录成功后,先打开终端执行 sudo -i 确认提权正常,再顺手检查一下 /var/log/secure 里有没有异常登录记录。这一步不是必须,但能让你对这台机器当前状态心里有个底。
4. 备选方案:用Live系统chroot重置密码
4.1 什么时候需要用到Live盘
GRUB修改启动参数虽然最常用,但也会遇到失效的情况,比如:
- GRUB菜单被隐藏得比较彻底,完全进不去编辑界面。
- 引导记录损坏,系统无法正常出现GRUB。
- 系统根文件系统损坏,进bash后挂载或修复困难。
这时候可以准备一个Linux Live U盘,启动到一个临时系统,然后把原系统磁盘挂载进去,通过chroot切到原系统环境重置密码。麒麟系统本身有Live镜像,找不到的话用其他主流Linux发行版的Live盘也能完成,因为它们底层原理完全一致。
制作Live盘很简单,用写盘工具把系统ISO写入U盘,然后在机器上从U盘启动。启动后选择“试用/Try”而不是直接安装,进入桌面环境后打开终端。
4.2 找到并挂载原系统根分区
在Live系统里,先执行:
bash复制lsblk
这个命令会列出所有磁盘和分区。根据大小和分区类型,确定原系统根分区,比如 /dev/sda3。注意不要凭顺序猜,最好配合 fdisk -l 和分区大小判断。
挂载原系统根分区到临时目录:
bash复制mkdir -p /mnt/sysroot
mount /dev/sda3 /mnt/sysroot
如果你使用的是LVM逻辑卷,先激活卷组:
bash复制vgscan
vgchange -ay
再在 /dev/mapper 下找逻辑卷设备。如果是加密磁盘,则需要先打开加密分区,这一步如果没有加密密钥,Live盘方案也无法继续。
4.3 chroot进入原系统环境执行passwd
直接chroot还需要把内核设备接口和虚拟文件系统挂载进去,否则很多命令会有问题:
bash复制mount --bind /dev /mnt/sysroot/dev
mount --bind /proc /mnt/sysroot/proc
mount --bind /sys /mnt/sysroot/sys
然后再切换到原系统:
bash复制chroot /mnt/sysroot /bin/bash
执行之后,你会感觉像进入了原系统,但实际用的是Live系统的内核。这时直接执行:
bash复制passwd 用户名
同样需要对root密码进行处理就执行 passwd root。改完密码后,如果需要SELinux重打标签,在chroot环境中执行:
bash复制touch /.autorelabel
然后退出chroot:
bash复制exit
卸载所有挂载点,重启并拔掉U盘:
bash复制umount /mnt/sysroot/sys
umount /mnt/sysroot/proc
umount /mnt/sysroot/dev
umount /mnt/sysroot
reboot
这个方案比GRUB改参数更费时间,但胜在稳定,几乎不影响原系统引导配置,适合当兜底手段。
4.4 为什么要把设备节点和proc/sys挂载进去
很多第一次用chroot的人会问:为什么不能直接 chroot /mnt/sysroot 然后改密码?因为chroot只是切换了根目录,进程仍然依赖内核暴露的接口。/dev 里的设备节点、/proc 和 /sys 里的虚拟文件系统,是Linux运行时正常工作的基础。如果少了它们,passwd 工具可能因为无法读取PAM模块、无法访问设备节点等各种奇怪原因报错。
说白了,chroot不是“换了个系统”,只是“给这个进程换了一个可见的根路径”。把这三层虚拟目录挂载进去,才算把原系统需要的运行环境凑齐。这一步顺序别搞反,先挂设备再chroot,否则进到原系统里可能发现 /dev/null 都是坏的。
5. 常见问题排查与实战避坑记录
5.1 修改完密码还是登录不进去
我遇到最多的情况就是这个,改密码时明明显示成功,重启后却一直提示认证失败。优先检查三件事:
- 是不是SELinux标签问题。如果你没执行
touch /.autorelabel,回到之前的步骤补做,然后再次重启。 - 是不是账户被锁定。某些安全策略下,多次错误登录会把账户锁住。在单用户bash或Live chroot中执行
passwd -u 用户名解锁。 - 是不是密码输入错误。键盘布局如果在单用户模式下是US布局,而你在正常桌面用的是中文输入法,重新用英文字符输入密码。
如果上述都没问题,查看 /var/log/secure 或 /var/log/auth.log,里面会记录具体失败原因。日志是你排查这类问题最好的朋友。
5.2 进入bash后文件系统仍然是只读的
在GRUB修改参数进入bash后,最常遇到的命令是 mount -o remount,rw / 报错。这种情况通常是根分区挂载在 /sysroot 而不是 /,说明系统用了initramfs且没有正确切根。解决办法:
bash复制mount -o remount,rw /sysroot
chroot /sysroot
进入chroot后再执行 passwd。如果 /sysroot 下仍然看不到 /etc,那就需要用 lsblk 找到根分区手动挂载:
bash复制mount -o rw /dev/sdaX /sysroot
设备名一定要先确认再写,写错分区轻则改错系统,重则覆盖数据。
5.3 明明输入了init=/bin/bash,却还是正常进入图形界面
这种情况多半是GRUB配置里同时存在多条启动项,你修改的那一行没有被实际执行。比如修改了 linuxefi 行,但实际启动的是另一个 linux 行。回到GRUB编辑界面,仔细看光标所在行的位置,确认改的是高亮选中的启动项对应的那行。
另外,有些麒麟版本在UEFI安全启动模式下,GRUB配置里写的是 linuxefi 而不是 linux,如果你只在 linux 行做了修改,实际并不会生效。所以要灵活识别,所有以 linux 开头(包括 linuxefi)的行尾都要检查。
5.4 单用户模式要求输入root密码
如果你用的是 single 而不知道root密码,直接放弃这条路,改用 init=/bin/bash。如果 init=/bin/bash 也被某种机制拦截,那就只能上Live盘了。不要试图破解root密码,单用户模式下暴力尝试只会浪费时间和增加系统风险。
5.5 只远程SSH,没有物理访问权限
这种情况是实打实的无解。如果机器只能通过SSH登录,而SSH密码就是本地账户密码,你又忘了本地密码,那唯一的活路是:
- 之前配置过另一个允许SSH登录的账号,并且你记得它;
- 之前配置过SSH公钥免密登录,你的私钥还在;
- 有带外管理卡(如服务器管理口)可以模拟控制台。
如果以上都没有,那只能联系能物理接触设备的人,或者考虑重装系统。这也是为什么我一直强调:维护任何Linux系统,都要有个备用的管理账号或SSH密钥,这是保命符。
5.6 修改密码时提示“密码太弱”
部分麒麟版本在单用户模式下也会检查密码强度策略。解决办法不是绕过,而是设置一个符合复杂度要求的密码。可以在密码里混合大小写、数字、特殊符号,比如 Test_2024#abc 这类,不容易被打回。如果实在不想记复杂密码,就在正常登录后调整密码策略配置文件,再改回简单密码——但我不建议这么做,安全策略的存在是有理由的。
6. 重置密码之后的几个好习惯
这类问题处理过几次之后,我慢慢养成了一些小习惯,也顺手分享出来。
重置完密码的第一步,是立刻确认这个新密码不会再次被遗忘。我会把密码记录在公司规定的密码管理工具里,或者写进机房的资产表,而不是记在脑子里。同时在 /etc/sudoers 里保留一个带完整sudo权限的应急账号,确保未来某一天某个账号失效时,还有跳板可以进入系统。
另一个重点是别忽略密码过期策略。很多密码“突然不对”,其实不是忘记,而是过期了。密码过期时,部分环境允许你通过输入旧密码然后设置新密码,但如果过了宽限期,就只能用本文方法重置了。执行 chage -l 用户名 可以查看账户密码过期时间;用 chage -M 90 用户名 设置90天定期更换。这样系统会更安全,也会提醒你主动更新密码。
最后,给每一台重要机器都配置好带外管理通道,或者至少在部署初期保留一个SSH公钥。经历过多次“物理机密码被锁、人在异地”的窘境后,你会发现一个能用的应急通道,比任何花哨技巧都值钱。技术上的活,大多可以藏一手;系统和数据的安全,一定要留好退路。
