新闻详情

新闻详情

首页 / 资讯中心 / 详情

银河麒麟V10桌面版忘记密码?单用户模式救援修改密码指南

发布时间:2026/9/29 14:16:22来源:尧图网络
银河麒麟V10桌面版忘记密码?单用户模式救援修改密码指南
简介面向银河麒麟V10桌面版用户这份PDF指南专注于解决登录密码遗忘问题适合个人用户及系统维护人员快速掌握单用户模式下的密码重置操作。内容按操作流程逐步展开先在引导界面按e键进入编辑模式于security后添加init/bin/bash consoletty0内核参数再通过Ctrlx或F10引导系统进入单用户模式随后清晰区分了修改普通用户密码passwd username与修改root密码passwd的具体命令并说明修改完成后以reboot -f重启生效。教程同时警示单用户模式具备最高权限要求提前备份重要数据并谨慎操作以免造成不可逆损坏。资源为单个PDF文档体积442KB图文步骤直观便于对照执行尤其适合需要快速响应的运维场景日常培训时也可作为速查材料。发布以来已有9294人学习关注是银河麒麟V10使用与维护中一份实用的应急参考。1. 银河麒麟V10桌面忘了密码单用户模式就是最后的后悔药一台银河麒麟V10桌面版平时用得好好的某天开机发现登录密码怎么输都不对。更尴尬的是这台机器的 root 密码也没人记得系统里还存着没来得及备份的文档。这时候单用户模式就是最后一张牌——不用重装系统不用找厂商要应急盘只要你能看到 GRUB 引导菜单就有机会把密码改回来。银河麒麟V10桌面版基于 Linux 内核单用户模式本质上是让系统以最精简的方式启动绕开图形登录界面的密码校验直接给你一个 root shell。这个模式是给系统管理员做救援用的不是给普通用户日常玩的。本文按「桌面版怎么进单用户模式 → 进去之后怎么改密码 → 进不去怎么排查 → 更稳的 U 盘方案」的顺序讲适合运维、信创项目交付人员也适合自己办公机上折腾的工程师。全程不用图形界面纯命令行操作一台能显示 GRUB 菜单的机器就能跑。2. 进单用户模式之前先分清桌面版与服务器版的引导差异2.1 银河麒麟V10桌面版的引导器与内核参数银河麒麟V10桌面版默认用的是 GRUB2 引导器引导菜单里显示的是系统内核版本比如4.19.0-91.104.kylin.x86_64。桌面版和服务器版的 GRUB 菜单结构基本一致但桌面版默认会隐藏部分引导菜单开机时一闪而过很多人根本没注意到还能按e进编辑界面。单用户模式的做法是在引导时给内核追加一个参数让它直接启动到 root shell。常见的写法有single、1、s、init/bin/bash但它们在银河麒麟V10桌面版上的表现不完全一样。single和1会被 systemd 识别为rescue.target而init/bin/bash是直接绕过 systemd 拉起一个 bash两者进入后的环境差异很大后面会细说。这里要先说清一个关键点单用户模式能不能直接用取决于系统是不是做了全盘加密LUKS。如果安装时选择了全盘加密开机过程会先要求输入 LUKS 密码才能读取磁盘如果连这个密码都忘了单用户模式是进不去的因为 GRUB 根本读不到内核文件。普通的用户密码遗忘场景一般不会选择全盘加密但信创项目里为了合规要求不少单位是开了加密的。2.2 单用户模式修改密码的完整流程从 reboot 到 passwd最稳妥的操作路径如下全程在物理机或虚拟机控制台上操作不要在 SSH 会话里折腾因为断网或服务重启会直接把你踢出去。# 1. 在正常系统里执行重启如果还能登录 reboot # 2. 开机出现 GRUB 菜单时按方向键选中要启动的内核按 e 进入编辑界面 # 找到 linux /vmlinuz-xxx rootxxx 那一行行尾追加参数 # 如果 GRUB 菜单一闪而过在开机时持续按 Shift 键部分机型按 Esc追加参数时把光标移到内核那一行的末尾先敲一个空格再写入# 推荐写法进入 systemd 的 rescue.target single # 或者二选一不要同时写 1然后按Ctrl X或F10启动。系统会一路启动到文本界面最后出现rootkylin:~#或类似提示符。如果停在某个服务启动阶段多等一会儿桌面版在 rescue 模式下会启动一部分基础服务不是完全空白。进入 root shell 后第一件事是确认根文件系统可写# 查看当前挂载状态如果 ro 表示只读 mount | grep / # 重新以读写方式挂载根分区 mount -o remount,rw /然后直接修改密码# 修改当前登录不了的普通用户密码假设用户名为 kyuser passwd kyuser # 系统会提示输入两次新密码输入时不回显正常现象 # 修改成功后会出现 passwd: all authentication tokens updated successfully最后执行reboot -f强制重启或者用exec /sbin/init继续启动到图形界面。我一般习惯直接reboot -f干净利落避免 systemd 在 rescue 和 graphical 目标之间切换时出现状态混乱。2.3 关键分支系统装了全盘加密LUKS这一招会失效前面提到单用户模式能进的前提是 GRUB 能读到内核和 initramfs。如果系统盘用了 LUKS 全盘加密开机流程是GRUB → 输入 LUKS 密码解锁磁盘 → 加载内核 → 进入系统。密码遗忘的顺序决定了你能不能救回来场景实际情况有没有救用户密码忘LUKS 密码记得正常进 GRUB追加 single 参数即可有救root 密码忘LUKS 密码记得同上单用户模式内改 root 即可有救LUKS 密码忘用户密码记得只能找备份密钥或重新安装基本无救GRUB 密码忘需要主板的 boot 顺序重置或引导盘看情况判断系统是否开了 LUKS在正常系统里执行lsblk -f如果分区 FSTYPE 列显示crypto_LUKS就是加密了。已经进不去系统的情况下只能从 GRUB 界面看启动过程有没有密码输入提示。这个分支一定要在动手之前判断清楚不然你折腾半小时最后发现卡在 LUKS纯属白费力气。3. 在单用户模式里修密码passwd 的三种写法与 root 账号顺带修复3.1 最小操作mount -o remount,rw / 和 passwd 的组合很多第一次进单用户模式的人改密码时遇到Authentication token manipulation error第一反应是密码策略问题其实是根分区还是只读状态。银河麒麟V10的默认 fstab 在正常启动时是按读写挂载的但单用户模式下不会自动执行remount所以必须手动执行。# 进入单用户模式后的标准三步 mount -o remount,rw / passwd 用户名 touch /.autorelabel补充说明一下第三步touch /.autorelabel是 CentOS/RHEL 系的习惯银河麒麟V10保留了 SELinux 机制但默认可能是 disabled 或 permissive。如果你在改密码后发现重启登录时报错或者某些服务起不来再考虑这一步如果系统平时 SELinux 就是关闭的这步可以跳过。修改密码时注意两个细节。第一新密码要符合银河麒麟V10的密码复杂度要求默认策略至少 8 位最好包含大小写和数字否则 passwd 会报BAD PASSWORD但系统仍会执行修改只是提示你密码太弱。第二如果你不确定当前用户名的确切拼写可以用ls /home看家目录列表一般和用户名一致。3.2 用户密码过期或锁定导致的循环登录passwd -u 和 chage还有一种常见情况密码本身没忘但系统提示密码过期、账号被锁定导致在图形界面循环登录进不去桌面。这种情况不用改密码在单用户模式里解锁就行。# 查看用户密码状态输出中有 Password locked 字样就是被锁了 passwd -S 用户名 # 解锁用户 passwd -u 用户名 # 查看密码过期时间 chage -l 用户名 # 把密码过期时间设为永久有效 chage -M 99999 用户名银河麒麟V10桌面版在信创项目里经常会碰到密码策略模板下发导致普通用户的密码 90 天过期。过期当天如果你没在系统里收到提醒登录时就会直接卡在密码更新界面而那个界面又要求输入旧密码和新密码很多人在这里反复失败。单用户模式里用chage -M 99999是治标治本还得看单位的密码策略是怎么下发的是不是每 90 天强制改一次。3.3 顺手恢复 rootsudo passwd root 与 PAM 配置单用户模式都进了建议把 root 密码也一并重置免得下次又忘。# 在单用户模式里直接修改 root 密码 passwd root但这里有个坑银河麒麟V10桌面版的/etc/shadow里 root 的密码字段可能是!!或*表示 root 账号被锁定不允许登录。这种情况下即使 passwd 修改成功重启后 root 依然无法登录图形界面。# 查看 root 在 shadow 文件中的状态 grep ^root /etc/shadow # 如果密码字段是 !! 开头用 passwd -u root 解锁 passwd -u root还要检查 PAM 配置。银河麒麟V10桌面版默认使用图形登录器某些版本对 root 登录有限制需要在/etc/pam.d/kylin-auth或类似文件里确认。多数情况下你不需要 root 登录桌面只需要能 su 或 sudo所以我会建议只设置 root 密码不要执着于用 root 进图形界面安全性和可用性折中一下更好。# 如果后续要用 sudo确认当前用户在 wheel 或 sudo 组里 groups 用户名 usermod -aG wheel 用户名3.4 改完密码后的验证登录、日志、audit改完密码直接reboot -f重启后别急着高兴按下面顺序验证# 图形界面登录失败的切到 CtrlAltF2 文本终端试一次 # 确认密码生效 # 登录成功后检查最近一次的密码修改记录 last -f /var/log/wtmp | head -20 # 如果系统开启 audit查看是否有认证失败记录 ausearch -m USER_AUTH -ts recent文本终端登录测试是个好习惯。图形登录器涉及的服务链比文本终端长如果密码本身没问题但图形界面还是进不去至少能区分「密码错」和「图形登录器坏」两种情况。银河麒麟V10桌面版偶尔会出现图形登录器卡顿的问题这与密码无关别在单用户模式里反复改密码浪费时间。4. 进不去单用户模式的排查避坑从引导参数到内核 panic4.1 只加数字 1 或 s 进不去init/bin/bash 才是干净路径现象在 GRUB 编辑界面给内核加了single或1启动过程卡在某个服务上或者直接黑屏等了五分钟都没反应。重启试了三次每次卡的位置还不一样。原因single和1在 systemd 系统里对应rescue.target这不是一个真正「单用户」环境而是一个最小化的多用户环境仍然会尝试挂载分区、启动一部分 systemd 服务。银河麒麟V10桌面版预装了不少服务有些服务和 rescue.target 有依赖冲突就会卡住。解决改用init/bin/bash绕过 systemd# 在内核参数行把 single 或 1 删掉改成 init/bin/bash启动后会直接进入一个 bash shell没有任何 systemd 服务干净利落。但注意这种模式下根分区几乎肯定是只读挂载的必须先mount -o remount,rw /这个方式的副作用是很多设备节点可能没准备好passwd命令如果报cannot change password先检查/dev/null是否存在不存在就手动创建mknod /dev/null c 1 3 chmod 666 /dev/null4.2 界面卡在 Starting LoaderSELinux 标签或系统服务阻塞现象加了单用户参数后屏幕停在类似Starting Loader...或A start job is running for ...的界面带一个超时倒计时一个服务要等 90 秒才跳过去。原因rescue.target 会等待某些系统服务达到就绪状态。最常见的是磁盘检查fsck或者网络服务。银河麒麟V10桌面版在部分机型上网卡驱动加载慢systemd 会等 network 服务一等就是 90 秒。解决用init/bin/bash直接绕过。如果你必须用 single 模式在 GRUB 编辑界面给内核加systemd.unitrescue.target也没本质区别还是等。不想等的话可以在linux那一行再加rd.lvm0 rd.md0 rd.dm0屏蔽掉 LVM、MD、DM 相关的设备发现减少启动等待。这个方法不适合系统盘在 LVM 上的情况加了会直接找不到根分区。判断系统是不是 LVM看 GRUB 菜单里根分区是不是/dev/mapper/...开头。4.3 磁盘只读导致 passwd 报错Authentication token manipulation error现象进了单用户模式执行passwd输入两遍新密码后报Authentication token manipulation error密码没改上。原因根分区还是只读挂载。passwd命令需要写/etc/shadow只读文件系统上写不进去。很多人以为进了单用户模式就是 root 权限一定能写忽略了这个前提。解决# 先看挂载状态 mount | grep / # 重新以读写挂载 mount -o remount,rw / # 再改密码 passwd 用户名如果remount报mount point is busy说明有进程占用了根分区。用init/bin/bash方式进入的系统基本不会遇到因为服务都没起来。如果真遇到了可以试试mount -o remount,rw / --target /或者直接查看/proc/mounts确认根分区的实际设备名用设备名重挂mount -o remount,rw /dev/sda2 /设备名以实际情况为准可以用df /或lsblk看。4.4 全盘加密 LUKS 密码也忘了没有备份密钥就是无解现象开机后还没看到 GRUB 菜单屏幕就提示输入 LUKS 密码。输错三次提示按任意键重试无限循环。单用户模式操作根本走不到那一步。原因前面讲过这是全盘加密的磁盘解锁环节。GRUB 菜单在 LUKS 解锁之后才会出现你的引导参数修改根本没用。解决基本无解只能找加密时备份的密钥文件。银河麒麟V10安装时如果开了全盘加密会提示你备份密钥文件那个文件通常会放在 U 盘或打印成二维码。有备份的话开机时选择「恢复密钥」方式解锁。没备份数据层面基本没办法除非磁盘没有真的全盘加密只是分区加密比如只加密/home那系统盘本身还能引导。预防给 LUKS 增加第二把密钥并把密钥文件存到另一个磁盘或打印保管# 在正常系统里执行 cryptsetup luksAddKey /dev/sda2 # 按提示输入现有密码然后设置新密码或从文件读取这个操作不影响现有加密数据只是多开一道门。别等密码忘了再做忘了密码的时候你也进不去系统执行这条命令。4.5 用了 GRUB 密码保护需要先解开 grub 密码现象开机按e想编辑引导参数提示Enter username和Password压根进不去 GRUB 编辑界面。原因系统做了 GRUB 密码保护常见于加固过的信创机器。GRUB 菜单按e需要认证默认用户名是grub或root密码是安装时设置的如果没人知道GRUB 编辑这条路就断了。解决如果 BIOS/UEFI 里能设置从 U 盘或其他硬盘启动用任意 Linux live 盘启动挂载系统盘后直接改 GRUB 配置文件把密码相关行删掉或置空# 用 live 系统启动后挂载原系统根分区 mount /dev/sda2 /mnt # 编辑 grub 配置文件 sed -i /set superusers/d; /password/d /mnt/boot/grub2/grub.cfg注意grub.cfg是生成的配置文件直接改有可能在下次grub2-mkconfig时被覆盖。治本的做法是改/etc/grub.d/00_header里的superusers配置然后重新生成。但这个操作涉及的系统文件较多建议拷出数据后按标准流程重新加固而不是在几百台机器上手动改这个文件。5. 更稳的兜底方案用 live 系统离线改密码U盘方式5.1 为什么还需要 live 系统单用户模式不是万能钥匙单用户模式的前提是 GRUB 菜单能编辑、内核能启动、系统盘能正常挂载。如果碰上 GRUB 密码、LUKS 解锁失败、内核引导报错甚至显卡驱动导致的图形界面反复重启单用户模式就走不通了。这时候更稳的方案是准备一个银河麒麟V10的安装 U 盘或任意 Linux live 环境从 U 盘启动挂载原系统盘直接改 shadow 文件。这个方案看起来比单用户模式复杂但它不依赖原系统的引导器状态只要磁盘本身没坏就能改。我一般在交付信创项目时会随身带一个做好的麒麟安装 U 盘既能装系统也能当救援盘。5.2 用安装盘进入 live 环境的完整步骤银河麒麟V10的安装 ISO 引导到安装界面后不直接点安装而是在安装入口处打开终端。不同版本的入口位置不同常见的是按CtrlAltF2或CtrlAltF4切到 tty2里面有 root shell。这个 shell 就是 live 环境。# 1. 查看磁盘分区布局 lsblk -f # 2. 找到原系统的根分区。桌面版默认可能是 sda2 或 sda3会有 vfat 的 EFI 分区和 ext4 的根分区 # 3. 挂载原系统根分区 mount /dev/sda2 /mnt # 4. 挂载必要的虚拟文件系统 mount --bind /dev /mnt/dev mount --bind /proc /mnt/proc mount --bind /sys /mnt/sys # 5. chroot 进入原系统 chroot /mnt /bin/bashchroot 进去之后你就是原系统里的 root之后的操作和单用户模式完全一样# 修改普通用户密码 passwd 用户名 # 修改 root 密码 passwd root # 如果根分区是 LVM 或 LUKS需要先激活再挂载 # LUKS 场景 cryptsetup luksOpen /dev/sda2 myvol mount /dev/mapper/myvol /mnt # 退出 chroot exit # 卸载挂载点 umount /mnt/dev /mnt/proc /mnt/sys umount /mnt # 重启进入原系统 rebootchroot 后改密码和单用户模式的差别在于live 环境里根分区挂载后默认就是可写的不用执行remount。但如果原系统根分区在启动时因为断电损坏处于未干净卸载状态mount会提示需要先跑 fsck建议先对原分区执行fsck -f否则改完密码重启后可能起不来系统。# 卸载根分区后执行检查示例设备名 sda2 umount /mnt e2fsck -f /dev/sda25.3 直接改 shadow 文件而不是 passwd 命令如果 passwd 命令因为 PAM 配置问题报错还有一条绕过 PAM 的路子直接改/etc/shadow。chroot 后可以这样# 用 openssl 生成密码哈希 openssl passwd -6 -salt 随机盐值 你的新密码 # 输出类似 $6$xxxxx$yyyyy... # 查看 shadow 中目标用户的行 grep ^用户名 /etc/shadow # 把第一和第二个冒号之间的哈希替换为上面生成的值 # 用 sed 操作时要小心哈希里的 $ 符号要转义这种方式的坑在于直接编辑 shadow 文件如果格式写错会导致系统里所有账号认证失败风险更高。我只会在 PAM 彻底坏掉、passwd 命令不可用的时候用这招日常还是优先 passwd。直接改文件的方案在 live 环境里要注意编辑器chroot 后用的 vi 是原系统里的版本不是 live 系统里的。5.4 live 系统方案的两个边界LUKS 和密码文件live 方案面对 LUKS 加密盘只要记得 LUKS 密码就能救不记得就是死局和单用户模式面临同样的问题。区别在于 live 系统里可以执行cryptsetup luksAddKey增加一把新密钥但前提同样是你能解开现有密钥。# 从 live 环境激活 LUKS 分区 cryptsetup luksOpen /dev/sda2 rescue # 解锁成功后检查内部卷组 lsblk -f /dev/mapper/rescue另外如果系统开启了 SELinuxlive 环境里直接改 shadow 文件后重新挂载回原系统时可能会有 SELinux 标签问题导致登录进程拒绝读取 shadow。常见做法是 chroot 后执行touch /.autorelabel重启时自动重新打标签。银河麒麟V10默认 SELinux 状态可以查/etc/selinux/config多数桌面版是 disabled但政务项目里常有改过的。6. 单用户模式修完密码之后三个必做的验证动作与团队管理习惯密码改完、系统正常启动之后别急着收工。我自己的习惯是再做三件事这三件事分别对应「系统状态、安全配置、团队交接」三个层面。第一件事是确认这次修改没有破坏系统完整性。检查日志里有没有大量认证失败记录特别是你改密码之前那些失败的 SSH 或图形登录尝试。银河麒麟V10默认开了 audit 和日志记录如果发现异常 IP 的爆破记录说明这台机器已经暴露在风险里密码遗忘只是表象真正的问题是要排查入侵痕迹。# 查看认证相关日志 journalctl -u systemd-logind --since 7 days ago # 查看失败登录记录 lastb | head -20如果有可疑记录建议立即通知安全负责人不要自己悄悄处理。第二件事是把这次修改沉淀成记录。单用户模式修改密码不丢人丢人的是这次改了三个月后没人记得改过、怎么改的。我会要求在运维记录里写明设备序列号、修改时间、修改方式single / init/bin/bash / live chroot、被修改的账号、新密码由谁保管。信创项目里密码经常是多人共管一个人改了密码不更新记录等查问题的时候所有人都在猜这才是最浪费时间的坑。第三件事是根据这次遗忘原因决定要不要调整密码策略本身。如果你的团队已经第二次出现「密码到期没人处理导致循环登录」单用户模式救得了一次两次救不了每一次。建议在系统里设置密码过期提醒# 设置用户密码 90 天过期提前 14 天提醒 chage -M 90 -W 14 用户名同时让用户自己记好密码托管位置。技术手段只能扩大容错范围真正的兜底是流程里有人盯着密码生命周期。最后说一个我自己的教训凡是给客户改完密码我都会在当场重启一次、用新密码登录一次、再重启一次确认能正常进桌面三重验证过了才算完工。单用户模式是应急的后悔药不是日常操作入口能通过 live 盘离线改密码的场景我一般优先 live 盘因为它的改动路径更可控不回被 systemd 或 SELinux 的意外状态干扰。希望这套流程帮你在下次遇到密码问题时不用再对着黑匣子干瞪眼。本文还有配套的精品资源点击获取
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Chrome MCP 配 TaoToken:让本地 AI 拥有“浏览器之眼”的 settings.json 骨架 2026/9/29 20:52:50

Chrome MCP 配 TaoToken:让本地 AI 拥有“浏览器之眼”的 settings.json 骨架

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Codex 系列课第1课:从安装到配置 TaoToken 的完整实践 2026/9/29 20:52:50

Codex 系列课第1课:从安装到配置 TaoToken 的完整实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
从“养虾”到“抢入口”:OpenClaw 本地部署配 TaoToken 的 config.toml 骨架与报错排查 2026/9/29 20:52:50

从“养虾”到“抢入口”:OpenClaw 本地部署配 TaoToken 的 config.toml 骨架与报错排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
中频采样与数字下变频DDC的FPGA实现与工程调试指南 2026/9/29 20:52:50

中频采样与数字下变频DDC的FPGA实现与工程调试指南

1. 中频采样与数字下变频到底在解决什么问题第一次接触“中频采样”和“数字下变频”这两个词,很多人会以为这是通信专业研究生的专属课题,离实际工程很远。但只要你拆过一台软件无线电设备、做过雷达信号处理板卡,或者写过FPGA里的DDC模块&a…

阅读更多 →
AI 团队 vs 单人智能体:麦芽AI 多角色编排如何重塑软件研发协作 2026/9/29 20:52:50

AI 团队 vs 单人智能体:麦芽AI 多角色编排如何重塑软件研发协作

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
计算机网络面试题高频考点与答题套路全梳理 2026/9/29 20:52:43

计算机网络面试题高频考点与答题套路全梳理

最近直播答疑和帮人做模拟面试时,被问到最多的就是“计算机网络面试题怎么准备”。说实话,网络这块的知识点又碎又多,从物理层一路堆到应用层,光靠死记硬背很容易翻车,但完全不背又不行。一年下来我攒了不少应届生校招…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉