news 2026/10/8 2:30:26

银河麒麟V10密码忘了怎么办?单用户模式重置密码实战指南

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
银河麒麟V10密码忘了怎么办?单用户模式重置密码实战指南

简介:银河麒麟桌面操作系统V10(sp1)用户若忘记登录密码而无法进入系统,这份PDF手册提供了基于单用户模式的完整恢复路径,并兼顾X86与arm两种架构。资源共1个文件、约327KB,内容精炼,围绕grub界面启动项编辑、进入单用户模式、使用passwd命令重置密码以及强制重启等关键环节展开,配有界面截图和操作注意事项,可帮助用户在不重装系统的前提下重新设置密码。目前已有1024人学习下载,既适合普通桌面用户应急自救,也适合运维人员掌握Linux系统修复环境的基础维护方法。通过阅读该手册,读者能理解grub参数(如init=/bin/bash)的实际作用,熟悉命令行修改密码的流程,并积累安全重启与故障排错的经验,具有较强的实用参考价值。

1. 银河麒麟V10(sp1)密码忘了别着急:单用户模式就是后悔药

某天早上我像往常一样打开工位那台银河麒麟桌面V10(sp1),输入密码却提示认证失败,连续三次之后账号被锁定。更麻烦的是,系统盘里有几个月来整理的资料,没有备份到共享服务器,重装系统等于把这些文件全部丢掉。遇到这种情况,第一反应不是重装,而是用 Linux 自带的单用户模式把密码重置掉。整个流程不用光盘、不用 U 盘,只用 GRUB 菜单里改一个启动参数,进到一个最小 shell 后执行 passwd 命令,重启后密码就变回你自己掌握的那串字符。这篇文章把这套操作拆成可以直接照着做的步骤,把参数含义、常见报错、加密磁盘等边界条件也都讲清楚。适合正在用银河麒麟V10(sp1)做工作站、办公终端的读者,也适合第一次接触国产 Linux 密码恢复机制的新手。

2. 改密码前先看懂引导链路:GRUB参数、内核启动模式与根文件系统挂载

2.1 单用户模式不是绕过密码,而是跳过登录认证

先说结论:单用户模式不会破解密码,它只是让系统以最小运行级别启动,跳过图形桌面、网络服务和登录认证,直接给 root 一个 shell。你看到的那个 root 提示符不是绕过了什么加密,而是 Linux 本来就在物理控制台预留了这条路,用于系统维护和灾难恢复。银河麒麟V10(sp1)桌面版使用 systemd 管理服务,所以触发单用户模式最常见的方式是往内核启动参数里加systemd.unit=rescue.target。这条参数的意思就是让 systemd 进入救援模式,整个系统从多用户运行目标切到一个最简目标,只挂载必备文件系统、不启动网络和图形界面。

还有一条更硬的路:init=/bin/bash。内核在完成基础准备工作后,不启动 systemd,而直接启动/bin/bash。此时你可能没有完整的挂载,也没有服务,只有一个 shell。这种方式对改密码来说其实最稳妥,因为它不受图形、驱动、服务卡壳的影响。我见过很多情况:图形界面驱动崩溃、或者某个服务超时,systemd.unit=rescue.target卡在启动过程里死活进不去,而init=/bin/bash却干净利落地给你一个提示符。所以如果你是第一次操作,直接选init=/bin/bash,成功率更高。改了密码后执行exec /sbin/init能把系统拉回正常启动流程,后面我会详细说。

2.2 ro/rw 与根文件系统挂载是写密码的前提

在 GRUB 编辑界面里,我们要找以linux开头的那一行。这一行里通常有一个参数ro,意思是只读,让内核在初始阶段把根分区以只读方式挂载。开机期间这是保护措施,防止文件系统在没有完全就绪时被写入破坏。但单用户模式下我们改/etc/shadow,恰恰需要写入权限,所以必须把ro改成rw,即读写。这个改动只对本次启动有效,内核启动参数不会把这次修改写成持久配置,下次正常开机还是默认ro。

如果你用了init=/bin/bash,即使忘了改rw,也可以在 bash 里手动执行mount -o remount,rw /重新挂载根目录。所以两条路都可行。我个人的习惯是双保险:GRUB 参数里写rw,进入 shell 后仍然用mount | grep ' / '看一眼实际挂载状态,如果显示为ro,就再执行一次 remount。这个操作几乎是零成本,但能避免很多“passwd 明明执行成功,重启后密码却被拒绝”的怪事。在 GRUB 编辑界面里,linux 行大概是这样的:

# 修改前(示例,版本号以你机器实际为准) linux /vmlinuz-xxx root=/dev/mapper/xxx ro quiet splash # 修改后 linux /vmlinuz-xxx root=/dev/mapper/xxx rw quiet splash systemd.unit=rescue.target

这里把ro改成rw是让内核用可写方式挂载根文件系统,追加的systemd.unit=rescue.target是告诉 systemd 启动救援模式。如果你打算用init=/bin/bash,则把后面的systemd.unit=rescue.target替换成init=/bin/bash,两者不要同时加,同时加容易让后续操作思路混乱。

2.3 动手前先确认三个变量:加密盘、安全标签、用户名拼写

第一,磁盘加密。如果机器在 GRUB 之后又出现“请解锁磁盘”之类的界面,说明系统盘做了 LUKS 加密。单用户模式绕过的是登录认证,不是磁盘加密。磁盘加密口令是另一个密钥体系,一旦忘记,只能靠当初做全盘加密时留的恢复口令或备份,软件层面基本无解。如果你现在还有一台能登录的普通用户终端,可以运行blkid或lsblk -f查看分区情况,看到crypto_LUKS字样就属于这类;但如果你已经完全不能登录,就只能靠回忆开机时是否有解密界面了。

第二,安全标签。银河麒麟V10(sp1)默认启用安全增强机制。重置 root 密码后,/etc/shadow这个文件的安全上下文可能和策略不一致,下次登录时 PAM 会拒绝。规避办法是在退出单用户模式前执行touch /.autorelabel,让系统在重启时自动重新标记文件的安全上下文。别嫌麻烦,很多密码改完却登录不上的案例都是这个细节引起的。

第三,用户名拼写。改密码前想清楚是改 root 还是普通用户。普通用户名称是安装时创建的,常见的是kylin,也有其他自定义名。如果我在救援提示符下执行passwd kylin,而系统里根本没有这个用户,会提示can't identify user。执行id 用户名可以确认用户是否存在,或者查看/etc/passwd文件里有哪些用户。下表是几个常见启动参数的作用对比,方便你做选择:

启动参数进入后的状态改密码时需要补做的操作
systemd.unit=rescue.target进入救援 shell,根文件系统按 ro/rw 状态挂载确认根可写,必要时 remount
init=/bin/bash直接进入 bash,需手动挂载mount -o remount,rw / 再执行 passwd
rd.break进入 initramfs 阶段 shell需要 chroot /sysroot 后才能 passwd

特别提醒一句:网上很多教程写rd.break,那是 RHEL/CentOS 7 上用的 dracut 机制,银河麒麟V10(sp1)桌面版不一定适用。如果你按rd.break操作后进了一个带switch_root提示符的迷你环境,不要慌,那是 initramfs 阶段,需要先执行mount -o remount,rw /sysroot,再chroot /sysroot,最后才能 passwd。这个流程比较绕,桌面版首选还是前两种参数。

2.4 什么情况下别硬扛单用户模式,直接上安装 U 盘

单用户模式有一个前提:你能物理接触这台机器,或者至少能在远程控制台界面上操作。如果你通过 SSH 远程管理,机器开机卡在登录界面,但你无法重启它,那就别指望这条路径。另外,如果 GRUB 菜单本身损坏、开机直接黑屏或只有命令行光标,按 e 也不会有反应,这时候建议用银河麒麟安装 U 盘启动,进入安装程序的“试用”或“救援”模式,然后挂载系统分区、chroot 进去改密码。

常见做法是:用启动盘进入安装界面后,按 Ctrl+Alt+F2 打开 shell,然后找到系统盘挂载点,比如mount /dev/sda2 /mnt,再mount --bind /proc /mnt/proc、mount --bind /dev /mnt/dev、mount --bind /sys /mnt/sys,最后chroot /mnt后直接 passwd。流程比单用户模式重得多,但能处理连 GRUB 都挂掉的极端情况。新手如果遇到这种状态,更建议找熟悉运维的同事一起处理,不要在业务机器上反复试错。

2.5 操作前先备份 shadow 文件,给自己留后悔药

进入单用户模式后,第一件事不是急着改密码,而是先把/etc/shadow备份一份。这个文件保存着所有用户的密码哈希和策略信息,一旦改出问题还能原样恢复。我在实际操作中很少遇到改坏的情况,但备份的成本极低,价值极高:

cp /etc/shadow /etc/shadow.bak-$(date +%Y%m%d)

执行后可以先ls -l /etc/shadow.bak-*确认文件已经生成。如果后面因为安全标签或其它问题导致密码无法登录,可以再进一次单用户模式,用cp /etc/shadow.bak-xxx /etc/shadow把备份覆盖回去,然后重启。不过要注意:备份出来的 shadow 文件权限必须是600,如果覆盖后权限变了,要执行chmod 600 /etc/shadow,否则 PAM 会拒绝读取。

3. 单用户模式实操:GRUB编辑、passwd命令与重启验证

3.1 中断正常启动,按 e 进入 GRUB 编辑界面

第一步是重启这台银河麒麟V10(sp1)。如果系统当前卡在登录界面,可以直接按机箱电源键强制重启,但建议先通过菜单里的“重启”选项走一遍正常重启流程。开机后留意屏幕,出现银河麒麟标志或 GRUB 菜单时,用方向键选中第一项,然后按e键进入编辑模式。有的机器启动太快,GRUB 菜单一闪而过,这时可以在刚开机那一刻连续按 Shift 键或 Esc 键,Intel NUC、联想、华为这些整机实现不太一样,但大多数支持 Shift,GPT/UEFI 引导的机器 Esc 也可以。我遇到过一个案例:一个同事的机器按 Shift 没有反应,后来发现是一直按得太晚,要关机后刚通电那一刻就猛按,否则直接进系统了。

进入编辑界面后,屏幕显示的是当前启动项的完整配置,包括几个加载内核模块的行。找到以linux开头的那一行,它包含了vmlinuz、root=等参数。用方向键把光标移动到该行,按 Home 跳到行首,检查ro参数的位置,再按 End 跳到行尾,准备追加内容。在编辑过程中,屏幕上可能会有很多内容看不全,不用担心,左右键可以横向滚动。

3.2 修改 ro 为 rw 并追加启动目标

对 linux 这一行做两处改动。第一处,把出现的ro改成rw。这个ro可能出现在root=参数后面的任意位置,注意不要改错,只改小写的ro,不要动含有root、rhgb等字样的参数。第二处,在行尾追加空格和systemd.unit=rescue.target。如果你打算用init=/bin/bash路线,则追加init=/bin/bash,两者不要同时加。同时加的后果是 systemd 的 unit 参数会被忽略,init 参数后系统直接执行/bin/bash,反而没问题,但容易让后续操作混乱,所以我每次都只加一个。

修改完成后,按 Ctrl+X 或 F10(不同 GRUB 版本提示不同)启动。这时系统不会进入图形登录界面,而是进入一个终端环境,最后停在一个#提示符下,表示你现在已经是 root 身份。如果你使用的是虚拟机,比如在 VMware 里,按 Ctrl+X 后要点一下虚拟机窗口捕获键盘,不然按键会落在宿主机上,这个细节也容易懵。

3.3 在救援 shell 里确认挂载并执行 passwd

进入 shell 后先不要急着输入 passwd,因为根文件系统的实际挂载状态可能和预期不一致。执行:

mount | grep -E " / "

输出里看第二列的挂载点,找到根目录那一行,如果包含rw说明已经是可写;如果显示ro,说明还处于只读状态,执行:

mount -o remount,rw /

重新挂载一次。这一步是解决 “passwd: Authentication token manipulation error” 这类报错的关键。挂载确认可写后,就可以执行密码重置命令了:

passwd root

输入两次新密码,屏幕不会回显,这是正常的。如果目标是普通用户,把用户名替换即可:

passwd kylin

执行后会输出类似passwd: password updated successfully的信息,表示写入成功。这里有个参数可以顺便用:passwd -S root可以查看 root 密码状态,能看到密码是否已设置、距离上次修改的天数等信息,适合确认修改结果。如果你设置的新密码太简单,比如只有 6 位纯数字,passwd 会提示BAD PASSWORD,但通常仍会强制写入。login 时系统只会按新密码校验,后续不会强制要求你改成复杂密码,除非管理员设置了 pam_pwquality 的强制策略。

3.4 退出单用户模式并重启

密码改完后,需要退出单用户模式,让系统继续正常的启动流程。如果你用的是systemd.unit=rescue.target,可以在 shell 里先执行touch /.autorelabel,然后输入exit并按 Enter。exit 会退出救援模式,systemd 会继续拉起之前的启动任务,最终走到图形登录界面。如果 exit 后卡住了,或者你想立刻重启,可以执行reboot -f强制重启。注意强制重启前尽量先sync,让文件数据落盘:

sync touch /.autorelabel reboot -f

如果你用的是init=/bin/bash,因为系统没有 systemd 在管理,exit 退出 shell 后内核可能直接报 panic,此时正确的回到正常系统的方法是:

exec /sbin/init

这条命令会把当前 shell 替换成 init 进程,从而进入系统的正常启动路径。执行后屏幕上会出现大量服务启动日志,等一会儿看是否出现登录界面。如果exec /sbin/init因为某种原因失败,再试reboot -f也不迟。重启后,在登录界面输入你刚刚设置的新密码,能进桌面就说明整个恢复流程走完了。

3.5 用 systemd.unit=rescue.target 还是 init=/bin/bash

这两种方式前面已经说过原理,实际中我建议:系统能正常走进 GRUB,但怀疑图形驱动或桌面环境有问题时,用init=/bin/bash最省心;如果你希望进入后环境更“完整”,比如还要修复网络或重启某个服务,用systemd.unit=rescue.target更合适。从改密码这个目标来看,两者没本质区别,只要记住init=/bin/bash后必须手动 remount 根文件系统,exit 退出可能不顺畅,需要exec /sbin/init。另外,无论哪种方式,操作完成后都不要直接拔电源,除非你确认没有未同步的数据。

如果你遇到的是 UEFI Secure Boot 开启的机器,部分版本可能不允许内核启动参数被手工修改,按 Ctrl+X 后会被拒绝。这种时候要在 BIOS 里临时关闭 Secure Boot,或者走 U 盘救援方式。银河麒麟V10(sp1)工作站在企业环境里开启 Secure Boot 的情况不多,但确实存在,我建议先查一下 BIOS 设置再操作。

4. 避坑指南:五个常见翻车现场与排查办法

以下五条是我在实际操作中见过的翻车情况,按“现象 → 原因 → 解决”的顺序写,每一条都可能让你多折腾半小时,提前看一眼能省不少事。

4.1 现象:按 e 后找不到 linux 开头的行,满屏乱码

原因:GRUB 编辑界面默认字体较小,分辨率低时,启动条目文字会被截断或压扁,linux 行可能卷到屏幕外。解决:先用方向键滚动,或者直接按 Ctrl+L 清屏,然后重复按两次 e 退出重进,让 GRUB 重新绘制界面。如果还不行,在 GRUB 菜单按 c 进入命令行,输入set pager=1再用上下键查看,但这对新手不太友好。最实在的做法是:在正常系统里把 GRUB 分辨率调大,比如改/etc/default/grub里的GRUB_GFXMODE=1024x768,然后执行update-grub。不过作为临时救援,我一般直接凭经验盲操作:按照行内容中root=或vmlinuz字样定位,因为 linux 行必然包含这两个关键词。

4.2 现象:启动后卡死在 “Started Show Plymouth Boot Screen” 或日志刷屏

原因:systemd.unit=rescue.target在启动过程中仍然会拉起一些基础服务,如果某个设备驱动或文件系统服务超时,就会一直等待。比如我之前遇到一台集成显卡驱动加载超时的机器,救援模式卡了将近一分钟才进 shell。解决:把启动参数改成init=/bin/bash,绕开 systemd 直接进入 bash。如果机器已经到了救援 shell 但卡住,可以等 30 秒,还是没有提示符就强制重启换init=/bin/bash。另外,在 linux 行末尾加systemd.shell=/bin/bash也可以,但不如直接init=参数简单。

4.3 现象:passwd 命令报错 Authentication token manipulation error

这是改密码场景下最常见的报错。现象是在输入两次密码后,系统提示无法更新令牌。原因是根文件系统仍处于只读状态,/etc/shadow写入失败。解决:先用mount命令确认根挂载参数,如果显示ro,执行mount -o remount,rw /后重新 passwd。还有一种次要原因:磁盘满了,导致 shadow 文件无法写入。可以用df -h查看根目录可用空间,如果 100% 了,先清理日志再改密码。我一般会顺手执行df -h /和ls -l /etc/shadow看权限,如果 shadow 文件权限不是 600,也先chmod 600 /etc/shadow再 passwd。

4.4 现象:密码改成功,但重启后新密码登录时反复回到登录界面

现象是输入新密码后屏幕一闪,又弹回登录界面,好像根本没验证。原因很多,最常见的是安全上下文问题:重置密码后的 shadow 文件与安全策略不匹配,PAM 认证被拒绝。解决:如果走init=/bin/bash,退出前必须touch /.autorelabel;如果已经退出并且开机出现登录循环,可以再进一次单用户模式,执行touch /.autorelabel,然后重启。第二个原因是键盘布局不同,单用户模式下可能是en_us布局,而登录界面用了其他布局,设置的复杂密码里有特殊字符,被输入成别的符号。解决:设置密码时尽量用字母和数字,避免特殊字符,或者改用系统自带的虚拟键盘输入。

4.5 现象:普通用户密码改了,但登录后提示无法解锁钥匙环

钥匙环是 Linux 桌面系统保存浏览器密码、Wi-Fi 密码等凭据的组件。普通用户的登录密码改了,钥匙环的解锁密码还是旧密码,所以桌面会反复弹出“输入密码以解锁密钥环”的提示。解决:在图形界面登录后,打开“密码和密钥”应用,修改默认钥匙环的密码为新密码,或者直接删除旧的默认钥匙环,系统会重新生成。不过这是在能进入桌面的前提下。如果连桌面都进不去,那还是在登录后处理钥匙环,不要尝试用命令行删除钥匙环,容易丢失其他凭据。这个问题不影响系统使用,但很烦人,提前知道会少一点困惑。

5. 把这次经验沉淀成习惯:密码重置后的验证与下次预防

5.1 恢复后先做一次密码状态体检

密码改完不是终点,还要确认这个新密码在系统策略里是“健康”的。进到桌面后,打开终端执行:

chage -l kylin

这条命令会显示用户名的密码过期时间、距密码更改最近一次修改天数、密码有效期限等 7 项信息。如果看到“密码过期时间”是“从不”或者很久以后,就没问题。也可以用passwd -S kylin查看状态。另外一个容易忽略的文件是/etc/shadow,正常密码字段不是以!或*开头,如果看到那种符号,说明账号被锁还需要解锁。我一般还会顺手确认一下普通用户是否能正常使用 sudo,避免只改了 root 密码、普通用户权限却丢失的尴尬。

5.2 把这次操作记录成团队里的“后悔药”

从那以后,我每次给服务器或银河麒麟工作站维护完密码,都会强制走一遍chage -l,并且把机器型号、磁盘是否加密、GRUB 菜单入口方式、上次改密码日期记录到内部维基。下次有人再遇到同样问题,哪怕凌晨值班也能照着记录十分钟处理好。不要相信自己的记性,你一定会忘,不如直接写下来。最后一个习惯是:给机器提前配置好 SSH 密钥登录,并且允许 root 或者一个管理用户通过密钥登录。这样即使密码忘了,只要你还有另一个入口能进 shell,就不用大动干戈走单用户模式。很多事都是这样,提前一点配置,能免掉后来的紧张。希望帮到你。

本文还有配套的精品资源,点击获取

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/10/8 2:29:54

消费级显卡微调8B模型实战:用LoRA打造高质量营销文案生成器

简介:面向具备机器学习基础的技术人员和市场营销从业者,这份实战指南讲解如何借助大型AI模型生成高质量训练数据,再通过Unsloth微调8B小模型,以较低计算成本产出适用于Facebook、Twitter、邮件等渠道的营销内容。内容覆盖环境搭建…

作者头像 李华
网站建设 2026/10/8 2:29:54

NetApp FAS8300集群初始化与NFS/SMB/iSCSI接入实践

简介:围绕NetApp FAS8300存储设备的部署实施,这份PDF手册为存储工程师和系统管理员提供了从初始化到多协议访问的完整路径,既适合初次配置FAS系列的新手,也可作为标准化安装流程的参考。重点涵盖集群创建、节点加入、aggr与卷/LUN…

作者头像 李华
网站建设 2026/10/8 2:28:55

PDI Carte配置与启动优化实战:从原理到踩坑复盘

搞数据集成时间长的兄弟应该都躲不开PDI这套工具,以前叫Kettle,后来统称Pentaho Data Integration。单机用Spoon拖拖拽拽做转换、跑作业,一般不会出太大问题,可真到了生产环境,任务要定时调度、要远程分发、要扛并发&a…

作者头像 李华
网站建设 2026/10/8 2:28:55

Spring Boot事务管理实战:从@Transactional到事务失效与边界设计

后端做久了,你会发现Spring Boot事务管理几乎每个月都能在群里被问一次。大家的第一反应都是“加个Transactional不就完了吗”,可真到线上,订单支付成功但优惠券核销失败、库存扣了两遍、报表导出了半截——这些问题往往都不是数据库的错&…

作者头像 李华
网站建设 2026/10/8 2:28:08

企业网络视频监控方案:教你算清码率、存储与带宽,避免返工

简介:这是一份面向企业安防与系统规划人员的网络视频监控方案文档,聚焦传统模拟监控在性能、稳定性、布线工程量和造价等方面的痛点,并给出基于TCP/IP协议的全数字化网络视频监控系统整体设计思路。文档以VL网络摄像机系统为例,对…

作者头像 李华
网站建设 2026/10/8 2:28:04

m3u8下载失败原因与MP4转换技术解析

简介:这是一款轻量级在线m3u8视频提取与转MP4工具,面向视频爱好者、内容创作者及前端开发者,解决HLS流媒体无法直接下载和本地播放的痛点。用户无需安装软件,仅通过浏览器输入m3u8链接即可完成在线解析、分片合并与格式转换&#…

作者头像 李华