sshd配置文件

/etc/ssh/sshd_config 是 Linux 服务器安全加固的基石配置文件,对于任何面向公网开放的云主机(以酷番云 ECS 为例),科学配置该文件是抵御暴力破解与未授权访问的第一道防线,本配置的核心原则在于:彻底关闭密码登录、禁用root用户直连、采用高强度密钥认证,并结合云平台安全组实现双重端口限制

核心安全基线配置(优先级最高)

在初始化新服务器时,建议按以下顺序调整参数,这些设置能直接过滤掉 99% 的自动化攻击脚本。

  • 修改默认监听端口:将默认的 #Port 22 修改为 Port 22026,大量扫描工具同时只针对默认 22 端口,更换端口可显著降低被随机命中的概率,需注意,此操作必须与安全组规则同步。
  • 禁止 root 直接登录PermitRootLogin no,即使密码泄露,攻击者也无法获得超级管理员权限,日常操作应使用普通用户配合 sudo 提权。
  • 强制密钥认证PasswordAuthentication no 并保持 PubkeyAuthentication yes,由于密钥对具备 2048 位以上的加密强度,暴力破解在数学上不可行,这是最关键的加固项

精细化访问控制与连接管理

基线防御完成后,需要进一步通过白名单机制收窄入口,并规范会话连接。

sshd配置文件

  • 限制登录用户:在文件末尾追加 AllowUsers sysadmin,该指令仅允许指定的系统用户通过 SSH 登录,其余用户(即使密码正确)也会被立即拒绝,极大削减了攻击面。
  • 空连接超时:设置 ClientAliveInterval 300ClientAliveCountMax 0,当客户端闲置 5 分钟且无响应时,服务端将主动断开会话,有效防止内网端口被长期挂起占用。
  • 禁用无用认证机制GSSAPIAuthentication no,关闭该参数可明显缩短 SSH 连接建立的握手时间,同时减少内部 DNS 反查的潜在等待。

酷番云实战经验案例(双端口联调)

在实际运维中,云平台的安全组规则与系统内防火墙是两套独立的高可用体系,需双向配置,以下为酷番云更高效的安全上线流程:

  1. 生成密钥并注入:使用 ssh-keygen -t ed25519 在本地生成密钥对,通过控制台或 ssh-copy-id 将公钥写入 /root/.ssh/authorized_keys
  2. 后端修改配置:将 /etc/ssh/sshd_config 中的端口改为 22026,并启用上述密钥与禁用密码参数。
  3. sshd配置文件

    同步加固安全组:在酷番云控制台的安全组规则中,仅放行 TCP 22026 端口,同时删除旧的 22 端口放行策略,这样即实现了 “操作系统层拒绝 + 云平台网络层过滤” 的双重保险,即使核心配置被误改,网络层面也能兜底拦截攻击流量。

配置验证与故障回滚预案

修改任何核心配置都存在失联风险,请务必采用以下专业的低风险发布方式:

  • 语法预检:执行 sshd -t,若终端无任何报错输出,则表示配置文件语法正确,若输出 missing before 等错误提示,无法重启,请立即修正。
  • 平滑测试:执行 systemctl reload sshd(或重启)。关键操作:服务重启后,先不要关闭当前已连接的 SSH 会话,请立即开启一个新终端窗口,测试能否通过新端口(如 22026)正常登录,若新终端登录成功,再退出旧会话。
  • 应急兜底:若因配置错误导致全部连接失败,请立即通过酷番云 VNC 控制台进入系统,直接编辑文件恢复 Port 22 并重启服务,务必在本地留有救援通道,这关乎业务的连续性与稳定性。

相关问答模块

问:为什么我修改了 PermitRootLogin no

sshd配置文件

后,日志中仍然有大量 root 登录失败的记录?

答:这属于正常现象。PermitRootLogin no 只是禁止了 root 账户成功登录,但扫描器仍会持续尝试该账号。最有效的解决方案是彻底关闭密码认证(PasswordAuthentication no,同时配合 AllowUsers 白名单,从内核层面无视这些爆破请求,其日志将不再产生资源消耗。

问:在配置文件中将端口改成高位端口后,系统安全组还需要放行 22 端口吗?

答:不需要,且建议立即删除该规则,在酷番云环境下的安全组策略遵循“最小放行原则”,若您将 SSH 端口修改为 22026,安全组必须只对 22026 端口放行,同时删除 TCP 22 的入站规则,否则残留的 22 端口放行将导致攻击者依然可以探测端口,只需在服务器上重新开启一个监听服务即可利用,保持云计算网络层与系统层规则严格一致,才是防御的核心。


就是关于 sshd_config 从加固到落地的完整实操指南,你在生产环境中调整配置时,是否遇到过因密钥权限错误导致的连接被拒?或者在多台服务器批量下发该配置时有哪些更好的工具和脚本经验?欢迎在评论区留言分享你的踩坑日记,我们一起来完善更稳定的远程管理方案!

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/752766.html

(0)
上一篇 2026年8月30日 21:03
下一篇 2026年8月30日 21:05

相关推荐

  • 光猫下发配置具体操作步骤是什么?有哪些常见问题?

    光猫下发配置详解光猫下发配置概述光猫下发配置是指通过光猫(Optical Modem)对网络进行配置的过程,光猫是连接用户终端设备与光纤网络的关键设备,负责将光信号转换为电信号,并将电信号传输到用户的终端设备,本文将详细介绍光猫下发配置的步骤、注意事项以及常见问题,光猫下发配置步骤连接光猫将光猫的以太网口(LA……

    2025年12月20日
    04230
  • PD配置怎么设置?PD配置设置方法

    PD(Persistent Disk,持久化磁盘)配置是云服务器数据可靠性与性能发挥的基础环节,无论是数据库存储、应用日志还是容器数据,错误的PD配置都会直接导致IO延迟升高、数据丢失风险增加,甚至业务中断,基于酷番云多年运维实践,一套合理的PD配置方案必须兼顾容量规划、性能模式选择、快照策略与挂载方式四层要素……

    2026年8月24日
    0275
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • i5配置电脑怎么样?i5配置电脑值得买吗?

    i5 配置电脑,是当前性价比与性能平衡的最优解对于绝大多数用户而言,英特尔酷睿 i5 处理器(尤其是 12 代至 14 代)提供了足以流畅运行 3A 游戏、专业设计软件和多任务处理的核心性能,同时价格远低于 i7/i9,省下的预算可投入到显卡或固态硬盘上,带来更直观的体验提升,除非你有重度视频渲染、大数据计算或……

    2026年8月28日
    0142
  • 行尸走肉游戏配置如何?满足流畅体验的关键要素是什么?

    沉浸式生存体验的游戏配置解析游戏简介《行尸走肉》(The Walking Dead)是一款基于同名漫画改编的生存冒险游戏,玩家将扮演主角李尔,在一个被僵尸病毒侵袭的世界中,努力生存下去,寻找希望,游戏以其深刻的剧情和紧张的生存挑战受到了玩家的一致好评,游戏配置要求为了确保玩家能够获得流畅的游戏体验,以下是对《行……

    2025年11月29日
    03090

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注