SSH服务器配置怎么做?远程连接安全设置完整步骤

SSH服务器配置是保障远程管理安全的第一道防线,正确的配置应将密码登录禁用、密钥认证启用、端口安全加固三者结合,而不是仅修改默认端口或单纯依赖复杂密码,基于多年运维实践,一套稳健的SSH配置应遵循最小暴露、最强认证、全程审计的原则,能在抵御暴力破解与中间人攻击的同时,不牺牲日常操作效率。

第一步:基础安全配置,切断常见攻击路径

修改默认监听端口与监听地址

SSH默认监听22端口,极易被扫描工具批量探测,将Port修改为1024以上的非标准端口(如Port 22822),能显著减少自动化攻击流量,在/etc/ssh/sshd_config中设置ListenAddress为服务器实际业务IP,而非0.0.0,避免通过内网其他地址暴露服务。

禁用root直接登录

Root账户是攻击者的首要目标,设置PermitRootLogin no,强制管理员使用普通用户登录后再通过susudo提权,这样不仅保留审计痕迹,还能防止因root密码泄露造成的直接沦陷,如果确有特殊场景需要root远程管理,应改用Match User块单独授权,并绑定密钥认证。

限制登录尝试次数与超时时间

配置MaxAuthTries 3LoginGraceTime 20,可有效对抗密码穷举,配合ClientAliveInterval 300ClientAliveCountMax 0,空闲连接将在5分钟后强制断开,避免无效会话占用资源。

第二步:密钥认证为主,密码认证为辅

SSH服务器配置怎么做?远程连接安全设置完整步骤

生成强密钥对

在本地客户端使用ssh-keygen -t ed25519 -a 100生成Ed25519密钥对,其安全性优于RSA 2048且性能更好,私钥文件必须设置为600权限,建议为私钥单独设置口令(passphrase),即使私钥泄露也无法直接使用。

批量分发公钥并验证

将公钥写入服务器~/.ssh/authorized_keys,注意该文件权限应为600.ssh目录权限为700,配置完成后,先保持当前会话不断开,另开终端验证密钥登录是否成功,确认无误后,再设置PasswordAuthentication no,若需要临时支持旧客户端,可设置PubkeyAuthentication yes并保留PasswordAuthentication no,但必须确保所有管理员已持有密钥。

禁用空密码账户

即使启用密钥认证,仍需在sshd_config中设置PermitEmptyPasswords no,防止系统内存在空密码账户时被绕过。

第三步:高级防护与审计

使用Fail2ban动态封禁

安装Fail2ban后,配置sshd监狱规则,监控认证日志,同一IP在10分钟内失败5次,自动封禁24小时,该工具能大幅提升暴力破解成本,且对正常用户无感知,建议封禁时间采用指数递增策略,而非固定时长。

限制用户与来源IP白名单

通过AllowUsers列表明确指定可登录的系统用户,例如AllowUsers ops@10.0.0.0/8 dev@192.168.1.100,若业务环境固定,可配合防火墙只放行特定公网IP访问SSH端口,这条策略远比任何软件配置更有效。

SSH服务器配置怎么做?远程连接安全设置完整步骤

开启详细日志与操作审计

设置LogLevel VERBOSE,并配置sshd日志输出至独立文件,结合pam_tty_audit记录管理员终端输入输出,或使用auditd监控/etc/ssh/sshd_config的修改行为,当发生安全事件时,这些日志能快速定位入侵时间、来源IP与执行命令。

酷番云独家经验案例

酷番云云服务器在交付时,我们默认将SSH安全基线内置在镜像中:端口已随机化、root登录关闭、密码认证保留但强制首次登录修改密码,在为用户开通服务器后,我们建议用户直接使用酷番云控制台的VNC终端完成密钥配置,避免在临时密码阶段被扫描器监听,针对高防用户群体,酷番云将云防火墙与SSH访问控制联动如果用户没有主动修改SSH端口,云防火墙会自动拦截非业务区域的IP段访问22端口,该策略在部分用户实际业务中降低了90%以上的暴力破解尝试,如果用户开启了酷番云“安全快照”功能,我们建议在SSH配置变更前创建一次快照,回滚时间小于30秒,比手动备份配置文件更可靠。

第四步:持续维护与应急响应

  • 定期轮换密钥:每90天重新生成密钥对并更新authorized_keys,同时清理服务器上不再使用的旧公钥。
  • 监控异常登录:每天检查lastb/var/log/secure,关注非工作时间的高频失败记录。
  • 备份配置文件

    SSH服务器配置怎么做?远程连接安全设置完整步骤

    :修改sshd_config前使用cp sshd_config sshd_config.bak_$(date +%F),并将备份同步至对象存储。

  • 崩溃自恢复:配置systemdRestart=on-failure,确保sshd进程异常退出后自动拉起。

相关问答

问:修改SSH默认端口后,如果忘了新端口怎么办?

答:最稳妥的办法是先在本地测试端口连通性,使用nc -vz 服务器IP 新端口,如果已经无法连接,可通过服务器商提供的VNC或网页终端登录,然后查看sshd_config文件中的Port配置,切忌盲目重启sshd服务,建议在修改端口前先配置防火墙放行,并保留原端口作为回退入口,例如用#Port 22注释保留原配置,确认新端口稳定后再删除。

问:密钥认证已开启,但老客户端不支持Ed25519,如何处理?

答:可在服务器上同时保留RSA公钥,将HostKey配置为同时包含/etc/ssh/ssh_host_ed25519_key/etc/ssh/ssh_host_rsa_key,客户端使用ssh -o KeyAlgorithms=+rsa-sha2-512连接,但建议逐步淘汰旧客户端,并确保ssh版本不低于7.2,如果使用酷番云服务器,可以通过控制台镜像重置功能快速恢复系统环境,减少因密钥算法不兼容导致的长期运维成本。


如果你在配置过程中遇到任何报错,欢迎在评论区贴出sshd -t的输出结果和系统版本,我会逐一给出针对性解法,也可以关注我,后续会分享SSH跳板机与堡垒机的实战配置。

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/776794.html

(0)
上一篇 2026年9月3日 13:37
下一篇 2026年9月3日 13:40

相关推荐

  • 乱世王者配置要求高吗,手机最低配置什么能玩?

    乱世王者的流畅运行,核心在于服务器配置与游戏特性的精准匹配, 作为一款千人同屏、实时交互的策略手游,其服务器端需要同时处理大量并发请求、复杂逻辑运算以及高频数据同步,配置不当的直接后果是卡顿、掉线乃至回档,这往往是玩家流失的根源, 根据我们服务数百个游戏项目的经验,采用酷番云高性能云服务器,并针对玩法特点进行深……

    2026年8月9日
    0524
  • odbc oracle配置失败怎么办?odbc连接oracle数据库教程

    ODBC连接Oracle数据库的核心配置逻辑与高效实践指南在构建企业级数据集成架构时,ODBC(Open Database Connectivity)配置Oracle数据库不仅是技术实现的基础,更是保障数据链路稳定性、安全性和高性能的关键环节,许多开发者在配置过程中常因驱动版本不匹配、TNS名称解析错误或网络策……

    2026年6月5日
    01783
  • 配置站是什么,电脑配置站

    配置站的核心价值与高效搭建策略在数字化运营的全链路中,配置站(Config Station)并非简单的静态页面集合,而是连接用户行为、业务逻辑与底层数据的中枢神经,一个高效、稳定且安全的配置站,能够显著降低运维成本,提升业务迭代速度,并确保数据的一致性与安全性,对于追求高可用性的企业而言,构建基于云原生架构的配……

    2026年7月12日
    0772
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 配置端口错误怎么解决,配置端口错误

    配置端口错误在服务器运维与网络架构中,“配置端口错误”并非单一的技术故障,而是导致服务不可用、数据泄露或系统瘫痪的高频核心风险,核心结论非常明确:绝大多数端口配置问题源于权限管理混乱、防火墙策略冲突以及协议绑定错误, 解决这一问题不能仅靠重启服务,必须建立“最小权限原则”下的标准化配置流程,并通过自动化监控实现……

    2026年6月2日
    01165

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注