如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

在服务器上添加客户端公钥的核心是通过将客户端生成的 .pub 公钥文件内容写入服务器目标用户家目录下的 .ssh/authorized_keys 文件中,从而利用非对称加密算法实现无需密码的身份验证。

为什么行业共识倾向于使用公钥认证替代密码登录

在运维实际场景中,依赖密码登录的服务器面临着极高的暴力破解风险,业内专家指出,针对 SSH 22 端口的自动化扫描攻击在公网环境下几乎是每秒都在发生。

linux配置ssh免密登录
加载中
linux配置ssh免密登录

密码登录与公钥认证的安全性对比

  • 密码登录:依赖于用户记忆的字符串,容易被弱口令攻击或通过截获流量(在未加密通道下)获取。
  • 公钥认证:基于 RSA 或 Ed25519 等非对称加密算法,私钥保存在客户端且永不传输,服务器仅持有公钥,即使公钥泄露,攻击者也无法在没有私钥的情况下伪造身份。

核心维度对比表

维度 密码登录 公钥认证 (SSH Key) 风险等级
验证机制 对比明文/哈希值 非对称加密签名验证 低 (公钥)
便捷程度 每次需手动输入 配置一次,永久免密 高 (效率)
破解难度 易受暴力破解/字典攻击 极难(需破解私钥) 极低
自动化支持 需第三方工具(如 expect) 原生支持脚本自动化 极高

Linux服务器添加SSH公钥步骤详解

实现免密登录的操作分为三个阶段:客户端生成密钥对、将公钥传输至服务器、验证连接。

如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

客户端生成密钥对

在本地终端(Linux, macOS 或 Windows PowerShell)执行生成命令,目前行业推荐使用 Ed25519 算法,因为它比传统的 RSA 具有更高的安全性和更短的密钥长度。

  • 生成 Ed25519 密钥(推荐)
    ssh-keygen -t ed25519 -C "your_email@example.com"
  • 生成 RSA 密钥(兼容性强)
    ssh-keygen -rsa -b 4096 -C "your_email@example.com"

执行后,系统会提示保存路径,默认通常为 ~/.ssh/id_ed25519(私钥)和 ~/.ssh/id_ed25519.pub(公钥)。私钥必须严格保密,严禁上传至任何公共平台。

将公钥传输至服务器

传输公钥有两种主流方式,根据环境权限选择。

使用 ssh-copy-id 工具(最高效)

这是最推荐的自动化方式,它会自动处理目录创建和权限设置。

  • 执行命令
    ssh-copy-id -i ~/.ssh/id_ed25519.pub username@server_ip
  • 执行逻辑:该工具会通过密码登录服务器,在 ~/.ssh/ 目录下创建文件夹,并将公钥内容追加到 authorized_keys 文件末尾。

手动复制粘贴(适用于受限环境)

如果服务器禁用了 ssh-copy-id 或处于特殊安全区域,可采用手动方式。

  • 步骤 1:在本地查看公钥内容:
    cat ~/.ssh/id_ed25519.pub
  • 步骤 2:登录服务器,创建目录并写入:
    mkdir -p ~/.ssh
    echo "粘贴刚才复制的公钥内容" >> ~/.ssh/authorized_keys

Ubuntu服务器配置SSH公钥免密登录教程

在 Ubuntu 或 Debian 等系统中,除了传输公钥,还需要确保服务器端的 SSH 配置和文件权限正确,否则 SSH 服务会出于安全考虑拒绝使用密钥登录。

严格的文件权限设置

SSH 守护进程 sshd 对权限检查极其苛刻,如果权限过高(如组用户可写),认证将直接失效。

  • 用户家目录:权限不能为 777,建议

    如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

    755700

  • .ssh 目录:必须设置为 700 (drwx------)。
  • authorized_keys 文件:必须设置为 600 (-rw-------)。

快速修复权限命令
chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys

修改 sshd_config 配置文件

需要确保服务器允许公钥认证,编辑配置文件 /etc/ssh/sshd_config

  • 检查以下项是否为 yes
    PubkeyAuthentication yes
  • 禁用密码登录(在确认密钥生效后执行)
    PasswordAuthentication no
  • 禁用 root 直接登录(增强安全)
    PermitRootLogin prohibit-password

修改完成后,必须重启 SSH 服务使配置生效:
sudo systemctl restart ssh

ssh-copy-id命令失效怎么办

在实际操作中,经常会遇到 ssh-copy-id 报错或执行后依然要求输入密码的情况。

常见失效原因分析

  • 服务器禁用了密码认证:如果服务器已经设置了 PasswordAuthentication no,则 ssh-copy-id 无法通过密码登录去上传公钥。
  • 权限不匹配:服务器端的 .ssh 目录权限被错误设置为 777。
  • SELinux 拦截:在 CentOS/RHEL 系统中,SELinux 可能会阻止 SSH 读取非标准路径的密钥文件。

解决方案路径

  • 针对密码禁用:通过云平台控制台的 VNC 终端手动将公钥写入 authorized_keys
  • 针对权限问题:执行 chmod 700 ~/.ssh
  • 针对 SELinux:尝试执行 restorecon -Rv ~/.ssh 恢复默认安全上下文。

进阶安全加固与多密钥管理

对于管理多台服务器的开发者,单一的密钥对可能不足以满足隔离需求。

使用 SSH Config 管理多台服务器

在本地 ~/.ssh/config 文件中定义别名,避免每次输入长 IP 和指定密钥路径。

如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

Host web-server HostName 1.2.3.4 User deploy IdentityFile ~/.ssh/id_ed25519_web Host db-server HostName 1.2.3.5 User admin IdentityFile ~/.ssh/id_ed25519_db

配置后,直接使用 ssh web-server 即可自动匹配对应的私钥登录。

公钥认证与密码登录哪个更安全

从加密强度来看,公钥认证在数学层面远超传统的密码验证,据统计,绝大多数针对 SSH 的攻击是通过尝试常见密码组合实现的,公钥认证将攻击面从“猜测字符串”转移到了“破解 256 位或 4096 位加密密钥”,在目前的计算能力下,后者几乎是不可能的。

行业共识认为,生产环境的服务器应当在完成公钥部署后,立即关闭密码登录功能,仅保留密钥认证,这是构建基础安全防线的底线要求。

在服务器上添加客户端公钥是提升运维效率与安全性的标准操作,其核心流程为:本地生成 Ed25519 密钥 $rightarrow$ 通过 ssh-copy-id 或手动方式将公钥写入服务器 authorized_keys $rightarrow$ 严格限制 .ssh 目录权限为 700 $rightarrow$ 关闭 sshd 密码认证

关于服务器添加客户端公钥的常见问题 Q&A

问:一个服务器用户可以添加多个客户端公钥吗?

答:可以。authorized_keys 文件支持多行存储,每行代表一个公钥,你可以将不同开发者的公钥依次追加到该文件中,服务器在验证时会依次匹配,只要客户端持有其中任何一个对应的私钥即可登录。

问:如果私钥丢失了,还能通过公钥登录吗?

答:不能,公钥仅用于验证,私钥用于签名,如果私钥丢失且服务器关闭了密码登录,你将彻底失去该用户的 SSH 访问权限,此时必须通过云平台控制台的救援模式或 VNC 终端登录,手动删除或更换 authorized_keys 中的公钥。

问:公钥和私钥在传输过程中可以互换吗?

答:绝对不可以,公钥(Public Key)是公开的,可以随意发送给任何服务器;私钥(Private Key)必须严格保存在本地且不被任何人知晓,如果将私钥上传至服务器,一旦服务器被攻破,攻击者将获得该私钥并能以此身份访问所有信任该私钥的其他服务器。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/488504.html

(0)
Fluent Python这本书值得读吗,Python进阶书籍推荐有哪些?
上一篇 2026年7月12日 20:11
网站cdn查询怎么做?如何快速检测网站正在使用的CDN服务商?
下一篇 2026年7月12日 20:13

相关推荐

  • iframe边框_iFrame

    如果你想让iframe边框消失或自定义样式,通过CSS设置border属性或使用frameborder属性即可实现,iframe边框的默认表现与常见困惑在HTML中,iframe元素自带边框的历史由来已久,早期HTML4规范里,iframe默认有2像素宽的outset边框,颜色为灰色,进入HTML5时代后,浏览……

    2026年8月13日
    600
  • i前缀域名适合做用户名前缀吗,有什么好处?

    i前缀域名和用户名前缀的核心取舍在于:它是品牌记忆点的放大器,但对SEO权重和长期资产积累并无直接加分,选得好能在传播层面节省大量解释成本,选得差则会让用户反复确认地址,从业内共识和实际操作经验来看,i前缀的核心价值并非技术指标,而是“第一人称代入感”和“极简品牌识别”的结合,下面从注册成本、适用场景、组合逻辑……

    2026年8月21日
    500
  • itemtemplate_

    itemtemplate_的语义化结构使用正确的HTML标签能让爬虫快速识别重点,itemtemplate_中应包含唯一的h1标题,并使用article、nav、aside等语义标签划分内容区域,每个页面必须有独立的meta描述标签,避免多页面共用同一描述,从而降低重复内容风险,itemtemplate_加载速……

    2026年8月20日
    500
  • Ollama如何更新大模型?

    Ollama 更新大模型的核心逻辑是删除旧版本并重新拉取最新镜像,通过执行 ollama rm 和 ollama pull 命令即可实现模型的无缝升级,无需重新安装软件本身,很多用户在使用 Ollama 时,常误以为更新模型像更新微信那样自动完成,或者需要去官网下载新的安装包覆盖旧文件,Ollama 的设计哲学……

    2026年6月19日
    4010
  • 服务器ip地址和主机名有什么区别?,怎么查

    服务器IP地址是网络中的位置坐标,主机名是便于记忆的标签,两者通过DNS解析映射,但管理服务器时必须分开理解并正确配置,否则会导致网络不通、服务不可用等严重问题,服务器IP地址和主机名的核心区别很多新手在配置服务器时,会把IP地址和主机名混为一谈,它们服务于完全不同的层面,IP地址是网络层的逻辑地址,用于设备之……

    2026年7月25日
    1100
  • IoT数据托管_IoT数据分析

    对于IoT数据托管与数据分析,选型核心在于明确设备规模、实时性要求和预算,多数场景下采用云托管+专业分析平台是兼顾效率与成本的主流方案,IoT数据托管平台哪家好?从场景与需求出发做对比选择IoT数据托管平台,不能只看品牌或价格,关键要匹配业务场景,不同平台在连接能力、存储策略、延迟控制上差异明显,以下从三个维度……

    2026年8月19日
    1600
  • 服务器主机装电脑需要什么配置,大概多少钱?

    服务器主机装电脑完全可行,但成败取决于配件选择与兼容性验证,只要抓住核心用途并严格测试,自组服务器足以胜任多数中小型业务和家庭实验室需求,服务器主机装电脑配置怎么选配置是自组服务器的第一道门槛,不同用途对配件的要求差异很大,不能照搬台式机思路,以下重点围绕处理器、内存、硬盘和远程管理展开,涵盖常见场景,处理器与……

    2026年7月25日
    1400
  • 如何做好idc机房运维和机房管理?,有哪些注意事项

    idc机房运维的核心答案:无论自建还是托管,机房管理的本质是用制度化巡检、标准化变更和分级故障响应,把宕机概率压到最低,而不是等出事了再救火,机房不是装修完通上电就能高枕无忧的地方,机柜里堆着几十台设备,空调一停温度三分钟就飙到五十度,配电柜空开跳闸可能让整个楼层业务瘫痪,idc机房运维干的就是这些脏活累活细活……

    2026年8月7日
    1000
  • 服务器客户端结构图是怎样的?服务器客户端架构详解

    服务器客户端结构图本质上是描绘数据如何在请求端与处理端之间流转的视觉蓝图,它通过清晰的层级划分和交互逻辑,帮助开发者快速定位系统瓶颈并优化架构设计,理解C/S架构的核心逻辑与演变在深入绘制结构图之前,我们需要先厘清“服务器”与“客户端”这两个角色的本质关系,这不仅仅是代码的存放位置不同,更是责任边界的划分,传统……

    2026年7月8日
    2510
  • 如何打开ipab证书列表,证书列表在哪查看呢?

    在IPAB系统中开启证书列表,需通过“设置-描述文件与设备管理”路径,或使用特定控制台命令调出底层数据面板进行查看和管理,ipab怎么开证书列表:基础操作与路径详解咱们在折腾苹果企业签名或者内测分发的时候,IPAB作为一个高频使用的设备管理工具,其底层的证书管理功能经常让人找不着北,很多刚接触这块业务的朋友,面……

    AI资讯 2026年8月9日
    400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注