ssh服务器端的配置文件有哪些?,怎么配置?

SSH服务器端的核心配置文件是/etc/ssh/sshd_config,同时依赖主机密钥文件和用户授权密钥文件,正确理解这些文件是保障远程管理安全的基础。

SSH服务器端配置文件有哪些?完整清单与位置说明

SSH服务端配置文件主要存放在/etc/ssh/目录下,不同发行版可能略有差异,但核心文件一致,下表列出最关键的配置文件及其作用:

文件路径 类型 作用
/etc/ssh/sshd_config 服务端主配置 控制端口、认证方式、登录限制等
/etc/ssh/ssh_host_rsa_key 主机密钥(RSA) 服务器身份验证,需严格保密
/etc/ssh/ssh_host_ecdsa_key 主机密钥(ECDSA) 同上
/etc/ssh/ssh_host_ed25519_key 主机密钥(Ed25519) 同上
~/.ssh/authorized_keys 用户授权密钥 存放客户端公钥,实现免密登录
/etc/ssh/ssh_config 客户端配置文件 影响该服务器作为客户端时的行为
/etc/ssh/sshd_config.d/ 配置片段目录 可包含多个配置文件,避免直接修改主文件
  • 主机密钥文件:权限必须为600,属主root,若权限错误,sshd会拒绝启动,行业共识认为,主机密钥泄漏可能导致中间人攻击,因此需定期调整密钥算法并备份。
  • authorized_keys:每个用户家目录下的.ssh/authorized_keys,权限为600,目录权限700,SSH服务在验证用户时读取该文件。
  • sshd_config.d:现代Linux发行版(如Ubuntu 20.04+、CentOS 8+)支持此目录,可通过Include /etc/ssh/sshd_config.d/.conf包含其他配置,便于管理。

实操:查看所有文件列表:

ssh服务器端的配置文件有哪些?,怎么配置?

ls -l /etc/ssh/

重点解析sshd_config:常用配置项与修改方法

sshd_config是SSH服务端最核心的配置文件,每行一个配置,格式为指令 参数,修改后需执行sshd -t检查语法,然后重启服务。

常用配置项

  • Port:指定监听端口,默认22,建议修改为高位端口(如2222),显著减少自动扫描攻击。
  • ListenAddress:绑定特定IP地址,如0.0.0表示所有接口。
  • PasswordAuthentication:是否允许密码认证,生产环境建议设为no,仅依赖密钥认证。
  • PubkeyAuthentication:开启公钥认证,默认yes。
  • PermitRootLogin:控制root登录,推荐prohibit-password,禁止密码但允许密钥登录。
  • AllowUsers / DenyUsers:白名单/黑名单用户,有效限制登录账号。
  • MaxAuthTries:最大认证尝试次数,默认6,可设为3。
  • ClientAliveIntervalClientAliveCountMax:空闲超时检测,避免僵尸连接。
  • Subsystem sftp:内置SFTP子系统,用于文件传输。

配置示例

Port 2222
ListenAddress 0.0.0.0
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin prohibit-password
AllowUsers admin devops
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2

修改方法:使用vim /etc/ssh/sshd_config编辑,保存后执行sshd -t确认无错误,然后systemctl restart sshd

ssh_config和sshd_config有什么区别?对比详解

很多新手会对这两个文件混淆,它们虽然名字相似,但作用完全不同。

ssh服务器端的配置文件有哪些?,怎么配置?

对比项 ssh_config(客户端配置) sshd_config(服务端配置)
作用对象 SSH客户端(连接其他服务器) SSH服务端(接受连接)
位置 /etc/ssh/ssh_config /etc/ssh/sshd_config
主要指令 Host, Port(默认连接端口), ForwardAgent, Compression Port, ListenAddress, PasswordAuthentication, PermitRootLogin
修改后生效 立即对后续新连接生效 需要重启sshd服务
优先级 用户级~/.ssh/config覆盖全局配置 没有用户级覆盖,但sshd_config.d可拆分
  • ssh_config:主要控制客户端的行为,如默认使用哪个密钥、是否开启X11转发等,如果服务器也作为客户端连接其他机器,修改此文件会影响对外连接。
  • sshd_config:控制服务端行为,如允许哪些用户登录、使用哪种认证方式。

修改ssh配置文件后需要重启吗?正确操作步骤

修改sshd_config后必须重启sshd服务,否则新配置不生效。 而修改ssh_config后无需重启,但需开启新连接才会生效。

重启SSH服务的命令

  • 使用systemd:sudo systemctl restart sshd(或ssh.service)
  • 使用SysV init:sudo service sshd restart

安全操作流程

  1. 编辑配置文件前先备份:cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
  2. 编辑文件:vim /etc/ssh/sshd_config
  3. 检查语法:sshd -t,若输出无错误,则继续;若有错误,根据提示修正。
  4. 重启服务:systemctl restart sshd
  5. 验证新配置是否生效:sshd -T | grep -E "port|passwordauthentication" 查看当前参数。

注意:如果修改了端口,需要确保防火墙放行新端口,且SELinux/AppArmor策略已更新,建议保留一个旧端口会话,测试新端口可用后再关闭旧端口,避免锁定。

ssh服务器端的配置文件有哪些?,怎么配置?

最安全的SSH配置参数实战

安全配置的核心是禁用密码、密钥登录、限制用户、修改端口、启用日志,以下是经过验证的安全配置模板:

Port 2222
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no
AllowUsers devops
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2
LogLevel VERBOSE
  • 禁用密码登录(PasswordAuthentication no)后,仅允许密钥认证,大大降低暴力破解风险。
  • 禁止root直接登录(PermitRootLogin no),日常使用普通用户,需要提权时使用sudo。
  • 使用AllowUsers白名单,只允许特定用户登录。
  • 降低MaxAuthTries减少攻击尝试次数。
  • 开启详细日志(LogLevel VERBOSE),便于审计。

建议定期更新主机密钥算法,使用更强的Ed25519算法:ssh-keygen -t ed25519 -f /etc/ssh/ssh_host_ed25519_key -N "",并移除旧算法。

常见问题与排查Q&A

SSH配置文件在哪?如何快速查看当前配置?

服务端配置文件位于/etc/ssh/sshd_config,查看有效配置(排除注释和空行):grep -E "^[^#]" /etc/ssh/sshd_config | grep -v "^$",也可使用sshd -T输出当前所有生效配置,包含默认值。

修改端口后无法连接,可能的原因是什么?

原因主要有三个:防火墙未放行新端口、SELinux限制、sshd未重启,检查防火墙规则:firewall-cmd --list-all(CentOS)或iptables -L -n,如果使用SELinux,需添加端口:semanage port -a -t ssh_port_t -p tcp 2222,配置无误后执行sshd -t并重启服务。

authorized_keys文件权限设置错误如何处理?

SSH要求authorized_keys文件权限为600,目录权限为700,如果权限过大,SSH会忽略该文件,导致密钥认证失败,修复命令:chmod 600 ~/.ssh/authorized_keys; chmod 700 ~/.ssh,同时确认属主是当前用户。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/520223.html

(0)
服务器电脑主机也要开机吗?,为什么需要开机?
上一篇 2026年7月26日 09:15
HTML5本地存储大小有限制吗?html5本地存储容量限制
下一篇 2026年6月10日 01:40

相关推荐

  • 服务器硬盘如何选择?存储扩容选购技巧指南

    服务器硬盘存储是数据中心物理基础设施的核心载体,其性能、可靠性和容量直接决定了业务应用的流畅度、数据安全性和扩展潜力,选择合适的存储解决方案并非简单的容量叠加,而是需要深入理解技术特性、业务需求与未来规划的精密匹配, 存储介质:性能与容量的基石现代服务器存储主要依赖于三种技术:机械硬盘 (HDD):原理: 依赖……

    2026年2月7日
    11210
  • 个人域名能备案企业吗,个人域名备案企业需要哪些材料

    个人域名通常无法直接备案为企业主体,必须先将域名所有权变更至企业名下,或通过企业营业执照进行备案,个人身份与企业资质在备案审核中属于互斥关系,很多站长在搭建网站时,手里攥着一个注册多年的个人域名,看着竞争对手的企业官网排名靠前,心里难免犯嘀咕,是不是换个企业域名就能让百度爸爸更青睐?或者干脆把个人域名过户给公司……

    服务器运维 2026年6月10日
    3000
  • 个人网站上传视频怎么操作,个人网站上传视频

    个人网站上传视频的最佳方案是结合自有服务器存储与CDN加速,或采用“自建CMS+第三方云存储”的混合架构,以确保加载速度、SEO权重传递及长期成本控制,在2026年的互联网生态中,单纯依赖视频平台分发内容已无法满足品牌独立性的需求,许多站长发现,将视频直接嵌入个人网站不仅能提升用户停留时长,还能通过结构化数据增……

    服务器运维 2026年5月25日
    5300
  • 服务器怎么使用镜像,服务器镜像安装步骤详解

    服务器使用镜像的本质是将预配置的操作系统环境完整复制并部署到物理或虚拟硬件上,这一过程旨在实现快速交付、环境一致性以及灾难恢复,核心操作流程可归纳为三个关键阶段:镜像文件的准备与获取、系统引导与环境配置、以及部署后的验证与优化,掌握这一流程,能够显著提升运维效率,确保业务系统的稳定性, 镜像选型与获取策略在执行……

    2026年3月22日
    8900
  • 服务器提醒是什么意思?服务器报警原因及解决方法详解

    服务器稳定性直接决定了业务的连续性与数据的安全性,建立一套完善且敏感的监测体系,是规避运维风险、保障系统高可用的核心策略,服务器提醒机制并非简单的故障通报,而是业务连续性保障的最后一道防线,其核心价值在于将“事后补救”转变为“事前预防”与“事中快速响应”, 通过精准的阈值设定、多渠道的告警触达以及智能化的降噪处……

    2026年3月10日
    12100
  • 服务器更换系统盘后巨卡怎么办,服务器重装系统后卡顿怎么解决?

    服务器在更换系统盘后出现性能严重下降,表现为响应迟钝、高负载甚至无法远程连接,这通常并非硬件故障,而是由驱动程序缺失、I/O调度算法不匹配或系统资源初始化冲突引起的,核心结论在于:新系统镜像与底层硬件架构(特别是存储控制器)的兼容性问题,以及未针对高性能磁盘(如SSD)进行内核参数调优,是导致卡顿的根本原因……

    2026年2月22日
    11900
  • 服务器搭建个人网站难吗?个人服务器建站详细教程

    服务器搭建个人网站的核心在于精准的架构规划、系统化的环境配置以及严密的安全防护,而非单纯的技术堆砌,一个高效、稳定的个人网站,必须建立在可靠的服务器基础之上,通过合理的域名解析、Web环境搭建、程序部署及安全优化,形成闭环的站点生态,这不仅是技术实现的过称,更是对网络资源整合能力的体现, 前期规划:服务器选型与……

    2026年3月4日
    12300
  • 个人主页申请域名怎么操作?个人网站域名注册流程

    个人主页申请域名是建立独立网络身份的关键第一步,建议优先选择简短易记且与个人品牌强相关的.com或.cn后缀,并通过正规注册商完成实名认证以符合国内合规要求,在数字化生存成为常态的2026年,拥有一个专属的个人域名不再仅仅是技术极客的爱好,而是职场人、创作者和自由职业者构建数字资产的基石,它就像你在互联网世界里……

    2026年6月16日
    2700
  • 服务器导出文件到本地怎么操作?服务器文件导出方法详解

    服务器导出文件到本地的高效与安全,取决于选择正确的传输协议、配置安全的连接环境以及采用自动化的同步策略,这三者构成了数据迁移工作的核心铁三角,对于运维人员和开发者而言,掌握这一流程不仅是操作技能的体现,更是保障数据资产完整性与安全性的关键环节,核心传输协议的选择与对比在执行数据导出任务时,首要决策是选择传输协议……

    2026年4月7日
    8400
  • 服务器目录是什么样子的?一图看懂标准服务器目录结构图解

    服务器目录结构,本质上是一个树状的层级文件系统,是操作系统组织和管理所有文件(包括系统文件、应用程序、配置文件、用户数据和日志等)的核心框架,一个清晰、标准化且符合最佳实践的目录结构,是服务器稳定、安全、高效运行的基础, 核心骨架:理解根目录(/)下的关键节点在类Unix系统(如Linux发行版)中,一切皆文件……

    2026年2月6日
    14300

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注