服务器SSH登录配置需要注意什么?, 怎么设置

配置服务器SSH登录的核心是修改sshd_config文件、启用密钥认证并禁用密码登录,同时配合防火墙规则限制访问来源。

下面我从零开始,一步步带你完成SSH登录配置,包括基础安装、密钥设置、云服务器差异以及安全强化。

10分钟手把手教你通过SSH,使用密钥/账号远程登录Linux服务器(Windows/macOS)
加载中
10分钟手把手教你通过SSH,使用密钥/账号远程登录Linux服务器(Windows/macOS)

如何配置SSH登录服务器?从基础到安全

安装并启动SSH服务

大多数Linux服务器默认安装OpenSSH,可以通过以下命令检查状态:

sudo systemctl status sshd

如果未安装,使用包管理器安装:

  • Debian/Ubuntu:sudo apt update && sudo apt install openssh-server
  • CentOS/RHEL:sudo yum install openssh-server

安装后,启动服务并设置开机自启:

sudo systemctl start sshd
sudo systemctl enable sshd

创建普通用户并配置sudo权限

为了安全,建议不要直接使用root操作,创建一个普通用户:参考2

sudo adduser myuser

并赋予sudo权限(Ubuntu):

sudo usermod -aG sudo myuser

CentOS将用户加入wheel组:

sudo usermod -aG wheel myuser

修改sshd_config文件

核心配置文件是/etc/ssh/sshd_config,修改前备份:

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak

使用编辑器打开,修改以下参数:

  • Port 22 → 改为自定义端口,如Port 2222,减少被扫描风险。
  • PermitRootLogin yes → 改为PermitRootLogin no,禁止root直接登录。
  • PasswordAuthentication yes → 暂时保持yes,等密钥配置好后改为no。
  • PubkeyAuthentication yes → 确保启用。

修改后,用sudo sshd -t检查语法是否正确,然后重启服务:

sudo systemctl restart sshd

配置防火墙或安全组

如果服务器使用防火墙,需要放行新端口:

  • 使用ufw(Ubuntu):sudo ufw allow 2222/tcp
  • 使用firewalld(CentOS):sudo firewall-cmd --permanent --add-port=2222/tcp && sudo firewall-cmd --reload
  • 使用iptables:sudo iptables -A INPUT -p tcp --dport 2222 -j ACCEPT(注意保存规则)

如果是云服务器,还需要在安全组添加入站规则,允许自定义TCP端口。

服务器SSH登录配置需要注意什么?, 怎么设置

测试连接

从客户端执行:

ssh -p 2222 myuser@your_server_ip

如果成功,基础配置完成,如果连接失败,检查防火墙是否放行,以及sshd是否正常运行。

使用SSH Config文件简化连接

在客户端创建~/.ssh/config,配置:

Host myserver
    HostName your_server_ip
    Port 2222
    User myuser
    IdentityFile ~/.ssh/id_ed25519

之后只需执行ssh myserver即可连接,不需要每次输入IP和端口。

SSH登录服务器密钥配置与密码配置对比

密码登录虽然简单,但安全性较低,密钥认证使用公钥和私钥,安全性更高。

生成密钥对

在客户端执行:

ssh-keygen -t ed25519 -a 100

也可以使用RSA:ssh-keygen -t rsa -b 4096,建议设置密码短语(passphrase),为私钥增加一层保护。参考2

部署公钥

使用ssh-copy-id将公钥复制到服务器:

ssh-copy-id -i ~/.ssh/id_ed25519.pub -p 2222 myuser@your_server_ip

如果该命令不可用,手动复制公钥内容到服务器~/.ssh/authorized_keys文件,并设置权限600

测试密钥登录

执行:

ssh -p 2222 myuser@your_server_ip

如果无需密码直接登录,说明密钥认证成功,此时可以禁用密码登录:在sshd_config中设置PasswordAuthentication no,重启服务。

密钥管理注意事项

  • 私钥文件权限必须为600,否则SSH会拒绝使用。
  • 建议使用密码短语保护私钥,但每次使用需要输入,可以用ssh-agent缓存。
  • 如果私钥丢失,需要重新生成并部署新公钥,同时移除旧公钥。
  • 多个服务器可以复用同一个密钥对,但建议每个服务器使用不同密钥,便于撤销。

对比分析

服务器SSH登录配置需要注意什么?, 怎么设置

特性 密码认证 密钥认证
安全性 较低,易受暴力破解 较高,依赖密钥文件
便利性 记住密码即可 需要管理密钥文件
配置难度 无需额外配置 需要生成和部署密钥
推荐场景 临时、低安全环境 生产环境、高安全要求

行业共识认为,密钥认证应作为SSH登录的首选方式,多数情况下,使用密钥认证能显著降低被入侵的风险。

云服务器SSH登录配置实战

云服务器厂商如简米云、酷番云、AWS,在创建实例时通常提供密钥对选项,如果选择密钥对,会自动配置公钥,你只需下载私钥,初次登录时:

ssh -i /path/to/private_key -p 22 user@public_ip

安全组配置

云服务器安全组相当于虚拟防火墙,需要添加入站规则:

  • 简米云:在安全组中,添加自定义TCP,端口为你的SSH端口,授权对象为你的IP(如x.x.x.x/32)。
  • 酷番云:类似,添加规则,来源为你的IP,协议端口为TCP:22(或自定义端口)。
  • AWS:在安全组中,添加入站规则,类型为SSH,源为你的IP。

如果修改了端口,记得同步更新安全组规则。

SSH连接排查步骤

当连接失败时,按以下顺序排查:

  • 检查安全组规则是否放行了端口。
  • 检查服务器防火墙是否放行,sudo ufw statussudo firewall-cmd --list-all
  • 检查SSH服务状态:sudo systemctl status sshd
  • 检查密钥文件权限:ls -l ~/.ssh/id_ed25519,应为-rw-------
  • 查看认证日志:sudo tail -f /var/log/auth.log,定位具体错误。

使用fail2ban防护

fail2ban能自动阻止多次失败的登录尝试,安装:

sudo apt install fail2ban  # Ubuntu
sudo yum install fail2ban  # CentOS

配置/etc/fail2ban/jail.local,添加:参考2

[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 5
bantime = 3600

重启fail2ban:sudo systemctl restart fail2ban,这样,多次尝试登录失败的用户会被暂时封禁。

业内专家指出,云服务器安全配置中,SSH管理是重中之重,建议使用密钥认证并配合fail2ban等工具。

国内服务器SSH登录配置常见问题与优化

国内服务器用户常面临的问题包括:默认端口22被频繁扫描,弱密码容易被攻破,网络不稳定导致连接断开。

服务器SSH登录配置需要注意什么?, 怎么设置

更换端口

修改sshd_config中的Port为不常用端口,如2222、10022等,同时更新防火墙和安全组规则。

限制IP访问

通过防火墙只允许你信任的IP连接:

sudo iptables -A INPUT -p tcp --dport 2222 -s your_ip -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 2222 -j DROP

使用ufw:sudo ufw allow from your_ip to any port 2222 proto tcp

使用AllowUsers

在sshd_config中添加:

AllowUsers myuser

只允许特定用户登录,其他用户即使有密钥也无法连接。

配置KeepAlive

避免空闲连接断开:

ClientAliveInterval 60
ClientAliveCountMax 3

常见误区

  • 误认为修改端口后就绝对安全,实际上还需要禁用密码登录和限制IP。
  • 只使用密钥但忘记设置私钥权限,导致登录失败。
  • 修改sshd_config后未重启服务,导致配置不生效。

综合优化

建议同时启用密钥认证、禁用密码登录、更换端口、限制IP,如果考虑SSH登录服务器配置价格,这些措施几乎零成本,但能大幅提升安全性。

国内服务器如果使用云厂商,Web控制台通常提供远程连接功能,可以作为应急备用通道。

SSH登录服务器配置常见问题解答

问题1:SSH登录失败,提示”Permission denied (publickey)”怎么办?
检查公钥是否已添加到authorized_keys,确认sshd_config中PubkeyAuthentication设为yes,并重启服务,私钥文件权限必须为600,且所属用户正确。

问题2:我改了端口后SSH连不上了,如何处理?
如果当前会话还在,不要退出,先测试新端口,如果已断开,通过云控制台VNC或物理控制台登录,检查sshd_config错误或防火墙是否放行,建议保留至少一个管理通道。

问题3:密码登录和密钥登录哪个更便宜?
从直接成本看,两者均无额外费用,但密钥登录能避免因密码泄露导致的数据损失,长期来看性价比更高,多数情况下,推荐使用密钥登录。

通过以上配置,你的服务器SSH登录将更加安全可靠,检查你的服务器,确保配置符合最佳实践,避免因配置不当带来的风险。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/527460.html

(0)
服务器存储价格主要由哪些因素决定,怎么选择更划算?
上一篇 2026年7月29日 05:05
戴尔服务器128g内存2tb硬盘多少钱一台,值得买吗
下一篇 2026年7月29日 05:07

相关推荐

  • 小易ai大模型值得关注吗?小易ai大模型怎么样

    小易ai大模型值得关注吗?我的分析在这里,直接给出核心结论:值得高度关注,但需理性评估其应用场景与技术成熟度,作为国产大模型的新晋选手,小易ai大模型在垂直领域的数据处理能力和推理效率上展现出独特优势,尤其在企业级知识库构建和智能客服场景中表现突出,但与头部通用大模型相比,其生态完整性和多模态能力仍需迭代,以下……

    2026年3月11日
    15700
  • 企业私有大模型行业格局如何?企业私有大模型介绍分析

    企业私有大模型已从“技术尝鲜”步入“刚需落地”阶段,行业格局正经历剧烈分化,核心结论是:公有云大模型无法满足企业对数据安全、合规性及业务深度定制的需求,私有化部署已成为中大型企业的首选路径, 当前行业呈现出“底层算力寡头垄断、中层基座模型百家争鸣、上层行业应用垂直深耕”的金字塔格局,未来三年,不具备行业Know……

    2026年4月3日
    11200
  • npm和cdn区别是什么?npm和cdn区别

    npm和CDN的核心区别在于:npm是用于管理项目依赖包、代码构建和模块化的后端开发工具,而CDN是用于加速静态资源分发、提升用户访问速度的前端网络基础设施,两者在开发流程中互补而非替代,npm与CDN的本质角色差异在Web开发的生态系统中,npm和CDN经常被初学者混淆,因为它们都涉及“获取代码”这一动作,但……

    2026年6月12日
    4000
  • {vdn cdn}是什么,{vdn cdn}加速原理

    VDN与CDN并非替代关系,而是互补架构:CDN负责静态资源分发以加速访问,VDN(视频分发网络)则专注于视频流的实时传输、转码与直播调度,两者结合可实现音视频内容的极致加速与稳定播放,在2026年的数字化内容生态中,单纯依赖传统CDN已无法满足高清直播、低延迟互动及海量视频点播的需求,VDN作为垂直领域的深化……

    2026年7月8日
    4200
  • 宝塔CDN缓存怎么清除?宝塔面板CDN缓存清理方法

    宝塔面板CDN缓存清除的核心在于通过面板后台或API接口精准刷新资源,而非盲目等待自然过期,这是解决网站内容更新后用户仍看到旧版页面的唯一高效途径,很多站长在修改了网站图片、CSS样式或JS脚本后,发现前端页面毫无变化,第一反应往往是服务器没重启或者代码写错了,绝大多数情况下,问题出在CDN节点缓存上,CDN……

    2026年5月27日
    4400
  • 通义多模态大模型到底怎么样?通义大模型好用吗?

    通义多模态大模型在综合性能上表现优异,尤其在长文本处理、图文理解及代码生成等核心场景中展现出极高的实用价值,是目前国内大模型第一梯队的有力竞争者,它不仅在基准测试中跑分靠前,更在实际业务落地中解决了复杂问题,对于追求效率与精度的专业人士而言,是一款值得深度整合的生产力工具,核心能力深度解析作为阿里云推出的重磅产……

    2026年3月21日
    12100
  • 量化交易大模型怎么研究?量化交易大模型入门教程

    经过深入测试与实战复盘,量化交易的大模型应用并非简单的“AI选股”,而是将传统量化策略的构建效率提升了一个数量级,核心结论在于:大模型在量化领域的最大价值,目前不在于直接预测股价涨跌,而在于信息萃取、代码生成与策略逻辑的辅助构建,它能处理传统模型难以消化的非结构化数据,显著降低策略研发的技术门槛,让量化交易者能……

    2026年3月15日
    17900
  • 怎么网宿的cdn,网宿cdn怎么使用

    网宿CDN通过其全球分布的边缘节点网络,利用智能路由调度技术将内容缓存至离用户最近的服务器,从而显著降低延迟、提升加载速度并保障高并发下的业务稳定性,是2026年企业构建高性能互联网基础设施的核心选择,网宿CDN的核心技术架构与工作原理要理解网宿科技(Wangsu Technology)在2026年的竞争力,必……

    2026年7月10日
    19500
  • cdn a记录怎么设置,cdn加速配置教程

    CDN A记录配置的核心在于将域名解析指向CDN服务商提供的CNAME或专用IP,以实现静态资源的全球加速与负载均衡,具体操作需根据所选CDN厂商的规范进行DNS解析设置,在2026年的数字生态中,CDN(内容分发网络)已不再是单纯的技术选项,而是网站性能与用户体验的基础设施,A记录(Address Recor……

    2026年7月11日
    15400
  • 最成功的大模型真的很复杂吗?大模型为什么能成功

    最成功的大模型,其核心逻辑并非深不可测的“黑盒”,而是建立在“预测下一个字”这一简单而纯粹的数学逻辑之上,大模型的本质,就是通过海量数据训练,让机器学会了概率推理,它不需要像人类一样理解语法和逻辑,而是通过统计规律,精准地预测在特定上下文中,最可能出现的下一个字符是什么,这种看似简单的机制,在参数量达到千亿级别……

    2026年3月11日
    14000

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注