有哪些常用的 ssh 命令 参数可以提高安全性?

简介: 本指南系统梳理SSH安全加固要点:涵盖客户端命令行参数(如禁密码、严验主机密钥)、服务端`sshd_config`核心配置(禁root、白名单用户、关转发等),以及密钥权限规范与高阶实践(端口变更、fail2ban、私钥保护),全面提升远程访问安全性。(239字)

SSH 提升安全的常用参数与配置

分为命令行临时参数sshd_config服务端配置、客户端 ssh 参数三部分,规避弱密码、暴力破解、转发滥用等风险。

一、ssh 客户端命令行安全参数(ssh 命令时使用)

bash

# 基础安全连接示例
ssh -o参数 用户@ip

表格

参数 作用
-o StrictHostKeyChecking=yes 严格主机密钥检查,服务器密钥变化直接拒绝连接,防止中间人攻击;不自动接受陌生主机密钥
-o UserKnownHostsFile=/dev/null 不写入 known_hosts(临时测试用,生产不建议)
-o PasswordAuthentication=no 禁止密码登录,只允许密钥登录,客户端层面拒绝密码弹窗
-o ForwardAgent=no 关闭 Agent 转发,避免跳板机泄露本地私钥,高危,默认建议关闭
-o ForwardX11=no 关闭 X11 图形转发,避免漏洞利用
-o PermitLocalCommand=no 禁止本地命令执行
-o ConnectTimeout=10 连接超时 10 秒,防止挂住
-C 压缩传输(带宽差使用,安全无增益)
-2 强制使用 SSH‑2 协议,废弃 SSH‑1(现在新版默认就是 2)
-i /path/private.key 指定私钥文件,注意私钥权限必须600

示例,只允许密钥、拒绝密码、严格校验主机密钥:

bash

ssh -o PasswordAuthentication=no -o StrictHostKeyChecking=yes root@192.168.1.10

⚠️ForwardAgent=yes 很多人图方便开,风险很高:跳板机被入侵后攻击者可以使用你本地 agent 的私钥去访问其他机器,生产尽量不用。

二、服务端 /etc/ssh/sshd_config(最重要,防护服务器)

修改后必须执行 systemctl restart sshd

ini

# 1. 禁用密码登录,只密钥登录(最核心防暴力破解)
PasswordAuthentication no
ChallengeResponseAuthentication no

# 2. 禁止root直接ssh登录
PermitRootLogin no

# 3. 只允许指定用户登录,白名单
AllowUsers admin user01

# 4. 禁用废弃SSH1协议
Protocol 2

# 5. 关闭危险转发
X11Forwarding no
AllowAgentForwarding no
AllowTcpForwarding no      # 如果不需要端口转发就关掉;需要则设yes
PermitTunnel no

# 6. 减少会话闲置超时,空闲自动断开
ClientAliveInterval 300
ClientAliveCountMax 2

# 7. 最大认证尝试次数,防止暴力猜密码
MaxAuthTries 3

# 8. 限制最大并发会话
MaxSessions 5

# 9. 禁止空密码账户登录
PermitEmptyPasswords no

# 10. 公钥认证开启
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys

三、密钥文件权限(安全基石,权限不对 ssh 直接拒绝)

服务端

bash

chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
chown -R $user:$user ~/.ssh

客户端本地私钥

bash

chmod 600 id_rsa

四、其他安全实践

  1. 修改默认 22 端口Port 2222,降低自动化扫描攻击(不能解决真正入侵,仅减少日志噪音,不要当成主要安全手段)
  2. 配合防火墙 firewalld/iptables,只放行信任源 IP 访问 ssh 端口
  3. 安装 fail2ban,自动拉黑暴力爆破 IP
  4. 避免使用ssh -A(开启 agent 转发)
  5. 不要私钥设置无密码,私钥务必设置 passphrase;本地可用ssh‑agent缓存密码

五、排查命令

bash

# 查看sshd加载的有效配置
sshd -T

# 测试ssh配置语法是否错误,避免重启sshd直接断连
sshd -t
相关文章
人工智能 缓存 前端开发
7274 27
人工智能 JavaScript 开发工具
3479 6
开发工具 Swift git
1311 1
缓存 JavaScript Shell
1642 2
Shell API 调度
910 2
安全 机器人 API
687 2
|
15天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
1847 13
|
14天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
2171 121
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
|
12天前
|
编解码 弹性计算 云计算
MiniMax-H3 视频生成模型 — 一键部署与使用指南
MiniMax-H3是MiniMax开源的33B全模态视频生成模型,支持文生视频、图生视频、参考生视频三种模式,原生输出2K/15秒带立体声音频视频,已原生适配ComfyUI,并可通过阿里云计算巢一键部署。(239字)

热门文章

最新文章