有哪些常用的 ssh 命令 参数可以提高安全性?

简介: 本指南系统梳理SSH安全加固要点:涵盖客户端命令行参数(如禁密码、严验主机密钥)、服务端`sshd_config`核心配置(禁root、白名单用户、关转发等),以及密钥权限规范与高阶实践(端口变更、fail2ban、私钥保护),全面提升远程访问安全性。(239字)

SSH 提升安全的常用参数与配置

分为命令行临时参数sshd_config服务端配置、客户端 ssh 参数三部分,规避弱密码、暴力破解、转发滥用等风险。

一、ssh 客户端命令行安全参数(ssh 命令时使用)

bash

# 基础安全连接示例
ssh -o参数 用户@ip

表格

参数 作用
-o StrictHostKeyChecking=yes 严格主机密钥检查,服务器密钥变化直接拒绝连接,防止中间人攻击;不自动接受陌生主机密钥
-o UserKnownHostsFile=/dev/null 不写入 known_hosts(临时测试用,生产不建议)
-o PasswordAuthentication=no 禁止密码登录,只允许密钥登录,客户端层面拒绝密码弹窗
-o ForwardAgent=no 关闭 Agent 转发,避免跳板机泄露本地私钥,高危,默认建议关闭
-o ForwardX11=no 关闭 X11 图形转发,避免漏洞利用
-o PermitLocalCommand=no 禁止本地命令执行
-o ConnectTimeout=10 连接超时 10 秒,防止挂住
-C 压缩传输(带宽差使用,安全无增益)
-2 强制使用 SSH‑2 协议,废弃 SSH‑1(现在新版默认就是 2)
-i /path/private.key 指定私钥文件,注意私钥权限必须600

示例,只允许密钥、拒绝密码、严格校验主机密钥:

bash

ssh -o PasswordAuthentication=no -o StrictHostKeyChecking=yes root@192.168.1.10

⚠️ForwardAgent=yes 很多人图方便开,风险很高:跳板机被入侵后攻击者可以使用你本地 agent 的私钥去访问其他机器,生产尽量不用。

二、服务端 /etc/ssh/sshd_config(最重要,防护服务器)

修改后必须执行 systemctl restart sshd

ini

# 1. 禁用密码登录,只密钥登录(最核心防暴力破解)
PasswordAuthentication no
ChallengeResponseAuthentication no

# 2. 禁止root直接ssh登录
PermitRootLogin no

# 3. 只允许指定用户登录,白名单
AllowUsers admin user01

# 4. 禁用废弃SSH1协议
Protocol 2

# 5. 关闭危险转发
X11Forwarding no
AllowAgentForwarding no
AllowTcpForwarding no      # 如果不需要端口转发就关掉;需要则设yes
PermitTunnel no

# 6. 减少会话闲置超时,空闲自动断开
ClientAliveInterval 300
ClientAliveCountMax 2

# 7. 最大认证尝试次数,防止暴力猜密码
MaxAuthTries 3

# 8. 限制最大并发会话
MaxSessions 5

# 9. 禁止空密码账户登录
PermitEmptyPasswords no

# 10. 公钥认证开启
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys

三、密钥文件权限(安全基石,权限不对 ssh 直接拒绝)

服务端

bash

chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
chown -R $user:$user ~/.ssh

客户端本地私钥

bash

chmod 600 id_rsa

四、其他安全实践

  1. 修改默认 22 端口Port 2222,降低自动化扫描攻击(不能解决真正入侵,仅减少日志噪音,不要当成主要安全手段)
  2. 配合防火墙 firewalld/iptables,只放行信任源 IP 访问 ssh 端口
  3. 安装 fail2ban,自动拉黑暴力爆破 IP
  4. 避免使用ssh -A(开启 agent 转发)
  5. 不要私钥设置无密码,私钥务必设置 passphrase;本地可用ssh‑agent缓存密码

五、排查命令

bash

# 查看sshd加载的有效配置
sshd -T

# 测试ssh配置语法是否错误,避免重启sshd直接断连
sshd -t
相关文章
|
14天前
|
人工智能 监控 API
阿里云“领1亿+免费 Tokens”活动介绍:登录百炼平台即可享100万免费tokens,开启您的AI创想之旅
本文聚焦阿里云百炼面向新用户推出的普惠型AI权益活动,该活动以降低大模型体验门槛为核心,新用户开通服务后即可自动获得总规模至高1亿+的免费Tokens额度,覆盖通义千问3全系列、图像生成、文生视频等百余款平台官方模型,单款模型可领取100万免费Tokens。文章详细介绍了免费额度的覆盖范围、领取与使用全流程,同时配套说明“安心试用模式”、额度余量提醒、消费预警等防扣费保障机制,帮助开发者和中小团队零成本完成AI应用的前期开发与测试,避免意外产生付费调用费用。
|
2月前
|
人工智能 监控 测试技术
银行业AI架构:从裸调API到六层技能体系
# 银行AI智能体架构实战:从单体到Skill协同的技术演进 ## 痛点:银行IT架构的三重困境 走在任何一家银行的科技部走廊里,你都能听到同样的叹息:系统又慢了、需求又排不上、监管又来查了。这不是某一家银行的困境,而是整个银行业IT架构的共性问题。我们把它拆解为三重困境。 **困境一:单体系
|
2月前
|
人工智能 API 数据库
Kimi深夜突袭K3,2.8万亿参数超大水桶!直接跨入世界第一梯队!
老金我昨儿在网上瞎逛的时候,突然看到了Kimi K3的消息。 合计先打开官网看看开发者文档有没有啥信儿,结果刚打开官网,好家伙。。就看到已经上线了! ![Image](https://ucc.alicdn.com/pic/developer-ecology/p3shvhj26rigq_0488c34b2827443e9b77df8ee1e3a066.png) Kimi官网Chat窗口里已
|
2月前
|
机器学习/深度学习 缓存 人工智能
SSE流式传输稳定性进阶:心跳保活、断连重连、分片处理与双端容错实战.162
SSE(Server-Sent Events)是基于HTTP的单向流式协议,天然适配大模型逐字输出场景。具备轻量、兼容性好、自动重连、低内存占用等优势,相比WebSocket更契合服务端单向推送需求,是AI应用流式响应的理想选择。
464 7
|
3月前
|
运维 监控 数据可视化
大模型日志分析与异常诊断:自动定位推理故障、Prompt 问题,高效运维.150
本文系统阐述大模型日志的核心概念、分类(推理/服务/Prompt/异常日志)与结构化格式,详解日志分析三层目标(监控、定位、根因诊断)及异常分级(INFO至FATAL),结合Token关键指标与推理链路断点溯源,提供规则匹配、统计分析和大模型智能诊断三种实战方法,并附Python可视化与自动化诊断代码示例。
491 3
|
3月前
|
人工智能 JavaScript API
从 OpenClaw 到 Hermes Agent:安装、迁移、配置、实战演示
本文详解从OpenClaw迁移到Hermes Agent的全过程:Hermes是Nous Research推出的自进化AI Agent,具备记忆闭环、自主生成技能、跨会话学习等独特能力;迁移支持一键导入配置、记忆与技能,兼容Telegram等平台,安装简便,体验更透明高效。(239字)
525 2
|
3月前
|
自然语言处理 前端开发 安全
2026 世界杯钓鱼即服务平台攻击机理与防御体系研究
2026世界杯前夕,“Ghost Stadium”中文钓鱼即服务平台发动大规模攻击,涉案4.7–10亿美元,受害超4.7万人,窃取FIFA凭证2500+条,注册恶意域名超4000个。该平台采用React+Layui实现像素级克隆、SSO模拟与多语言适配,构建覆盖社交广告、搜索、IM的立体攻击网络。本文基于实证分析,提出检测、响应、溯源、治理闭环防御体系,强调跨机构协同与动态对抗。(239字)
326 10
|
4月前
|
JSON 自然语言处理 API
大模型应用:解锁大模型能力边界:Skill 与 Function Call的底层逻辑与实战应用.117
本文深入解析大模型能力扩展核心机制:Skill(技能)与Function Call(函数调用)的关系。Skill是标准化、可复用的能力单元(如计算器、天气查询),定义“能做什么”;Function Call是执行协议,实现“如何调用”。二者结合突破大模型在实时性、准确性、安全性上的局限,推动其从对话工具进化为可执行复杂任务的智能体。
682 6
|
5月前
|
人工智能 自然语言处理 安全
Windows 一键部署 OpenClaw 2.6.6 教程|5 分钟搞定本地 AI 智能体,告别复杂配置(技术分享喜欢点赞)
本文详解Windows一键部署OpenClaw 2.6.6(“小龙虾”)全流程:零代码、全可视化、内置依赖,5分钟搞定本地AI智能体。支持文件整理、浏览器自动化、微信联动等办公场景,附避坑指南与实操指令,小白友好,隐私安全有保障。