authorizedkeysfile 是 ssh 服务端指定公钥存放路径的配置项,核心作用是打破默认路径依赖、增强安全性;需在 /etc/ssh/sshd_config 中配置非标准路径(如 /etc/ssh/keys/%u/authorized_keys),配合严格权限、禁用密码登录及密钥限制选项方可有效加固。

AuthorizedKeysFile 指令不是用来“实现免密登录”的工具,而是 SSH 服务端(sshd)用于**指定公钥存放位置的配置项**。它的核心价值在于:打破默认路径依赖,把公钥文件从人人知晓的 ~/.ssh/authorized_keys 移走,从而增加攻击者定位和篡改公钥的难度——这是等保和运维加固中常被忽略但见效快的一环。
为什么要修改默认 AuthorizedKeysFile 路径
默认路径 ~/.ssh/authorized_keys 是公开知识,自动化扫描工具、恶意脚本甚至低权限入侵者都会优先检查该路径。一旦用户主目录可写或存在配置错误(如 .ssh 权限过宽),攻击者就可能直接覆盖或追加恶意公钥。将公钥移到非标准路径,配合严格权限控制,能有效干扰横向移动与持久化行为。
如何安全配置 AuthorizedKeysFile
操作需在服务端进行,且必须重启 sshd 才生效:
- 编辑
/etc/ssh/sshd_config,取消注释或新增一行:AuthorizedKeysFile /etc/ssh/keys/%u/authorized_keys
其中%u表示用户名,会自动展开为具体用户(如/etc/ssh/keys/alice/authorized_keys),避免所有用户共用同一文件 - 创建对应目录并设权:
sudo mkdir -p /etc/ssh/keys/alicesudo chown root:alice /etc/ssh/keys/alicesudo chmod 750 /etc/ssh/keys/alice - 把该用户的公钥写入新路径:
echo "ssh-ed25519 AAAA... alice@work" | sudo tee /etc/ssh/keys/alice/authorized_keys - 严格限制文件权限:
sudo chmod 644 /etc/ssh/keys/alice/authorized_keys
注意:此处不能设为 600,否则 sshd(以 root 身份读取)可能因组权限缺失而拒绝加载(取决于系统 umask 和 OpenSSH 版本);644 + 正确的属组是更稳妥的选择 - 验证语法并重启:
sudo sshd -t && sudo systemctl restart sshd
搭配使用的加固要点
单改路径不等于安全,必须组合落地:
- 禁用默认路径继承:确保没有其他配置(如 Match 块、Include 引入的子配置)意外重置或覆盖 AuthorizedKeysFile
-
关闭密码登录:确认
PasswordAuthentication no和PubkeyAuthentication yes已启用,否则改路径无实际意义 -
限制密钥能力:在新 authorized_keys 文件中,每行公钥前添加限制选项,例如:
no-port-forwarding,no-X11-forwarding,command="/bin/false" ssh-ed25519 AAAA... alice@work -
避免绝对路径暴露用户列表:不要用
/etc/ssh/keys/authorized_keys_%u这类命名——它会让ls /etc/ssh/keys/直接列出所有授权用户,违背最小暴露原则
注意事项与常见陷阱
这个改动看似简单,实操中容易踩坑:
- SELinux 或 AppArmor 启用时,需额外放行新路径的读取权限,否则 sshd 会静默失败(可用
ausearch -m avc -ts recent查日志) - 使用
ssh-copy-id会失效——它只认默认路径,后续公钥分发必须改用 Ansible 的authorized_key模块或手动推送 - 若配置了
UsePAM yes,某些 PAM 模块(如 pam_access)可能仍按传统路径校验,需同步检查 PAM 配置 - 备份原
~/.ssh/authorized_keys并清空它,防止旧路径仍可被利用










