如何通过配置 SSH 安全协议版本与加密算法防止中间人攻击指南

舞姬之光

舞姬之光

2026-07-15

615人浏览

原创

强制使用sshv2并禁用降级,搭配curve25519等强kex、ed25519主机密钥、chacha20-poly1305加密及stricthostkeychecking预置指纹,三重协同防御中间人攻击。

如何通过配置 ssh 安全协议版本与加密算法防止中间人攻击指南

防止中间人攻击,关键不是“堵住所有漏洞”,而是让攻击者无法伪造可信连接——这需要从协议层、密钥验证和加密强度三方面协同加固。只改一个地方(比如只升级算法)效果有限,必须组合配置。

强制使用 SSH 协议 v2 并禁用降级可能

SSH-1 已被证实存在设计缺陷,支持弱加密且无法抵抗已知降级攻击。OpenSSH 9.0+ 默认已移除 SSH-1 支持,但老旧系统或自编译版本仍可能残留风险。

  • 检查服务端是否彻底禁用 v1:在 /etc/ssh/sshd_config 中确认没有 Protocol 1Protocol 1,2 行;应仅保留 Protocol 2(或直接删除该行,因 v2 是现代默认)
  • 禁止客户端主动降级:在客户端配置 ~/.ssh/config 中为关键主机添加:
    Host example.com<br>  Protocol 2<br>  KexAlgorithms +diffie-hellman-group14-sha256,diffie-hellman-group16-sha384

    (加号表示“追加而非覆盖”,确保不引入弱密钥交换)
  • 验证是否生效:用 ssh -vvv user@host 连接,观察日志中出现的 debug1: kex: algorithm:debug1: kex: host key algorithm: 是否均为 v2 相关算法,且无 ssh-rsassh-dss 等已弃用类型

选用抗量子、高熵的密钥交换与主机密钥算法

中间人能否成功,取决于他能否在密钥交换阶段冒充服务器。旧算法(如 diffie-hellman-group1-sha1ssh-rsa)已被攻破或存在签名绕过漏洞,必须淘汰。

Ralph Loop (Agent Mode)
Ralph Loop (Agent Mode)

引导 OpenClaw 代理使用 exec 和 process 工具执行 Ralph Wiggum 循环。通过 pty:true 提供正确的 TTY 支持,编排编码代理(Codex, Claude Code, OpenCode, Goose)。利用 PROMPT.md、AGENTS.md、SPECS 和 IMPLEMENTATION_PLAN.md 规划和构建代码。包含规划与构建模式、背压机制、沙箱及完成条件。用户请求循环,代理使用工具执行。

下载
  • 服务端强制强 KEX(密钥交换):
    /etc/ssh/sshd_config 设置:
    KexAlgorithms curve25519-sha256,ecdh-sha2-nistp521,diffie-hellman-group16-sha384,diffie-hellman-group18-sha512
  • 禁用不安全主机密钥类型:
    HostKeyAlgorithms ssh-ed25519,ecdsa-sha2-nistp384,rsa-sha2-512
    (明确排除 ssh-rsassh-dss;若需兼容老客户端,可保留 rsa-sha2-256,但不推荐)
  • 生成新主机密钥(覆盖旧密钥):
    sudo ssh-keygen -t ed25519 -f /etc/ssh/ssh_host_ed25519_key -N ""<br>sudo systemctl reload sshd

客户端预置可信指纹,跳过“yes/no”陷阱

用户随手敲 yes 是中间人攻击最常利用的入口。真正安全的做法是让客户端“提前认识”服务器,而不是现场判断。

  • 获取目标服务器真实公钥指纹:
    ssh-keyscan -t ed25519,ecdsa-sha2-nistp384 example.com | tee -a ~/.ssh/known_hosts
    (注意:用 tee -a 追加,避免覆盖已有可信条目)
  • 锁定校验行为:
    ~/.ssh/config 中为该主机明确启用严格校验:
    Host example.com<br>  StrictHostKeyChecking yes<br>  UserKnownHostsFile ~/.ssh/known_hosts<br>  # 可选:禁止接受新主机密钥<br>  # UpdateHostKeys no
  • 验证是否生效:删除本地 ~/.ssh/known_hosts 中对应条目后重连,应直接失败并报错 WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!,而非弹出交互提示

配合 MAC 与认证加密算法提升传输完整性

即使密钥交换安全,若传输层加密弱,攻击者仍可能篡改数据包。SSH 的 MAC(消息认证码)和 AEAD(认证加密)算法是最后防线。

  • 服务端启用 AEAD 加密(优先):
    Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com
  • 禁用 CBC 模式等易受填充预言攻击的算法:
    MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com,umac-128-etm@openssh.com
    -etm 表示 Encrypt-then-MAC,比传统 MAC 更安全)
  • 客户端可额外限制(非必需但更稳妥):
    ~/.ssh/config 添加:
    Host example.com<br>  Ciphers chacha20-poly1305@openssh.com<br>  MACs hmac-sha2-512-etm@openssh.com
PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

1989

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

268

21

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

9

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

7

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

8

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

4

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

3

10

火山引擎对象存储使用教程
火山引擎对象存储使用教程

火山引擎对象存储适合用于网站图片、视频文件、备份数据、静态资源和应用附件管理。本专题整理TOS控制台入口、存储桶创建、地域选择、权限设置、文件上传、访问链接生成、CDN加速、费用查看和常见上传或访问失败问题,帮助用户快速掌握对象存储基础操作。

2026.08.04

1

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习