ssh是生产环境唯一推荐的远程连接方式,必须禁用密码登录、改默认端口、使用4096位rsa或ed25519密钥认证,创建专用运维用户并禁止root直连,配合云安全组、系统防火墙及tmux/screen会话管理实现安全、稳定、可审计的远程访问。

服务器远程连接生产环境,核心是安全、稳定、可审计。不是连上就行,而是要确保每次操作可追溯、权限最小化、通信全程加密。
用对连接方式:SSH 是唯一推荐的入口
生产环境严禁使用密码明文登录或图形化远程工具(如VNC直连桌面)作为日常管理通道。SSH 是事实标准:
- 优先使用密钥认证:生成 4096 位 RSA 或 ED25519 密钥对,私钥本地保管,公钥部署到服务器
~/.ssh/authorized_keys;禁用密码登录(PasswordAuthentication no) - 改默认端口:把 SSH 服务从 22 改为非常规端口(如 22222),减少暴力扫描命中率
- 用 Xshell / Termius / macOS 原生 Terminal 连接,命令示例:
ssh -i ~/.ssh/prod-key.pem -p 22222 deploy@123.56.78.90
配好用户与权限:永远别用 root 直连
首次登录后立即执行权限隔离:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 创建专用运维用户(如
deploy),并加入sudo组:adduser deploy && usermod -aG sudo deploy - 禁止 root 远程登录:编辑
/etc/ssh/sshd_config,确认PermitRootLogin no,然后重启 SSH:sudo systemctl restart sshd - 所有操作通过
sudo执行,系统自动记录命令日志(/var/log/auth.log)
打通网络访问:不只是连得上,还要连得稳、连得准
生产环境常面临多层网络限制,需分层确认:
- 云平台安全组:在腾讯云/阿里云控制台,只放行你本地 IP 的指定 SSH 端口(如 22222),拒绝全网 0.0.0.0/0
-
系统防火墙:Ubuntu 用
ufw,CentOS 用firewalld,仅允许 SSH 和必要服务端口(如 80/443) - 内网穿透场景:若服务器无公网 IP,用 FRP 暴露 SSH 端口——frpc 在内网启动,frps 在有公网的跳板机上运行,外部通过 frps 地址连接
加一层保障:会话管理与审计
单次连接只是起点,生产环境要求可回溯、防误操作:
- 用
tmux或screen保持长会话,断线不丢任务,多人协作可共享会话 - 开启命令历史审计:确保
HISTTIMEFORMAT已设置,所有用户操作时间戳+命令完整记录 - 敏感操作前加
sudo -i切换到 root,但禁止长期 root 登录;删除临时文件、清空命令历史等动作本身也要留痕










