统信uos ssh安全加固需围绕“谁、从哪、怎么连”设防:禁用密码登录强制密钥认证,禁止root直接远程登录,修改默认端口并配合防火墙放行、限制访问源与认证尝试次数,启用sshv2协议、心跳机制及关闭dns解析等会话优化配置。

服务器 SSH 安全加固不是堆砌配置,而是围绕“谁、从哪、怎么连”三个核心问题层层设防。重点在于关闭默认风险入口、收紧认证方式、限制连接行为,并确保每次修改后可回退、可验证。
禁用密码登录,强制密钥认证
密码是暴力破解的突破口,密钥登录才是生产环境底线。操作前务必确认已成功配置密钥登录并能稳定连接,否则可能被锁死。
- 编辑 /etc/ssh/sshd_config,设置 PasswordAuthentication no
- 确保 PubkeyAuthentication yes 已启用(默认通常开启)
- 重启服务:sudo systemctl restart sshd
- 验证:新终端尝试密码登录应失败,密钥登录仍正常
禁止 root 直接远程登录
root 账号名固定、权限最大,是攻击者首要目标。禁止直接登录可迫使攻击者先突破普通用户,再提权,大幅增加攻击成本。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 在 /etc/ssh/sshd_config 中设置 PermitRootLogin no
- 日常运维使用普通用户登录,需执行特权命令时用 sudo
- 如必须保留 root 登录能力(极少数场景),改用 PermitRootLogin prohibit-password,仅允许密钥登录
改端口 + 限访问源 + 控制连接频率
这三项组合能显著过滤掉大量自动化扫描和低级爆破流量,属于低成本高收益的防护层。
- Port 2222(或其它大于1024的端口)——改完后立即在防火墙放行新端口(如 sudo ufw allow 2222)
- AllowUsers user1@192.168.1.0/24 user2@10.0.0.5 —— 只允许可信用户从指定IP登录
- MaxAuthTries 3 —— 单次连接最多试3次密码/密钥,超限即断开
- LoginGraceTime 30 —— 登录窗口仅30秒,减少无效连接占用
加固协议与会话生命周期
防止协议降级攻击、中间人劫持,同时避免无人值守的长连接成为隐患。
- Protocol 2 —— 明确禁用已淘汰且不安全的 SSHv1
- ClientAliveInterval 300 和 ClientAliveCountMax 0 —— 每5分钟发心跳,一次失败即断开,释放僵尸连接
- UseDNS no —— 关闭反向DNS解析,加快登录速度,避免因DNS故障导致连接延迟或失败
- IgnoreRhosts yes 和 HostbasedAuthentication no —— 禁用基于主机的信任机制,消除潜在绕过点










