ssh密钥登录需系统性防护:优先用ed25519算法生成带强密码短语的密钥,私钥权限设为600;服务器端禁用密码认证、限制用户与ip、禁用root直连,并配合防火墙和fail2ban实现纵深防御。

SSH 密钥登录本身已是安全基线,但仅“生成密钥+上传公钥”远远不够。真正的安全加固,是围绕密钥全生命周期和SSH服务整体配置做系统性防护——既要防私钥泄露,也要堵住服务层漏洞,让暴力破解、中间人攻击、越权访问全部失效。
密钥生成与保管必须严格
密钥不是随便生成一个就能用。弱算法、无密码保护、随意存放,等于把钥匙挂在门把手上。
- 优先选 Ed25519 算法(比RSA更短、更快、更抗量子),命令:
ssh-keygen -t ed25519 -C "user@work-2026" - 生成时务必设置强密码短语(passphrase),长度建议16位以上,含大小写字母、数字和符号
- 私钥文件(如
id_ed25519)权限必须为600(chmod 600 ~/.ssh/id_ed25519),禁止组/他人读写 - 不要把私钥存网盘、Git仓库或截图发群——它等同于你的管理员密码
服务器端强制密钥认证并关闭密码入口
只要密码登录还开着,黑客就永远有试错机会。这一步必须做完再重启服务,否则前功尽弃。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- 编辑
/etc/ssh/sshd_config,确认以下三项已启用且无注释: PubkeyAuthentication yesPasswordAuthentication noPermitEmptyPasswords no- 保存后执行
sudo systemctl restart sshd(或sudo service ssh restart) - ⚠️ 操作前建议先用另一终端保持已登录会话,避免被踢出后无法连入
限制登录来源与用户范围
即使密钥合法,也不代表谁都能用、从哪都能连。最小权限原则在这里直接落地。
- 只允许特定用户登录:在
sshd_config中添加AllowUsers user1 user2 - 限制IP范围(如仅公司出口IP):
AllowUsers user1@192.168.10.0/24 user2@203.101.55.12 - 禁用 root 直接登录:
PermitRootLogin no(必须设,防止高危账户暴露) - 如用群晖NAS,还需在 DSM 控制面板 → 终端机和SNMP → 启用SSH后,额外勾选“仅允许使用密钥认证”
配合防火墙与日志监控形成纵深防御
密钥是第一道锁,防火墙是大门,日志是保安摄像头——三者缺一不可。
- 用
ufw或firewalld只开放必要端口(如改了SSH端口,就只放行新端口,关掉22) - 启用
fail2ban:自动扫描/var/log/auth.log,连续3次失败即封IP 24小时 - 检查登录日志是否记录完整:
sudo grep "Accepted publickey" /var/log/auth.log | tail -20 - 定期导出
authorized_keys文件做备份,并核对公钥指纹是否异常新增










