ssh密钥认证是点对点信任,每台服务器单独存储公钥;证书认证是中心化信任,依赖ca签发带身份和有效期的证书,必须同时配置用户证书和主机证书才能防中间人攻击。

SSH 密钥认证:单机免密登录(最常用)
适合个人管理几台服务器,操作简单但需逐台部署。
-
生成密钥对:优先选
ed25519(速度快、安全性高),命令:ssh-keygen -t ed25519 -a 100 -C "your-name@2026"
若要兼容老旧系统,改用-t rsa -b 4096 -o -
上传公钥到服务器:用
ssh-copy-id一键完成(推荐):ssh-copy-id user@server-ip
它自动创建~/.ssh目录、设置权限、追加公钥到authorized_keys -
服务端确认启用:检查
/etc/ssh/sshd_config中这三行已开启且未注释:PubkeyAuthentication yesAuthorizedKeysFile .ssh/authorized_keysPasswordAuthentication no(禁密码后务必先测试密钥能登再重启) -
客户端免输路径:把私钥放
~/.ssh/id_ed25519,OpenSSH 会自动识别;多个密钥可用~/.ssh/config绑定:Host myserver<br> HostName 192.168.1.100<br> User admin<br> IdentityFile ~/.ssh/work_key
SSH 证书认证:企业级集中管控(防中间人+可吊销)
必须同时配用户证书和主机证书,缺一不可——只配用户证书,仍可能被钓鱼主机欺骗。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
-
先建离线 CA:拿一台不联网、不开放 SSH 的机器做 CA,生成密钥:
ssh-keygen -t rsa -b 4096 -f /etc/ssh/ca_key -C "ca@prod"
私钥设强密码、权限600、离线备份;公钥提取命令:ssh-keygen -L -f /etc/ssh/ca_key.pub,取开头ssh-rsa AAAA...那整行 -
签用户证书(在 CA 上执行):
ssh-keygen -s ca_key -I alice-dev -n alice -V +30d id_ed25519.pub-n alice指定登录用户名,-V +30d设 30 天有效期,生成id_ed25519-cert.pub -
签主机证书(在每台目标服务器上执行):
ssh-keygen -s /path/to/ca_key -I web01 -h -V +52w /etc/ssh/ssh_host_rsa_key.pub-h是关键标志,生成ssh_host_rsa_key-cert.pub,并更新sshd_config:HostCertificate /etc/ssh/ssh_host_rsa_key-cert.pub -
服务端信任 CA:把 CA 公钥(上一步提取的那行)存为
/etc/ssh/ca_key.pub,在sshd_config加:TrustedUserCAKeys /etc/ssh/ca_key.pubPubkeyAuthentication yesPasswordAuthentication no
重启前必跑sshd -t校验配置 -
客户端自动使用:把私钥
id_ed25519和对应证书id_ed25519-cert.pub放同目录~/.ssh/,文件名严格一致;OpenSSH 7.2+ 会自动携带证书连接,无需额外参数
关键区别与避坑提醒
密钥认证是“你有这把钥匙就能开这把锁”,证书认证是“你持有效期内、由可信机构盖章的通行证,且确认门确实是真门”。别跳过主机证书——否则中间人攻击依然成立。也别把 CA 私钥放线上服务器,那是最高风险点。证书有效期建议设短(如 7–30 天),配合自动化轮换,比长期有效的密钥更安全。










