0

0

Linux SSH配置文件sshd_config详解

舞夢輝影

舞夢輝影

发布时间:2025-10-27 11:10:01

|

931人浏览过

|

来源于php中文网

原创

修改ssh配置可提升安全性与连接体验。1. port 2222减少攻击;2. listenaddress指定监听ip;3. protocol 2禁用不安全的ssh-1;4. permitrootlogin no禁止root直连;5. passwordauthentication no关闭密码登录;6. pubkeyauthentication yes启用密钥认证;7. allowusers限制登录用户;8. clientaliveinterval 300和clientalivecountmax 3设置超时断开;9. maxauthtries 3防暴力破解;10. permitemptypasswords no禁用空密码;11. authorizedkeysfile定义公钥路径;12. loglevel info增强日志记录;13. usedns no加快连接;14. 启用strictmodes、ignorerhosts等安全选项。修改后需sshd -t测试配置并重启服务。

linux ssh配置文件sshd_config详解

SSH(Secure Shell)是远程管理Linux系统最常用的协议之一。其中,sshd_config 是SSH服务端的主配置文件,控制着SSH守护进程(sshd)的行为。正确配置该文件不仅能提升安全性,还能优化连接体验。以下是对常见配置项的详细说明。

1. 端口(Port)

默认情况下,SSH服务监听在22端口。出于安全考虑,建议修改为非常用端口,减少自动化攻击。

Port 22
# 可以设置多个端口,例如:
Port 2222

修改后需重启sshd服务,并确保防火墙放行新端口。

2. 监听地址(ListenAddress)

指定sshd绑定的IP地址。适用于多网卡服务器,限制仅在特定接口监听。

ListenAddress 0.0.0.0
# 或指定具体IP:
ListenAddress 192.168.1.100

IPv6使用 :: 表示所有地址。

3. 协议版本(Protocol)

建议使用SSH协议第2版,更安全。

Protocol 2

SSH-1存在已知漏洞,不推荐启用。

4. 禁止root登录(PermitRootLogin)

直接允许root登录风险较高,建议关闭。

PermitRootLogin no
# 或允许密钥方式登录:
PermitRootLogin prohibit-password

通过普通用户登录后再su或sudo提权更安全。

5. 用户密码认证(PasswordAuthentication)

是否允许密码登录。若使用密钥认证,建议关闭密码登录。

PasswordAuthentication no

关闭前确保已配置好公钥登录,避免被锁在服务器外。

6. 公钥认证(PubkeyAuthentication)

启用基于密钥的身份验证,通常与PasswordAuthentication配合使用。

PubkeyAuthentication yes

用户的公钥保存在 ~/.ssh/authorized_keys 中。

7. 允许登录用户(AllowUsers / DenyUsers)

限制可登录的用户,提高安全性。

AllowUsers alice bob charlie@192.168.1.*

支持用户名、用户名+IP模式。也可用 AllowGroups 限制用户组。

8. 登录超时设置(ClientAliveInterval / ClientAliveCountMax)

防止连接长时间挂起或断线后无法重连。

A1.art
A1.art

一个创新的AI艺术应用平台,旨在简化和普及艺术创作

下载
ClientAliveInterval 300
ClientAliveCountMax 3

表示每300秒发送一次心跳,最多3次无响应则断开连接。

9. 登录尝试限制(MaxAuthTries / MaxSessions)

限制单次连接的认证尝试次数和会话数量。

MaxAuthTries 3
MaxSessions 10

防止暴力破解,合理设置避免误封正常用户。

10. 禁用空密码登录(PermitEmptyPasswords)

禁止使用空密码的账户通过SSH登录。

PermitEmptyPasswords no

即使系统中存在空密码用户,也不应允许其远程登录。

11. 使用密钥登录路径(AuthorizedKeysFile)

定义用户公钥存储位置,默认如下:

AuthorizedKeysFile .ssh/authorized_keys

可自定义路径,但需注意权限和SELinux策略。

12. 日志级别(LogLevel)

设置日志详细程度,便于排查问题。

LogLevel INFO
# 调试时可用 VERBOSE 或 DEBUG

日志通常记录在 /var/log/secure 或 /var/log/auth.log。

13. 禁用DNS反向解析(UseDNS)

关闭DNS查询可加快连接速度。

UseDNS no

否则sshd会尝试解析客户端IP的主机名,可能造成延迟。

14. 其他安全相关选项

  • StrictModes yes:检查用户主目录和.ssh目录权限
  • IgnoreRhosts yes:忽略.rhosts和.shosts文件
  • X11Forwarding no:禁用X转发,除非需要图形界面
  • PrintMotd no:登录时不显示/etc/motd内容

这些选项有助于减少潜在攻击面。

修改sshd_config后,务必使用以下命令测试配置语法,避免服务启动失败:

sudo sshd -t

确认无误后重启服务:

sudo systemctl restart sshd

基本上就这些关键配置。合理设置能显著提升SSH服务的安全性和稳定性。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1923

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2392

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

47

2026.01.19

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1564

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

716

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

300

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

800

2023.07.05

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.5万人学习

Git 教程
Git 教程

共21课时 | 4.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号