Linux命令-sshd(SSH 服务器守护进程)
Linux命令-sshdSSH 服务器守护进程快速参考服务管理配置文件详解安全加固清单访问控制高级配置日志与审计fail2ban 集成密钥轮换流程sshdSSH Daemon是 OpenSSH 的服务器端守护进程负责监听 SSH 客户端连接请求并提供安全的加密 Shell 会话。它是 Linux 服务器远程管理的入口守护进程其配置安全直接关系到整台服务器的安全防线。快速参考sshd[选项]sshd主配置文件为/etc/ssh/sshd_config使用systemctl或service管理。修改配置后务必执行sshd -t进行语法检查否则可能导致下次重启后无法远程连接。服务管理# 查看 sshd 运行状态systemctl status sshd systemctl statusssh# Debian 系# 启动/停止/重启sudosystemctl start sshdsudosystemctl stop sshdsudosystemctl restart sshd# 重载配置不中断现有连接sudosystemctl reload sshd# 设置开机自启sudosystemctlenablesshd# 查看 sshd 监听的端口ss-tlnp|grepsshd# 查看 sshd 进程psaux|grepsshd配置文件详解主配置文件/etc/ssh/sshd_config# 端口与地址 Port 22 # 监听端口可多行指定多端口 # Port 2222 ListenAddress 0.0.0.0 # 监听地址 # ListenAddress 192.168.1.1 # 认证方式 PermitRootLogin prohibit-password # 禁止 root 密码登录 # PermitRootLogin no # 完全禁止 root 登录 PubkeyAuthentication yes # 启用公钥认证 PasswordAuthentication no # 禁止密码认证密钥部署后务必开启 PermitEmptyPasswords no # 禁止空密码 ChallengeResponseAuthentication no # 禁止键盘交互 # 密钥与算法 HostKey /etc/ssh/ssh_host_ed25519_key HostKey /etc/ssh/ssh_host_ecdsa_key HostKey /etc/ssh/ssh_host_rsa_key KexAlgorithms curve25519-sha256,curve25519-sha256libssh.org Ciphers chacha20-poly1305openssh.com,aes256-gcmopenssh.com MACs hmac-sha2-512-etmopenssh.com,hmac-sha2-256-etmopenssh.com # 连接限制 MaxAuthTries 3 # 最大认证尝试次数 MaxSessions 10 # 每个连接最大会话数 MaxStartups 10:30:100 # 未认证连接限制 LoginGraceTime 30 # 认证超时秒 ClientAliveInterval 300 # 心跳检测间隔 ClientAliveCountMax 3 # 心跳检测失败次数上限 # 访问控制 AllowUsers deploy admin # 白名单允许的用户 # AllowGroups sshusers # 允许的用户组 # DenyUsers guest # 黑名单 # DenyGroups guests # 端口转发与隧道 AllowTcpForwarding yes # 允许 TCP 转发 AllowStreamLocalForwarding yes GatewayPorts no # 禁止远程转发绑定到 0.0.0.0 X11Forwarding no # 通常不需要 X11 转发 PermitTunnel no # 禁止 TUN 设备隧道 # 日志与子系统 SyslogFacility AUTH LogLevel INFO Subsystem sftp /usr/lib/openssh/sftp-server # 高性能调优 UseDNS no # 禁用 DNS 反向解析加速连接 Compression yes # 启用压缩 TCPKeepAlive yes # TCP KeepAlive安全加固清单# 1. 检查配置语法任何修改后必须先执行sshd-t# 2. 测试运行前台调试模式sudo/usr/sbin/sshd-d# CtrlC 退出不会影响现有连接# 3. 测试特定用户的配置解析结果sshd-T-Cuserdeploy,addr192.168.1.100# 显示该用户在该来源 IP 下实际生效的配置# 4. 安全基线检查脚本check_sshd_security(){localconfig/etc/ssh/sshd_configecho SSHD 安全审计 # 检查密码登录grep-q^PasswordAuthentication no$config\echo✅ 密码登录已禁用||\echo❌ 密码登录未禁用# 检查 root 登录grep-q^PermitRootLogin$config\echo✅ Root 登录已限制||\echo⚠️ 应配置 PermitRootLogin# 检查空密码grep-q^PermitEmptyPasswords no$config\echo✅ 空密码已禁用||\echo❌ 空密码未禁用# 检查协议版本grep-q^Protocol 2$config\echo✅ 仅使用 SSH 协议 2||\echo⚠️ 检查协议版本# 检查 UseDNSgrep-q^UseDNS no$config\echo✅ DNS 反向解析已禁用||\echo⚠️ 建议禁用 UseDNS 加速登录}check_sshd_security访问控制高级配置# 按用户/组限制# /etc/ssh/sshd_config 中添加AllowUsers deploy192.168.1.* admin10.0.0.*# 只允许 deploy 从 192.168.1.* 登录# 只允许 admin 从 10.0.0.* 登录# 匹配块Match Blockscat/etc/ssh/sshd_configEOF # 管理员组允许密码和密钥 Match Group admins PasswordAuthentication yes PubkeyAuthentication yes # SFTP 用户组限制为 SFTP only Match Group sftpusers ForceCommand internal-sftp ChrootDirectory /sftp/%u X11Forwarding no AllowTcpForwarding no PermitTTY no # 特定 IP 来源限制从外网必须用密钥 Match Address !192.168.0.0/16 PasswordAuthentication no PubkeyAuthentication yes EOF日志与审计# 查看登录成功记录sudogrepAccepted/var/log/auth.log|tail-20# RHEL/CentOS 使用 /var/log/secure# 查看登录失败记录sudogrepFailed password/var/log/auth.log|tail-20# 统计失败尝试 IP 排行sudogrepFailed password/var/log/auth.log|\grep-oPfrom \K\S|sort|uniq-c|sort-rn|head-10# 实时监控登录sudotail-f/var/log/auth.log|grepsshd# 查看当前在线 SSH 用户whow ss-tnpstate established( sport :22 )# 踢出特定用户sudopkill-uusername sshdfail2ban 集成# 安装 fail2ban 防止暴力破解sudoapt-getinstallfail2ban# 配置 SSH 保护cat/etc/fail2ban/jail.localEOF [sshd] enabled true port ssh filter sshd logpath /var/log/auth.log maxretry 5 bantime 3600 findtime 600 EOFsudosystemctl restart fail2ban# 查看封禁列表sudofail2ban-client status sshd# 手动封禁/解封sudofail2ban-clientsetsshd banip192.168.1.100sudofail2ban-clientsetsshd unbanip192.168.1.100密钥轮换流程# 1. 生成新的主机密钥sudossh-keygen-ted25519-f/etc/ssh/ssh_host_ed25519_key-N# 2. 更新配置echoHostKey /etc/ssh/ssh_host_ed25519_key|sudotee-a/etc/ssh/sshd_config# 3. 测试配置sudosshd-t# 4. 重载服务sudosystemctl reload sshd# 5. 清理旧密钥指纹# 客户端执行ssh-keygen-Rold-host.example.com# 6. 通知客户端或使用 SSHFP DNS 记录ssh-keyscan-Hnew-host.example.com~/.ssh/known_hosts致命警告在进行 sshd 配置修改时始终保留一个已有的活动 SSH 会话。在新会话测试连接成功之前千万不要断开已有会话——一旦配置错误导致无法登录现有会话是唯一的救生线。sshd的安全配置是 Linux 服务器安全的第一道防线。从禁用密码登录到配置 fail2ban从限制 root 访问到启用密钥认证每一步都是构建纵深防御体系的基石。

相关新闻

Linux命令-ssh-keyscan(从主机收集公钥)

Linux命令-ssh-keyscan(从主机收集公钥)

Linux命令-ssh-keyscan(从主机收集公钥) ssh-keyscan 是一个批量收集 SSH 主机公钥的工具。与交互式的 ssh 首次连接确认不同,ssh-keyscan 非交互地从指定主机获取公钥,非常适合自动化脚本、主机清单管理和大规模部署前的 known_h…

2026/8/11 8:29:59 阅读更多 →
AI矩阵获客实战案例大揭秘!

AI矩阵获客实战案例大揭秘!

AI矩阵获客实战案例大揭秘!在当今数字化商业浪潮中,企业获客面临着诸多挑战,AI 矩阵获客作为新兴解决方案应运而生。然而,这一领域在发展过程中也遭遇了不少核心技术挑战。当前,企业营销正面临“人力成本高、获客效率低…

2026/8/11 8:28:59 阅读更多 →
3分钟搞定音乐加密文件!Unlock Music Electron桌面版终极指南

3分钟搞定音乐加密文件!Unlock Music Electron桌面版终极指南

3分钟搞定音乐加密文件!Unlock Music Electron桌面版终极指南 【免费下载链接】unlock-music-electron Unlock Music Project - Electron Edition 在Electron构建的桌面应用中解锁各种加密的音乐文件 项目地址: https://gitcode.com/gh_mirrors/un/unlock-music-e…

2026/8/11 8:28:59 阅读更多 →

最新新闻

比特派钱包增长失效,Web3分发全面转向用户质量

比特派钱包增长失效,Web3分发全面转向用户质量

过去数年,Web3 钱包行业普遍以 APP 下载量、新增装机数作为增长核心指标,渠道投放、社群拉新、空投补贴成为主流获客手段,比特派等老牌钱包也曾依托流量打法快速扩大用户盘子。但伴随行业红利消退、流量成本飙升、用户分层加剧,单纯依靠下载量扩张的粗放增长模式彻底失效,整个 …

2026/8/11 9:20:18 阅读更多 →
Unity Wheel Collider 入门:从零构建可驾驶3D车辆物理系统

Unity Wheel Collider 入门:从零构建可驾驶3D车辆物理系统

1. 项目概述:从零开始,用Unity的Wheel Collider打造你的第一辆3D小车 如果你刚接触Unity,想找一个既有成就感又能快速理解物理交互和脚本控制的入门项目,那么实现一辆3D可驾驶的车辆绝对是个绝佳的选择。这不仅仅是放几个轮子那么…

2026/8/11 9:20:18 阅读更多 →
【Linux系统编程】shell与权限(2)——从 rwx 到 chmod/chown

【Linux系统编程】shell与权限(2)——从 rwx 到 chmod/chown

🎈主页传送门:良木生香 🔥个人专栏:《C语言》《数据结构-初阶》《鼠鼠的C学习之路》《Linux系统编程》 🌟人为善,福随未至,祸已远行;人为恶,祸虽未至,福已远离 前言:在 Linux 中,权限是系统安全的基石。普通用户和 r…

2026/8/11 9:20:18 阅读更多 →
C++强大的背后

C++强大的背后

C广泛应用在不同领域,使用者以数百万计。根据近十年的调查,C的流行程度约稳定排行第3位(于C/Java之后)。 C经历长期的实践和演化,才成为今日的样貌。1998年,C标准委员会排除万难,使C成为ISO标准(俗称C98),当…

2026/8/11 9:20:18 阅读更多 →
AI命理软件深度测评:技术如何赋能传统八字排盘与解读

AI命理软件深度测评:技术如何赋能传统八字排盘与解读

1. 项目概述:当AI遇上传统命理,我们到底在测评什么? 最近几年,AI的风吹遍了各行各业,从写代码到做设计,现在这股风终于刮到了“玄学”领域。作为一个对技术趋势和传统文化都抱有兴趣的从业者,我…

2026/8/11 9:20:18 阅读更多 →
《怪物猎人》竞速攻略:单瓶攻击极限爆发策略与资源管理

《怪物猎人》竞速攻略:单瓶攻击极限爆发策略与资源管理

1. 先搞清楚“打电鳐榜”是什么,以及为什么“一个攻击瓶”是关键 如果你在社区或论坛里看到“打电鳐榜,虽然排名有点可惜,但分是真的高,只用了一个攻击瓶”这样的讨论,第一反应可能是好奇:这到底是在玩什么…

2026/8/11 9:19:17 阅读更多 →

日新闻

如何用Video2X实现专业级视频画质提升:AI视频增强完整指南

如何用Video2X实现专业级视频画质提升:AI视频增强完整指南

如何用Video2X实现专业级视频画质提升:AI视频增强完整指南 【免费下载链接】video2x A machine learning-based video super resolution and frame interpolation framework. Est. Hack the Valley II, 2018. 项目地址: https://gitcode.com/GitHub_Trending/vi/v…

2026/8/11 0:00:02 阅读更多 →
前后端分离项目中控制台与接口工具数据差异排查指南

前后端分离项目中控制台与接口工具数据差异排查指南

1. 问题现象解析:控制台与Apifox的数据差异 最近在调试一个前后端分离项目时,遇到了一个典型问题:后端服务在本地开发环境控制台能正常输出查询数据,但通过Apifox测试时却返回空结果。这种"控制台有数据,接口工具…

2026/8/11 0:00:03 阅读更多 →
AI编程实战:从Claude Code踩坑到游戏开发入门

AI编程实战:从Claude Code踩坑到游戏开发入门

1. 从“AI能帮我做游戏”到“AI让我重新学编程”最近身边不少朋友,尤其是一些非技术背景、但对游戏开发有浓厚兴趣的朋友,都在问我同一个问题:“听说现在用Claude Code这种AI编程工具,小白也能做游戏了,是真的吗&#…

2026/8/11 0:00:03 阅读更多 →

周新闻

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁 【免费下载链接】baidupankey 在线查询网盘提取码(维护中 rm repo) 项目地址: https://gitcode.com/gh_mirrors/ba/baidupankey 你是否曾经在深夜寻找一份重要资料&#x…

2026/8/11 1:08:05 阅读更多 →
如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/11 1:08:05 阅读更多 →
收藏!小白程序员轻松入门大模型,从Harness工程开始实践

收藏!小白程序员轻松入门大模型,从Harness工程开始实践

文章强调学习大模型不应只关注模型本身,而应重视模型外的系统搭建,即Harness。提出AgentModelHarness的实用公式,详细介绍Harness的四个层次:持久化层、执行层、控制层和观察与验证层。文章还探讨了上下文工程、工具设计、AGENTS.…

2026/8/11 1:08:05 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/10 17:07:33 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/11 1:08:06 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/10 17:07:33 阅读更多 →