拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Linux命令-sshd(SSH 服务器守护进程)

Linux命令-sshdSSH 服务器守护进程快速参考服务管理配置文件详解安全加固清单访问控制高级配置日志与审计fail2ban 集成密钥轮换流程sshdSSH Daemon是 OpenSSH 的服务器端守护进程负责监听 SSH 客户端连接请求并提供安全的加密 Shell 会话。它是 Linux 服务器远程管理的入口守护进程其配置安全直接关系到整台服务器的安全防线。快速参考sshd[选项]sshd主配置文件为/etc/ssh/sshd_config使用systemctl或service管理。修改配置后务必执行sshd -t进行语法检查否则可能导致下次重启后无法远程连接。服务管理# 查看 sshd 运行状态systemctl status sshd systemctl statusssh# Debian 系# 启动/停止/重启sudosystemctl start sshdsudosystemctl stop sshdsudosystemctl restart sshd# 重载配置不中断现有连接sudosystemctl reload sshd# 设置开机自启sudosystemctlenablesshd# 查看 sshd 监听的端口ss-tlnp|grepsshd# 查看 sshd 进程psaux|grepsshd配置文件详解主配置文件/etc/ssh/sshd_config# 端口与地址 Port 22 # 监听端口可多行指定多端口 # Port 2222 ListenAddress 0.0.0.0 # 监听地址 # ListenAddress 192.168.1.1 # 认证方式 PermitRootLogin prohibit-password # 禁止 root 密码登录 # PermitRootLogin no # 完全禁止 root 登录 PubkeyAuthentication yes # 启用公钥认证 PasswordAuthentication no # 禁止密码认证密钥部署后务必开启 PermitEmptyPasswords no # 禁止空密码 ChallengeResponseAuthentication no # 禁止键盘交互 # 密钥与算法 HostKey /etc/ssh/ssh_host_ed25519_key HostKey /etc/ssh/ssh_host_ecdsa_key HostKey /etc/ssh/ssh_host_rsa_key KexAlgorithms curve25519-sha256,curve25519-sha256libssh.org Ciphers chacha20-poly1305openssh.com,aes256-gcmopenssh.com MACs hmac-sha2-512-etmopenssh.com,hmac-sha2-256-etmopenssh.com # 连接限制 MaxAuthTries 3 # 最大认证尝试次数 MaxSessions 10 # 每个连接最大会话数 MaxStartups 10:30:100 # 未认证连接限制 LoginGraceTime 30 # 认证超时秒 ClientAliveInterval 300 # 心跳检测间隔 ClientAliveCountMax 3 # 心跳检测失败次数上限 # 访问控制 AllowUsers deploy admin # 白名单允许的用户 # AllowGroups sshusers # 允许的用户组 # DenyUsers guest # 黑名单 # DenyGroups guests # 端口转发与隧道 AllowTcpForwarding yes # 允许 TCP 转发 AllowStreamLocalForwarding yes GatewayPorts no # 禁止远程转发绑定到 0.0.0.0 X11Forwarding no # 通常不需要 X11 转发 PermitTunnel no # 禁止 TUN 设备隧道 # 日志与子系统 SyslogFacility AUTH LogLevel INFO Subsystem sftp /usr/lib/openssh/sftp-server # 高性能调优 UseDNS no # 禁用 DNS 反向解析加速连接 Compression yes # 启用压缩 TCPKeepAlive yes # TCP KeepAlive安全加固清单# 1. 检查配置语法任何修改后必须先执行sshd-t# 2. 测试运行前台调试模式sudo/usr/sbin/sshd-d# CtrlC 退出不会影响现有连接# 3. 测试特定用户的配置解析结果sshd-T-Cuserdeploy,addr192.168.1.100# 显示该用户在该来源 IP 下实际生效的配置# 4. 安全基线检查脚本check_sshd_security(){localconfig/etc/ssh/sshd_configecho SSHD 安全审计 # 检查密码登录grep-q^PasswordAuthentication no$config\echo✅ 密码登录已禁用||\echo❌ 密码登录未禁用# 检查 root 登录grep-q^PermitRootLogin$config\echo✅ Root 登录已限制||\echo⚠️ 应配置 PermitRootLogin# 检查空密码grep-q^PermitEmptyPasswords no$config\echo✅ 空密码已禁用||\echo❌ 空密码未禁用# 检查协议版本grep-q^Protocol 2$config\echo✅ 仅使用 SSH 协议 2||\echo⚠️ 检查协议版本# 检查 UseDNSgrep-q^UseDNS no$config\echo✅ DNS 反向解析已禁用||\echo⚠️ 建议禁用 UseDNS 加速登录}check_sshd_security访问控制高级配置# 按用户/组限制# /etc/ssh/sshd_config 中添加AllowUsers deploy192.168.1.* admin10.0.0.*# 只允许 deploy 从 192.168.1.* 登录# 只允许 admin 从 10.0.0.* 登录# 匹配块Match Blockscat/etc/ssh/sshd_configEOF # 管理员组允许密码和密钥 Match Group admins PasswordAuthentication yes PubkeyAuthentication yes # SFTP 用户组限制为 SFTP only Match Group sftpusers ForceCommand internal-sftp ChrootDirectory /sftp/%u X11Forwarding no AllowTcpForwarding no PermitTTY no # 特定 IP 来源限制从外网必须用密钥 Match Address !192.168.0.0/16 PasswordAuthentication no PubkeyAuthentication yes EOF日志与审计# 查看登录成功记录sudogrepAccepted/var/log/auth.log|tail-20# RHEL/CentOS 使用 /var/log/secure# 查看登录失败记录sudogrepFailed password/var/log/auth.log|tail-20# 统计失败尝试 IP 排行sudogrepFailed password/var/log/auth.log|\grep-oPfrom \K\S|sort|uniq-c|sort-rn|head-10# 实时监控登录sudotail-f/var/log/auth.log|grepsshd# 查看当前在线 SSH 用户whow ss-tnpstate established( sport :22 )# 踢出特定用户sudopkill-uusername sshdfail2ban 集成# 安装 fail2ban 防止暴力破解sudoapt-getinstallfail2ban# 配置 SSH 保护cat/etc/fail2ban/jail.localEOF [sshd] enabled true port ssh filter sshd logpath /var/log/auth.log maxretry 5 bantime 3600 findtime 600 EOFsudosystemctl restart fail2ban# 查看封禁列表sudofail2ban-client status sshd# 手动封禁/解封sudofail2ban-clientsetsshd banip192.168.1.100sudofail2ban-clientsetsshd unbanip192.168.1.100密钥轮换流程# 1. 生成新的主机密钥sudossh-keygen-ted25519-f/etc/ssh/ssh_host_ed25519_key-N# 2. 更新配置echoHostKey /etc/ssh/ssh_host_ed25519_key|sudotee-a/etc/ssh/sshd_config# 3. 测试配置sudosshd-t# 4. 重载服务sudosystemctl reload sshd# 5. 清理旧密钥指纹# 客户端执行ssh-keygen-Rold-host.example.com# 6. 通知客户端或使用 SSHFP DNS 记录ssh-keyscan-Hnew-host.example.com~/.ssh/known_hosts致命警告在进行 sshd 配置修改时始终保留一个已有的活动 SSH 会话。在新会话测试连接成功之前千万不要断开已有会话——一旦配置错误导致无法登录现有会话是唯一的救生线。sshd的安全配置是 Linux 服务器安全的第一道防线。从禁用密码登录到配置 fail2ban从限制 root 访问到启用密钥认证每一步都是构建纵深防御体系的基石。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门