如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

在服务器上添加客户端公钥的核心是通过将客户端生成的 .pub 公钥文件内容写入服务器目标用户家目录下的 .ssh/authorized_keys 文件中,从而利用非对称加密算法实现无需密码的身份验证。

为什么行业共识倾向于使用公钥认证替代密码登录

在运维实际场景中,依赖密码登录的服务器面临着极高的暴力破解风险,业内专家指出,针对 SSH 22 端口的自动化扫描攻击在公网环境下几乎是每秒都在发生。

linux配置ssh免密登录
加载中
linux配置ssh免密登录

密码登录与公钥认证的安全性对比

  • 密码登录:依赖于用户记忆的字符串,容易被弱口令攻击或通过截获流量(在未加密通道下)获取。
  • 公钥认证:基于 RSA 或 Ed25519 等非对称加密算法,私钥保存在客户端且永不传输,服务器仅持有公钥,即使公钥泄露,攻击者也无法在没有私钥的情况下伪造身份。

核心维度对比表

维度 密码登录 公钥认证 (SSH Key) 风险等级
验证机制 对比明文/哈希值 非对称加密签名验证 低 (公钥)
便捷程度 每次需手动输入 配置一次,永久免密 高 (效率)
破解难度 易受暴力破解/字典攻击 极难(需破解私钥) 极低
自动化支持 需第三方工具(如 expect) 原生支持脚本自动化 极高

Linux服务器添加SSH公钥步骤详解

实现免密登录的操作分为三个阶段:客户端生成密钥对、将公钥传输至服务器、验证连接。

如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

客户端生成密钥对

在本地终端(Linux, macOS 或 Windows PowerShell)执行生成命令,目前行业推荐使用 Ed25519 算法,因为它比传统的 RSA 具有更高的安全性和更短的密钥长度。

  • 生成 Ed25519 密钥(推荐)
    ssh-keygen -t ed25519 -C "your_email@example.com"
  • 生成 RSA 密钥(兼容性强)
    ssh-keygen -rsa -b 4096 -C "your_email@example.com"

执行后,系统会提示保存路径,默认通常为 ~/.ssh/id_ed25519(私钥)和 ~/.ssh/id_ed25519.pub(公钥)。私钥必须严格保密,严禁上传至任何公共平台。

将公钥传输至服务器

传输公钥有两种主流方式,根据环境权限选择。

使用 ssh-copy-id 工具(最高效)

这是最推荐的自动化方式,它会自动处理目录创建和权限设置。

  • 执行命令
    ssh-copy-id -i ~/.ssh/id_ed25519.pub username@server_ip
  • 执行逻辑:该工具会通过密码登录服务器,在 ~/.ssh/ 目录下创建文件夹,并将公钥内容追加到 authorized_keys 文件末尾。

手动复制粘贴(适用于受限环境)

如果服务器禁用了 ssh-copy-id 或处于特殊安全区域,可采用手动方式。

  • 步骤 1:在本地查看公钥内容:
    cat ~/.ssh/id_ed25519.pub
  • 步骤 2:登录服务器,创建目录并写入:
    mkdir -p ~/.ssh
    echo "粘贴刚才复制的公钥内容" >> ~/.ssh/authorized_keys

Ubuntu服务器配置SSH公钥免密登录教程

在 Ubuntu 或 Debian 等系统中,除了传输公钥,还需要确保服务器端的 SSH 配置和文件权限正确,否则 SSH 服务会出于安全考虑拒绝使用密钥登录。

严格的文件权限设置

SSH 守护进程 sshd 对权限检查极其苛刻,如果权限过高(如组用户可写),认证将直接失效。

  • 用户家目录:权限不能为 777,建议

    如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

    755700

  • .ssh 目录:必须设置为 700 (drwx------)。
  • authorized_keys 文件:必须设置为 600 (-rw-------)。

快速修复权限命令
chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys

修改 sshd_config 配置文件

需要确保服务器允许公钥认证,编辑配置文件 /etc/ssh/sshd_config

  • 检查以下项是否为 yes
    PubkeyAuthentication yes
  • 禁用密码登录(在确认密钥生效后执行)
    PasswordAuthentication no
  • 禁用 root 直接登录(增强安全)
    PermitRootLogin prohibit-password

修改完成后,必须重启 SSH 服务使配置生效:
sudo systemctl restart ssh

ssh-copy-id命令失效怎么办

在实际操作中,经常会遇到 ssh-copy-id 报错或执行后依然要求输入密码的情况。

常见失效原因分析

  • 服务器禁用了密码认证:如果服务器已经设置了 PasswordAuthentication no,则 ssh-copy-id 无法通过密码登录去上传公钥。
  • 权限不匹配:服务器端的 .ssh 目录权限被错误设置为 777。
  • SELinux 拦截:在 CentOS/RHEL 系统中,SELinux 可能会阻止 SSH 读取非标准路径的密钥文件。

解决方案路径

  • 针对密码禁用:通过云平台控制台的 VNC 终端手动将公钥写入 authorized_keys
  • 针对权限问题:执行 chmod 700 ~/.ssh
  • 针对 SELinux:尝试执行 restorecon -Rv ~/.ssh 恢复默认安全上下文。

进阶安全加固与多密钥管理

对于管理多台服务器的开发者,单一的密钥对可能不足以满足隔离需求。

使用 SSH Config 管理多台服务器

在本地 ~/.ssh/config 文件中定义别名,避免每次输入长 IP 和指定密钥路径。

如何在服务器上添加客户端公钥,SSH免密登录怎么配置?

Host web-server HostName 1.2.3.4 User deploy IdentityFile ~/.ssh/id_ed25519_web Host db-server HostName 1.2.3.5 User admin IdentityFile ~/.ssh/id_ed25519_db

配置后,直接使用 ssh web-server 即可自动匹配对应的私钥登录。

公钥认证与密码登录哪个更安全

从加密强度来看,公钥认证在数学层面远超传统的密码验证,据统计,绝大多数针对 SSH 的攻击是通过尝试常见密码组合实现的,公钥认证将攻击面从“猜测字符串”转移到了“破解 256 位或 4096 位加密密钥”,在目前的计算能力下,后者几乎是不可能的。

行业共识认为,生产环境的服务器应当在完成公钥部署后,立即关闭密码登录功能,仅保留密钥认证,这是构建基础安全防线的底线要求。

在服务器上添加客户端公钥是提升运维效率与安全性的标准操作,其核心流程为:本地生成 Ed25519 密钥 $rightarrow$ 通过 ssh-copy-id 或手动方式将公钥写入服务器 authorized_keys $rightarrow$ 严格限制 .ssh 目录权限为 700 $rightarrow$ 关闭 sshd 密码认证

关于服务器添加客户端公钥的常见问题 Q&A

问:一个服务器用户可以添加多个客户端公钥吗?

答:可以。authorized_keys 文件支持多行存储,每行代表一个公钥,你可以将不同开发者的公钥依次追加到该文件中,服务器在验证时会依次匹配,只要客户端持有其中任何一个对应的私钥即可登录。

问:如果私钥丢失了,还能通过公钥登录吗?

答:不能,公钥仅用于验证,私钥用于签名,如果私钥丢失且服务器关闭了密码登录,你将彻底失去该用户的 SSH 访问权限,此时必须通过云平台控制台的救援模式或 VNC 终端登录,手动删除或更换 authorized_keys 中的公钥。

问:公钥和私钥在传输过程中可以互换吗?

答:绝对不可以,公钥(Public Key)是公开的,可以随意发送给任何服务器;私钥(Private Key)必须严格保存在本地且不被任何人知晓,如果将私钥上传至服务器,一旦服务器被攻破,攻击者将获得该私钥并能以此身份访问所有信任该私钥的其他服务器。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/488504.html

(0)
Fluent Python这本书值得读吗,Python进阶书籍推荐有哪些?
上一篇 2026年7月12日 20:11
网站cdn查询怎么做?如何快速检测网站正在使用的CDN服务商?
下一篇 2026年7月12日 20:13

相关推荐

  • 服务器跑一个程序具体怎么操作?,详细步骤?

    想让服务器稳定高效地跑起一个程序,关键不是看配置有多高,而是看程序类型与资源是否匹配,选对方案远比一味堆硬件重要,服务器跑程序需要什么配置很多人在第一步就卡住了:我该选什么样的服务器?这个问题没有标准答案,但可以拆解成几个维度来匹配,根据程序类型锁定核心资源CPU密集型程序,比如视频转码、科学计算、3D渲染,核……

    2026年7月21日
    300
  • if函数在Excel中是什么意思,具体怎么用

    IF函数是Excel中处理条件判断的核心工具,能根据逻辑条件自动返回不同结果,掌握它等于掌握了数据处理的半壁江山,大部分人在学习Excel时,第一个接触的逻辑函数就是IF,它简单,但真正用好却需要理解嵌套、条件组合以及错误处理,下面我们直接从实操出发,把IF函数拆解清楚,IF函数怎么用?——从零开始学基础语法I……

    2026年8月8日
    800
  • firewalld是什么?linux防火墙配置教程

    firewalld 是 Linux 系统(特别是基于 RHEL/CentOS/Fedora 的系统)中默认使用的动态防火墙管理器,它使用 iptables 或 nftables 作为底层工具,但提供了一个更友好、更动态的管理接口,以下是关于 firewalld 的核心概念、常用命令及管理技巧的完整指南,核心概念……

    2026年7月10日
    14300
  • 大模型治理是什么?大模型治理平台有哪些

    大模型治理的核心在于建立“技术可控、合规合法、价值对齐”的闭环体系,通过全生命周期的风险管理确保AI安全落地,随着生成式人工智能从概念验证走向大规模商业应用,单纯追求参数规模的时代已经过去,2026年的行业共识是,没有治理的大模型如同没有刹车的跑车,跑得越快,风险越高,企业若想在激烈的市场竞争中存活,必须将治理……

    2026年6月20日
    2200
  • vLLM多GPU部署教程怎么用?vllm多卡并行部署报错解决

    vLLM通过PagedAttention技术显著降低显存碎片并提升吞吐量,部署多GPU大模型时,推荐使用vLLM原生支持的多节点分布式推理,配合NCCL通信实现线性加速比,在2026年的大模型落地场景中,单张显卡的显存瓶颈已成为制约高性能推理的主要障碍,对于参数量超过70B甚至千亿级别的语言模型,仅靠单机单卡往……

    2026年6月19日
    2400
  • 服务器端和客户端怎么起作用?C/S架构工作原理详解

    服务器端负责存储数据和处理逻辑,客户端负责展示界面和接收用户指令,两者通过互联网协议进行双向通信,共同完成一次完整的网络交互,想象一下,当你打开一个网页或APP时,其实是在发起一场跨越时空的对话,你(客户端)发出请求,告诉对方想要什么;对方(服务器端)收到后,去数据库里翻找资料,整理好发回给你,这个过程看似简单……

    2026年7月5日
    6700
  • ICP备案算是网站备案吗?,网站备案需要什么材料?

    ICP备案是网站合法运营的必备手续,通过向通信管理局提交网站信息并获得备案号,才能在国内服务器上正常访问,很多新手开始做网站时,第一关就是ICP备案,它听起来复杂,但拆开来看,就是填写资料、上传证件、等待审核这几个步骤,今天我就用最直接的方式,告诉你备案到底是什么、该怎么操作、要花多少钱,以及那些容易踩的坑,什……

    2026年8月19日
    800
  • 如何修改服务器管理地址?,具体修改步骤有哪些?

    修改服务器管理地址的核心操作是通过带外管理界面或命令行工具,将管理网口的IP地址、子网掩码和网关重新配置,确保远程管理通路畅通,具体步骤因品牌和机型存在差异但底层逻辑一致,为什么要修改服务器管理地址服务器在出厂时,管理地址(如iDRAC、iLO、BMC的IP)通常使用默认IP段,例如192.168.0.120或……

    2026年7月16日
    1500
  • form表单enctype属性是什么意思?,怎么设置

    form表单的enctype属性决定了数据提交时的MIME编码方式,正确设置enctype是确保表单数据被服务器准确解析的核心前提,尤其涉及文件上传时必须使用multipart/form-data,form表单enctype属性作用详解enctype全称“encoding type”,是form标签的一个关键属……

    2026年7月16日
    800
  • 服务器搭建和租用哪个方案更划算?,怎么选更靠谱

    对于绝大多数企业和个人开发者,租用云服务器是成本更低、运维更省心的选择,但在数据安全要求极高或长期固定负载的场景下,自建物理服务器依然具备不可替代的优势,服务器租用多少钱一年?2026年主流云服务器报价盘点价格是用户最关心的问题之一,但租用成本往往取决于配置、带宽和合同周期,行业共识认为,云服务器的价格在近两年……

    2026年7月16日
    1400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注