ssh服务器端的配置文件有哪些?,怎么配置?

SSH服务器端的核心配置文件是/etc/ssh/sshd_config,同时依赖主机密钥文件和用户授权密钥文件,正确理解这些文件是保障远程管理安全的基础。

SSH服务器端配置文件有哪些?完整清单与位置说明

SSH服务端配置文件主要存放在/etc/ssh/目录下,不同发行版可能略有差异,但核心文件一致,下表列出最关键的配置文件及其作用:

配置第一个服务SSH
加载中
配置第一个服务SSH
文件路径 类型 作用
/etc/ssh/sshd_config 服务端主配置 控制端口、认证方式、登录限制等
/etc/ssh/ssh_host_rsa_key 主机密钥(RSA) 服务器身份验证,需严格保密
/etc/ssh/ssh_host_ecdsa_key 主机密钥(ECDSA) 同上
/etc/ssh/ssh_host_ed25519_key 主机密钥(Ed25519) 同上
~/.ssh/authorized_keys 用户授权密钥 存放客户端公钥,实现免密登录
/etc/ssh/ssh_config 客户端配置文件 影响该服务器作为客户端时的行为
/etc/ssh/sshd_config.d/ 配置片段目录 可包含多个配置文件,避免直接修改主文件
  • 主机密钥文件:权限必须为600,属主root,若权限错误,sshd会拒绝启动,行业共识认为,主机密钥泄漏可能导致中间人攻击,因此需定期调整密钥算法并备份。
  • authorized_keys:每个用户家目录下的.ssh/authorized_keys,权限为600,目录权限700,SSH服务在验证用户时读取该文件。
  • sshd_config.d:现代Linux发行版(如Ubuntu 20.04+、CentOS 8+)支持此目录,可通过Include /etc/ssh/sshd_config.d/.conf包含其他配置,便于管理。

实操:查看所有文件列表:

ssh服务器端的配置文件有哪些?,怎么配置?

ls -l /etc/ssh/参考2

重点解析sshd_config:常用配置项与修改方法

sshd_config是SSH服务端最核心的配置文件,每行一个配置,格式为指令 参数,修改后需执行sshd -t检查语法,然后重启服务。

常用配置项

  • Port:指定监听端口,默认22,建议修改为高位端口(如2222),显著减少自动扫描攻击。
  • ListenAddress:绑定特定IP地址,如0.0.0表示所有接口。
  • PasswordAuthentication:是否允许密码认证,生产环境建议设为no,仅依赖密钥认证。
  • PubkeyAuthentication:开启公钥认证,默认yes。
  • PermitRootLogin:控制root登录,推荐prohibit-password,禁止密码但允许密钥登录。
  • AllowUsers / DenyUsers:白名单/黑名单用户,有效限制登录账号。
  • MaxAuthTries:最大认证尝试次数,默认6,可设为3。
  • ClientAliveIntervalClientAliveCountMax:空闲超时检测,避免僵尸连接。
  • Subsystem sftp:内置SFTP子系统,用于文件传输。

配置示例

Port 2222
ListenAddress 0.0.0.0
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin prohibit-password
AllowUsers admin devops
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2

修改方法:使用vim /etc/ssh/sshd_config编辑,保存后执行sshd -t确认无错误,然后systemctl restart sshd

ssh_config和sshd_config有什么区别?对比详解

很多新手会对这两个文件混淆,它们虽然名字相似,但作用完全不同。

ssh服务器端的配置文件有哪些?,怎么配置?

对比项 ssh_config(客户端配置) sshd_config(服务端配置)
作用对象 SSH客户端(连接其他服务器) SSH服务端(接受连接)
位置 /etc/ssh/ssh_config /etc/ssh/sshd_config
主要指令 Host, Port(默认连接端口), ForwardAgent, Compression Port, ListenAddress, PasswordAuthentication, PermitRootLogin
修改后生效 立即对后续新连接生效 需要重启sshd服务
优先级 用户级~/.ssh/config覆盖全局配置 没有用户级覆盖,但sshd_config.d可拆分
  • ssh_config:主要控制客户端的行为,如默认使用哪个密钥、是否开启X11转发等,如果服务器也作为客户端连接其他机器,修改此文件会影响对外连接。
  • sshd_config:控制服务端行为,如允许哪些用户登录、使用哪种认证方式。

修改ssh配置文件后需要重启吗?正确操作步骤

修改sshd_config后必须重启sshd服务,否则新配置不生效。 而修改ssh_config后无需重启,但需开启新连接才会生效。

重启SSH服务的命令

  • 使用systemd:sudo systemctl restart sshd(或ssh.service)
  • 使用SysV init:sudo service sshd restart

安全操作流程

  1. 编辑配置文件前先备份:cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
  2. 编辑文件:vim /etc/ssh/sshd_config
  3. 检查语法:sshd -t,若输出无错误,则继续;若有错误,根据提示修正。
  4. 重启服务:systemctl restart sshd
  5. 验证新配置是否生效:sshd -T | grep -E "port|passwordauthentication" 查看当前参数。

注意:如果修改了端口,需要确保防火墙放行新端口,且SELinux/AppArmor策略已更新,建议保留一个旧端口会话,测试新端口可用后再关闭旧端口,避免锁定。

ssh服务器端的配置文件有哪些?,怎么配置?

最安全的SSH配置参数实战

安全配置的核心是禁用密码、密钥登录、限制用户、修改端口、启用日志,以下是经过验证的安全配置模板:参考2

Port 2222
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin no
AllowUsers devops
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2
LogLevel VERBOSE
  • 禁用密码登录(PasswordAuthentication no)后,仅允许密钥认证,大大降低暴力破解风险。
  • 禁止root直接登录(PermitRootLogin no),日常使用普通用户,需要提权时使用sudo。
  • 使用AllowUsers白名单,只允许特定用户登录。
  • 降低MaxAuthTries减少攻击尝试次数。
  • 开启详细日志(LogLevel VERBOSE),便于审计。

建议定期更新主机密钥算法,使用更强的Ed25519算法:ssh-keygen -t ed25519 -f /etc/ssh/ssh_host_ed25519_key -N "",并移除旧算法。

常见问题与排查Q&A

SSH配置文件在哪?如何快速查看当前配置?

服务端配置文件位于/etc/ssh/sshd_config,查看有效配置(排除注释和空行):grep -E "^[^#]" /etc/ssh/sshd_config | grep -v "^$",也可使用sshd -T输出当前所有生效配置,包含默认值。

修改端口后无法连接,可能的原因是什么?

原因主要有三个:防火墙未放行新端口、SELinux限制、sshd未重启,检查防火墙规则:firewall-cmd --list-all(CentOS)或iptables -L -n,如果使用SELinux,需添加端口:semanage port -a -t ssh_port_t -p tcp 2222,配置无误后执行sshd -t并重启服务。

authorized_keys文件权限设置错误如何处理?

SSH要求authorized_keys文件权限为600,目录权限为700,如果权限过大,SSH会忽略该文件,导致密钥认证失败,修复命令:chmod 600 ~/.ssh/authorized_keys; chmod 700 ~/.ssh,同时确认属主是当前用户。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/520223.html

(0)
服务器电脑主机也要开机吗?,为什么需要开机?
上一篇 2026年7月26日 09:15
1M带宽服务器一天能容纳多少人,一天能支持多少人同时在线?
下一篇 2026年7月26日 09:19

相关推荐

  • Google商店服务器错误怎么解决?谷歌应用商店闪退修复

    Google Play商店出现服务器错误通常由网络连接不稳定、应用缓存数据冲突或Google服务框架异常引起,建议优先尝试切换网络环境并清除应用缓存,若无效则需检查系统时间同步或重新安装Google Play服务,当你在尝试下载应用、更新游戏或购买订阅时,屏幕突然弹出“服务器错误”或“无法处理请求”的提示,这种……

    2026年6月26日
    2100
  • 高计算型云服务器优惠有哪些?高算力云服务器折扣怎么选

    2026年选购高计算型云服务器优惠,核心在于精准匹配vCPU与内存配比,结合头部云厂商的包年折扣与算力补贴,能将AI推理与科学计算的综合成本降低40%以上,2026高计算型云服务器的选购逻辑与优惠契机算力需求演进与实例定位高计算型实例专为计算密集型任务生,其底层架构与通用型存在本质差异,根据中国信通院2026年……

    2026年4月25日
    5500
  • 如何选择最佳服务器监测系统?服务器监控工具推荐

    服务器监测系统是现代IT基础设施不可或缺的“神经系统”,它通过持续收集、分析服务器及关联组件的性能与状态数据,为运维团队提供实时的健康洞察、性能瓶颈预警以及故障快速定位能力,是保障业务连续性、优化资源效率和提升用户体验的关键基石,核心目标与价值:业务连续性的守护者服务器监测的根本目标是最大化业务可用性并最小化风……

    2026年2月9日
    14500
  • 服务器都藏在哪些地方,数据中心选址有哪些秘密?

    服务器并不在什么神秘角落,它们绝大多数安静地躺在专业IDC机房、企业自建机房、云服务商数据中心,甚至你身边不起眼的机柜里——但真正决定其“藏身地”的,是网络质量、电力保障和安全合规,作为从业超过20年的老IDC服务商,简米科技经常被客户问到一个问题:“我的服务器到底放在哪儿才靠谱?”这个问题看似简单,背后却藏着……

    2026年8月24日
    000
  • 服务器快照开通之后怎么用?服务器快照功能详细教程

    服务器快照开通之后,最核心的价值在于为业务数据构建了一道即时可逆的“安全防线”,极大降低了系统故障与数据丢失的恢复成本,这不仅仅是一个备份功能的开启,更是运维管理策略从“被动救援”向“主动防御”的转变,开通快照功能,意味着拥有了系统级的“后悔药”,在遭遇误删文件、系统崩溃或黑客攻击时,能以分钟级的速度恢复业务……

    2026年3月25日
    9200
  • 个人数据存储服务器怎么选?家用NAS硬盘推荐

    个人数据存储服务器是解决家庭数据孤岛、实现隐私自主可控的最佳方案,它通过本地硬件搭建私有云,彻底摆脱了对公有云服务商的依赖,在数字化生存的今天,我们的照片、文档、视频正在以指数级增长,把命脉交给互联网大厂,就像把钱包放在路人手里,虽然公有云方便,但隐私泄露风险、订阅费用上涨、数据限速等问题日益凸显,构建一个属于……

    2026年5月29日
    3500
  • Python怎么快速入门,零基础学Python多久能上手?

    .i 文件是使用 SWIG (Simplified Wrapper and Interface Generator) 工具实现 C/C++ 代码与 Python 语言交互的核心接口定义文件,通过该文件可以自动化生成 Python 能够识别的封装代码,从而实现高性能的底层算法调用,深入理解 .i python 接……

    2026年7月14日
    600
  • 服务器怎么免费设置域名解析,域名解析详细步骤教程

    服务器免费设置域名解析的核心在于利用可靠的免费DNS服务商或域名注册商提供的解析功能,通过正确的配置流程将域名指向服务器IP地址,整个过程零成本,关键在于选择稳定的服务商并准确配置解析记录,选择免费DNS解析服务的两种主流途径实现域名解析的第一步是确定由谁来提供解析服务,通常有两种免费方案,用户可根据自身情况选……

    2026年3月22日
    11300
  • 怎么查看哪些ip访问了服务器

    查看服务器被哪些IP访问,最直接的方法是分析服务器的访问日志(如Apache的access_log、Nginx的access.log),或者使用netstat、ss等命令实时查看当前建立的连接,两者结合能覆盖从历史追溯到时序监控的全部需求,日志分析:最全面的追溯手段服务器访问日志记录了每一次HTTP请求的来源I……

    2026年8月22日
    000
  • 福田网站推广如何挑选靠谱公司,哪家口碑最好?

    福田网站推广的核心在于围绕本地化关键词优化、高质量内容输出和用户体验提升,同时结合百度2026算法对E-E-A-T的重视,才能实现持续稳定的流量增长,福田网站推广费用如何构成业内专家指出,福田网站推广费用通常由基础建设、内容创作、技术维护和推广投放四部分组成,其中内容创作成本占比逐年提升,直接反映算法对高质量内……

    服务器运维 2026年7月17日
    1000

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注