服务器怎么创建秘钥对?Linux生成SSH密钥详细步骤

服务器创建密钥对是保障远程登录安全的核心手段,其本质是利用非对称加密算法生成一对相互关联的密钥,其中公钥存放在服务器端,私钥由用户本地保管,以此实现“无密码登录”且极大提升防暴力破解能力。相比传统的密码认证,密钥对认证不仅更安全,还能有效规避弱口令风险,是服务器运维管理的标准操作规范。

服务器怎么创建秘钥对

核心原理与安全优势

在深入操作步骤之前,理解密钥对的运作机制至关重要,密钥对由公钥和私钥组成,二者一一对应。

  1. 私钥:相当于家门钥匙,必须严格保密,绝不在网络中传输。
  2. 公钥:相当于家门锁芯,放置在服务器指定位置,可以公开。

当客户端发起连接请求时,服务器会利用公钥加密一段随机字符串发送给客户端,客户端使用私钥解密后发回服务器,服务器验证解密正确性即可确认身份。 这一过程无需传输密码,即使网络被监听,私钥也不会泄露。

创建前的环境准备

在执行服务器怎么创建秘钥对的具体操作前,需确保环境配置正确,这是保障后续流程顺畅的基础。

  1. 客户端工具:Linux或MacOS系统可直接使用终端;Windows系统建议使用PowerShell或安装Git Bash,也可以使用PuTTY、Xshell等SSH客户端工具。
  2. 服务端权限:必须拥有服务器的root权限或具备sudo权限的普通用户账号。
  3. 网络连通性:确保客户端与服务器之间的22端口(SSH默认端口)网络通畅。

服务器端创建密钥对详细步骤

这是最常用且最推荐的方法,直接在服务器端生成私钥与公钥,然后将私钥下载至本地。这种方式确保了私钥在生成初期未经过不安全的网络传输。

登录服务器终端
使用SSH工具登录到目标服务器,输入密码完成登录。

执行生成命令
输入以下命令启动密钥生成程序:
ssh-keygen -t rsa -b 4096 -C "your_email@example.com"

  • -t rsa:指定使用RSA算法,兼容性最好。
  • -b 4096:指定密钥长度为4096位,安全性更高。
  • -C:添加注释,通常用于标识密钥用途或所有者。

配置密钥存储路径
系统会提示输入保存路径,默认为~/.ssh/id_rsa

  • 建议操作:直接按回车键使用默认路径,避免后续配置出错。
  • 自定义路径:若需管理多组密钥,可输入自定义路径,如~/.ssh/my_server_key

设置密钥口令
系统会提示输入口令。

服务器怎么创建秘钥对

  • 高安全场景:输入复杂的口令,即使私钥被盗,攻击者仍需破解口令才能使用。
  • 自动化运维场景:若用于脚本自动化登录,可留空直接按两次回车,实现免交互登录,但需确保服务器硬盘安全。

查看生成结果
进入.ssh目录查看文件:
ls -l ~/.ssh/
你会看到两个文件:

  • id_rsa:私钥文件,权限应为600。
  • id_rsa.pub:公钥文件,权限应为644。

配置公钥与SSH服务

生成密钥对后,必须将公钥“安装”到授权列表中,并调整SSH配置以启用密钥认证。

部署公钥至授权文件
执行以下命令,将公钥内容追加到authorized_keys文件中:
cat ~/.ssh/id_rsa.pub >> ~/.ssh/authorized_keys
这一步是核心环节,authorized_keys文件是SSH服务验证客户端身份的依据。

设置文件权限
权限设置错误是导致密钥登录失败的常见原因,必须严格执行以下命令:
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
SSH服务对权限极其敏感,若权限过于开放(如777),服务会拒绝读取密钥文件。

修改SSH服务配置
编辑SSH配置文件/etc/ssh/sshd_config,确保以下参数设置正确:

  • PubkeyAuthentication yes:启用公钥认证。
  • PasswordAuthentication no:建议关闭密码认证,强制使用密钥登录(需确认密钥登录成功后再修改此项,防止被锁在外面)。
  • AuthorizedKeysFile .ssh/authorized_keys:指定授权文件路径。

修改完成后,重启SSH服务使配置生效:
systemctl restart sshdservice sshd restart

客户端私钥管理与登录验证

服务器端配置完成后,需将生成的私钥文件(id_rsa)安全地下载到本地客户端。

私钥的安全传输
使用SFTP工具(如FileZilla、WinSCP)将服务器上的id_rsa文件下载至本地。下载完成后,务必删除服务器端的私钥文件,仅保留公钥,遵循“私钥不出服务器”的二次防护原则,除非你需要在多客户端登录。

服务器怎么创建秘钥对

本地登录验证

  • Linux/Mac终端:执行 ssh -i /本地路径/id_rsa user@server_ip,若设置了口令,需输入口令。
  • Windows PuTTY:需使用PuTTYgen工具将下载的id_rsa转换为.ppk格式,再加载到PuTTY的Auth配置中进行连接。

验证成功标志
成功登录后,终端提示符会变更为服务器用户界面,若配置了禁用密码登录,尝试用密码登录应显示“Permission denied”。

独立见解与专业建议

在实际的运维工作中,关于服务器怎么创建秘钥对以及后续管理,存在许多容易被忽视的细节,以下是基于E-E-A-T原则的专业建议:

  1. 算法选择策略:虽然RSA-4096目前仍是主流,但在高性能或极高安全需求场景下,建议使用ED25519算法,它具有更短的密钥长度、更快的签名速度,且安全性不输给长位RSA,生成命令为:ssh-keygen -t ed25519
  2. 私钥生命周期管理:密钥对不应“一劳永逸”,建议每半年或一年轮换一次密钥对,对于离职员工的密钥,必须立即从authorized_keys中删除对应公钥。
  3. 避免使用空口令私钥:在CI/CD流水线中,为了方便常使用无口令私钥,这实际上是一个巨大的安全隐患,建议使用ssh-agent来管理有口令的私钥,既保证安全又实现自动化。

相关问答

创建密钥对后,SSH登录提示“Permission denied (publickey)”怎么办?
这是最常见的报错,通常由以下三个原因导致:

  1. 权限问题:检查服务器端.ssh目录是否为700,authorized_keys文件是否为600。
  2. SELinux拦截:在CentOS等系统中,恢复文件安全上下文可解决,执行命令restorecon -R -v ~/.ssh
  3. 错误:检查authorized_keys是否完整,确保没有多余的换行符或缺失字符。

是否可以在本地电脑生成密钥对,再上传公钥到服务器?
完全可以,且这也是一种常用方法。
操作流程为:在本地执行ssh-keygen生成密钥对,然后使用ssh-copy-id user@server_ip命令将本地公钥自动上传至服务器的authorized_keys文件中,这种方法省去了手动下载私钥的步骤,适合从单一控制机管理多台服务器的场景。

如果您在配置过程中遇到其他疑难杂症,欢迎在评论区留言交流。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/99541.html

(0)
服务器怎么存储数据库?数据库存储原理详解
上一篇 2026年3月17日 14:42
AIoT有哪些研究方向?AIoT研究方向前景如何
下一篇 2026年3月17日 14:43

相关推荐

  • 服务器怎么使用数据库,服务器数据库连接步骤详解

    服务器使用数据库的核心在于建立稳定的连接通道、执行高效的SQL指令以及实施严密的安全与维护策略,这三者构成了服务器数据交互的完整闭环,服务器本身并不直接“存储”数据,而是作为客户端与数据库管理系统之间的桥梁,通过特定的协议和接口,实现数据的增删改查,要实现这一过程,必须从环境配置、连接方式、交互逻辑、性能优化及……

    2026年3月22日
    11400
  • 服务器带宽的计算公式是什么,服务器带宽怎么计算

    服务器带宽的计算核心在于单位换算与并发模型的确立,最基础且最实用的计算公式为:理论下载速度= 带宽× 1024 ÷ 8,这意味着,1Mbps的带宽理论下载速度仅为128KB/s,在进行服务器配置选型时,必须将运营商提供的比特率转换为用户实际感知的字节率,并预留30%至50%的网络损耗冗余,这才是确保业务稳定运行……

    2026年3月29日
    10300
  • 服务器换信息吗,服务器更换数据会丢失吗

    服务器更换是一项高风险操作,核心结论是:服务器更换本身不会直接导致信息丢失,但操作不当引发的数据迁移失误、配置错误或DNS解析故障,会造成业务中断甚至数据永久丢失,保障信息完整性与业务连续性的关键,在于严谨的迁移流程、完备的数据备份以及科学的切换策略, 服务器更换前的数据保全策略数据是企业的核心资产,在更换服务……

    2026年3月14日
    10800
  • 服务器的主要客户群体有哪些?,哪些行业需求最大?

    服务器的客户,本质上就是所有需要在线存储、计算和分发数据的人或组织,从个人开发者到跨国企业,从初创公司到政府机构,数字世界的运转离不开服务器的支撑,而不同客户对服务器的需求差异巨大,服务器的客户画像:从个人到巨头,需求各有侧重服务器的客户并非单一群体,他们的规模、行业、预算和技术能力决定了选择标准,理解这些画像……

    2026年8月18日
    600
  • URL可以访问哪些服务器?常见的服务器有哪些?

    URL通过DNS解析将域名翻译为具体IP地址,最终访问的是该IP所指向的服务器(或服务器集群),包括Web服务器、CDN节点、负载均衡器、对象存储桶,乃至源站数据库前层的应用服务器,具体取决于URL的域名和路径设计,URL与服务器之间的映射逻辑很多人以为输入网址后直接连上了某台“神秘主机”,实际上URL只是人类……

    2026年8月18日
    700
  • 服务器本地拼失败怎么办?服务器连接失败原因及解决方法

    精准诊断与专业修复指南服务器本地ping命令失败(”拼失败”)是一个严重影响业务连续性的基础网络故障,核心问题通常锁定在:网络配置错误、防火墙策略阻断、DNS解析故障或底层路由异常,必须立即进行系统性排查,深度剖析:服务器本地Ping失败的根源网络配置错误:IP地址/子网掩码/网关错误: 服务器配置了错误的IP……

    2026年2月14日
    12700
  • gzip是干嘛用的?gzip压缩率是多少

    gzip的核心作用是通过压缩算法减小文件体积,从而显著降低网络传输带宽消耗并提升网页加载速度,它是现代Web性能优化的基础标配技术,想象一下,你正在通过一条狭窄的乡间小路运送货物,如果货物散乱堆放,一次只能运很少的东西,而且容易散落;但如果把货物整齐地打包、压缩成紧凑的方块,同样的空间就能装下更多的货,运输效率……

    2026年6月22日
    1910
  • python pylist是什么?,怎么用

    Python pylist(即Python列表)是Python中最基础且应用最广泛的数据结构,它以有序、可变、可重复的特点成为开发者处理序列数据的首选容器,python pylist常用操作创建方法- 使用方括号直接创建:`[1, 2, 3]`- 使用list()构造函数:`list(range(10……

    2026年7月21日
    800
  • 起名python怎么用?python起名软件哪个好用

    Python起名并非玄学,而是基于自然语言处理与大数据语料库的科学筛选过程,核心在于通过算法匹配音韵美感、字形结构及文化寓意,从而生成既符合审美又具备独特性的名字,在2026年的今天,传统的“翻字典”或“找大师”模式正在被技术驱动的效率工具取代,许多家长或创业者发现,单纯依靠人工灵感往往陷入思维定势,而Pyth……

    2026年7月7日
    9600
  • 服务器带宽与并发量有什么关系?如何计算并发数?

    服务器带宽决定数据传输的上限,并发量代表系统同时处理请求的能力,两者之间的匹配关系直接决定了业务的稳定性和用户体验,核心结论是:带宽并非越大越好,并发量也不仅仅依赖带宽提升,真正的高性能源于“带宽资源、服务器处理能力、网络架构优化”三者的动态平衡, 盲目增加带宽若不解决服务器I/O瓶颈,无法提升并发;反之,服务……

    2026年4月5日
    8600

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注