SSH是目前主流的加密远程登录协议,它通过非对称加密技术对客户端和服务器之间的传输数据进行加密,避免账号密码、操作指令等敏感信息在网络中被窃取,是保护CentOS服务器远程访问安全的核心工具。相比传统的Telnet等明文协议,SSH从根源上解决了远程管理过程中的数据泄露问题,是服务器运维的必备配置。

一、检查并安装SSH服务
CentOS系统默认通常已经预装了OpenSSH服务,我们可以先检查服务状态,若未安装则手动完成安装。
1. 检查SSH服务状态
执行以下命令查看sshd服务的运行状态:
# 查看sshd服务状态 systemctl status sshd
如果输出中包含active (running)字样,说明SSH服务已经正常运行;如果提示服务不存在,则需要执行安装命令。
2. 安装OpenSSH服务
若系统未安装SSH服务,执行以下命令完成安装:
# 安装openssh服务端和客户端 yum install -y openssh-server openssh-clients # 启动sshd服务 systemctl start sshd # 设置开机自启 systemctl enable sshd
二、基础安全配置优化
默认的SSH配置存在部分安全隐患,我们需要修改/etc/ssh/sshd_config配置文件,优化安全相关参数。
1. 修改默认SSH端口
SSH默认使用22端口,是攻击者批量扫描的常见目标,建议修改为非默认端口减少被扫描的概率。
打开配置文件:
# 编辑sshd配置文件 vim /etc/ssh/sshd_config
找到#Port 22行,去掉注释并将端口修改为自定义端口,例如修改为2222:
Port 2222
注意修改端口后需要同步调整防火墙规则,开放对应端口的访问权限:
# 开放2222端口(firewalld防火墙) firewall-cmd --permanent --add-port=2222/tcp # 重新加载防火墙规则 firewall-cmd --reload
2. 禁止root用户直接登录
root用户拥有服务器最高权限,直接允许root远程登录会大幅提升被暴力破解的风险,建议禁止root直接登录,使用普通用户登录后切换root权限。
在sshd_config中找到#PermitRootLogin yes行,修改为:
PermitRootLogin no
3. 限制允许登录的用户
可以指定仅允许特定用户通过SSH登录服务器,避免未授权用户尝试登录。
在配置文件末尾添加以下内容,仅允许user1和user2两个用户登录:
AllowUsers user1 user2
4. 禁用密码登录,启用密钥认证
密码登录容易被暴力破解,密钥认证的安全性远高于密码登录,建议禁用密码登录,仅允许密钥认证。
首先找到#PasswordAuthentication yes行,修改为:
PasswordAuthentication no
然后确保PubkeyAuthentication配置为开启状态:
PubkeyAuthentication yes
修改完成后保存配置文件,重启SSH服务使配置生效:
# 重启sshd服务 systemctl restart sshd
三、配置SSH密钥认证
密钥认证需要客户端生成公钥和私钥对,将公钥上传到服务器的指定目录,后续登录时通过私钥完成身份验证。
1. 客户端生成密钥对
在本地客户端(Windows或Linux)执行以下命令生成密钥对,默认会生成在用户的~/.ssh目录下:
# 生成RSA密钥对,一路回车即可,也可自定义密钥密码 ssh-keygen -t rsa
生成后会得到两个文件:id_rsa是私钥,需要妥善保管在本地,不能泄露;id_rsa.pub是公钥,需要上传到服务器。
2. 上传公钥到服务器
假设我们要允许user1用户通过密钥登录,需要在user1的家目录下创建.ssh目录和authorized_keys文件。
在服务器上执行以下命令:
# 切换到user1用户 su - user1 # 创建.ssh目录并设置权限 mkdir -p ~/.ssh chmod 700 ~/.ssh # 将客户端上传的公钥内容写入authorized_keys文件 # 也可以直接在客户端执行 ssh-copy-id -p 2222 user1@服务器IP 自动上传 vim ~/.ssh/authorized_keys chmod 600 ~/.ssh/authorized_keys
注意.ssh目录权限必须是700,authorized_keys文件权限必须是600,否则SSH会拒绝使用密钥认证。
3. 客户端使用密钥登录
配置完成后,客户端可以通过以下命令使用密钥登录服务器:
# 指定端口和私钥文件登录 ssh -p 2222 -i ~/.ssh/id_rsa user1@服务器IP
四、额外安全加固建议
除了上述基础配置,还可以结合以下措施进一步提升SSH的安全性:
- 安装fail2ban工具,自动封禁多次登录失败的IP地址,防范暴力破解攻击
- 配置SSH连接超时时间,避免空闲连接长期占用资源,在
sshd_config中添加ClientAliveInterval 300和ClientAliveCountMax 2 - 定期查看SSH登录日志
/var/log/secure,排查异常登录记录 - 若仅允许特定IP段访问SSH,可以在防火墙中配置IP白名单,仅开放信任IP的访问权限
五、常见问题排查
如果配置完成后无法登录,可以从以下几个方向排查问题:
- 检查sshd服务是否正常运行:
systemctl status sshd - 检查防火墙是否开放了修改后的SSH端口
- 检查
.ssh目录和authorized_keys文件权限是否正确 - 查看
/var/log/secure日志,根据错误提示调整配置
注意:修改SSH配置前建议先保留一个终端的登录会话,避免配置错误导致无法远程登录服务器,若出现问题可以通过本地控制台调整配置。