如何使用加密的远程登录协议(SSH)保护CentOS服务器

来源:语言推理作者:南京网站建设头衔:草根站长
导读:本期聚焦于小伙伴创作的《如何使用加密的远程登录协议(SSH)保护CentOS服务器》,敬请观看详情,探索知识的价值。以下视频、文章将为您系统阐述其核心内容与价值。如果您觉得《如何使用加密的远程登录协议(SSH)保护CentOS服务器》有用,将其分享出去将是对创作者最好的鼓励。

SSH是目前主流的加密远程登录协议,它通过非对称加密技术对客户端和服务器之间的传输数据进行加密,避免账号密码、操作指令等敏感信息在网络中被窃取,是保护CentOS服务器远程访问安全的核心工具。相比传统的Telnet等明文协议,SSH从根源上解决了远程管理过程中的数据泄露问题,是服务器运维的必备配置。

如何使用加密的远程登录协议(SSH)保护CentOS服务器

一、检查并安装SSH服务

CentOS系统默认通常已经预装了OpenSSH服务,我们可以先检查服务状态,若未安装则手动完成安装。

1. 检查SSH服务状态

执行以下命令查看sshd服务的运行状态:

# 查看sshd服务状态
systemctl status sshd

如果输出中包含active (running)字样,说明SSH服务已经正常运行;如果提示服务不存在,则需要执行安装命令。

2. 安装OpenSSH服务

若系统未安装SSH服务,执行以下命令完成安装:

# 安装openssh服务端和客户端
yum install -y openssh-server openssh-clients
# 启动sshd服务
systemctl start sshd
# 设置开机自启
systemctl enable sshd

二、基础安全配置优化

默认的SSH配置存在部分安全隐患,我们需要修改/etc/ssh/sshd_config配置文件,优化安全相关参数。

1. 修改默认SSH端口

SSH默认使用22端口,是攻击者批量扫描的常见目标,建议修改为非默认端口减少被扫描的概率。

打开配置文件:

# 编辑sshd配置文件
vim /etc/ssh/sshd_config

找到#Port 22行,去掉注释并将端口修改为自定义端口,例如修改为2222:

Port 2222

注意修改端口后需要同步调整防火墙规则,开放对应端口的访问权限:

# 开放2222端口(firewalld防火墙)
firewall-cmd --permanent --add-port=2222/tcp
# 重新加载防火墙规则
firewall-cmd --reload

2. 禁止root用户直接登录

root用户拥有服务器最高权限,直接允许root远程登录会大幅提升被暴力破解的风险,建议禁止root直接登录,使用普通用户登录后切换root权限。

sshd_config中找到#PermitRootLogin yes行,修改为:

PermitRootLogin no

3. 限制允许登录的用户

可以指定仅允许特定用户通过SSH登录服务器,避免未授权用户尝试登录。

在配置文件末尾添加以下内容,仅允许user1和user2两个用户登录:

AllowUsers user1 user2

4. 禁用密码登录,启用密钥认证

密码登录容易被暴力破解,密钥认证的安全性远高于密码登录,建议禁用密码登录,仅允许密钥认证。

首先找到#PasswordAuthentication yes行,修改为:

PasswordAuthentication no

然后确保PubkeyAuthentication配置为开启状态:

PubkeyAuthentication yes

修改完成后保存配置文件,重启SSH服务使配置生效:

# 重启sshd服务
systemctl restart sshd

三、配置SSH密钥认证

密钥认证需要客户端生成公钥和私钥对,将公钥上传到服务器的指定目录,后续登录时通过私钥完成身份验证。

1. 客户端生成密钥对

在本地客户端(Windows或Linux)执行以下命令生成密钥对,默认会生成在用户的~/.ssh目录下:

# 生成RSA密钥对,一路回车即可,也可自定义密钥密码
ssh-keygen -t rsa

生成后会得到两个文件:id_rsa是私钥,需要妥善保管在本地,不能泄露;id_rsa.pub是公钥,需要上传到服务器。

2. 上传公钥到服务器

假设我们要允许user1用户通过密钥登录,需要在user1的家目录下创建.ssh目录和authorized_keys文件。

在服务器上执行以下命令:

# 切换到user1用户
su - user1
# 创建.ssh目录并设置权限
mkdir -p ~/.ssh
chmod 700 ~/.ssh
# 将客户端上传的公钥内容写入authorized_keys文件
# 也可以直接在客户端执行 ssh-copy-id -p 2222 user1@服务器IP 自动上传
vim ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys

注意.ssh目录权限必须是700,authorized_keys文件权限必须是600,否则SSH会拒绝使用密钥认证。

3. 客户端使用密钥登录

配置完成后,客户端可以通过以下命令使用密钥登录服务器:

# 指定端口和私钥文件登录
ssh -p 2222 -i ~/.ssh/id_rsa user1@服务器IP

四、额外安全加固建议

除了上述基础配置,还可以结合以下措施进一步提升SSH的安全性:

  • 安装fail2ban工具,自动封禁多次登录失败的IP地址,防范暴力破解攻击
  • 配置SSH连接超时时间,避免空闲连接长期占用资源,在sshd_config中添加ClientAliveInterval 300ClientAliveCountMax 2
  • 定期查看SSH登录日志/var/log/secure,排查异常登录记录
  • 若仅允许特定IP段访问SSH,可以在防火墙中配置IP白名单,仅开放信任IP的访问权限

五、常见问题排查

如果配置完成后无法登录,可以从以下几个方向排查问题:

  • 检查sshd服务是否正常运行:systemctl status sshd
  • 检查防火墙是否开放了修改后的SSH端口
  • 检查.ssh目录和authorized_keys文件权限是否正确
  • 查看/var/log/secure日志,根据错误提示调整配置
注意:修改SSH配置前建议先保留一个终端的登录会话,避免配置错误导致无法远程登录服务器,若出现问题可以通过本地控制台调整配置。

SSHCentOS服务器安全远程登录密钥认证修改时间:2026-06-09 23:57:36

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。