Linux 独立服务器 ssh 安全加固
Linux独立服务器SSH安全加固是保障远程访问安全的关键措施,主要包括:禁用root直接登录、改用非默认端口、启用密钥认证并禁用密码登录、设置fail2ban防暴力破解、限制SSH访问IP范围、配置LoginGraceTime和MaxAuthTries降低攻击风险,以及定期更新OpenSSH版本,这些措施可显著提升服务器抵御未授权访问和自动化攻击的能力。
在运维实践中,SSH是管理Linux独立服务器的生命线,却也是攻击者首要突破口,弱密码爆破、暴力登录、默认端口扫描、过期密钥滥用……每年超68%的服务器入侵始于SSH配置疏漏,本文提供一套轻量、高效、可落地的SSH安全加固方案,无需复杂工具,5步即可显著提升防护水位。
第一步:禁用root直接登录
PermitRootLogin no 是最基础也最关键的防线,通过/etc/ssh/sshd_config修改后执行systemctl reload sshd生效,创建普通用户(如admin),赋予sudo权限,并完成密钥认证配置后再禁用root——杜绝“一把钥匙开所有门”的风险。
第二步:强制密钥认证,废除密码登录
设置PasswordAuthentication no与PubkeyAuthentication yes,生成强RSA(4096位)或Ed25519密钥对(ssh-keygen -t ed25519 -a 100),将公钥部署至~/.ssh/authorized_keys,并确保文件权限为600,密钥比8位复杂密码更抗暴力破解,且天然支持多因素延伸(如YubiKey PIV)。
第三步:更换非标准端口 + 限制登录IP范围
修改Port 22为高位端口(如22222),虽不防高级扫描,但可过滤90%自动化脚本攻击,更进一步,在sshd_config中添加AllowUsers admin@192.168.1.0/24或结合防火墙(如ufw allow from 203.123.45.67 to any port 22222)实现白名单管控,让攻击面从“全球”收缩至“可信子网”。
第四步:启用Fail2ban实时封禁
安装Fail2ban(apt install fail2ban),启用默认SSH jail,它会自动解析/var/log/auth.log,对5分钟内3次失败登录的IP实施iptables临时封禁(默认10分钟),定制/etc/fail2ban/jail.local可提升精度:“bantime = 1h”、“maxretry = 2”,兼顾安全与误封容忍度。
第五步:精简协议与加密套件
禁用老旧不安全协议:Protocol 2(已默认)、KexAlgorithms curve25519-sha256,ecdh-sha2-nistp521、Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,同时关闭X11转发(X11Forwarding no)和TCP转发(AllowTcpForwarding no),除非业务明确需要——减少攻击面即是增强纵深防御。
最后提醒:加固后务必新开终端验证连接,切勿关闭当前SSH会话;定期轮换密钥(建议每12个月);将sshd_config加入配置管理备份,安全不是一劳永逸,而是持续校准的过程——每一次加固,都是对数字资产的一次郑重承诺。
(全文共986字)
热门产品
弹性云服务器
强悍硬件配置结合弹性云服务器采用纯SSD架构硬件设备,只需几分钟,便可轻松云端获取和启用,实现您的计算需求。
立刻选购跨境云服务器
助力出海业务快速部署我们在全球多个地域,和可用区部署云数据中心,并采用CN2网络,优化网络访问体验 瞬达全球。
立刻选购企业邮箱
让邮件畅通全球让每一封商务邮件高效送达安全稳定企业邮箱 深耕行业廿余载,业内首推外贸专属邮箱,让邮件畅通全球。
立刻选购裸金属服务器
主流服务器配置裸金属服务器 弹性伸缩的高性能计算服务 可根据客户行业和业务特点,个性化定制服务器租用方案。
立刻选购