服务器SSH登录安全高效加固方法

2026-07-21 服务器运维托管 软开宝编辑 0 阅读
服务器运维托管
服务器SSH登录安全高效加固方法

SSH是运维人员管理服务器最基本也最常用的协议,同时也是攻击者扫描和暴力破解的首要目标。默认配置下的SSH服务存在较多安全隐患,未加固的服务器接入公网后通常几小时内就会遭遇自动化脚本的频繁扫描。每天都有海量流量在探测开放了二十二号端口的IP地址,系统性的安全加固是每台服务器上线前必须完成的基础步骤。

禁用密码登录改用密钥认证

密码认证是最薄弱的环节,弱口令和暴力破解是攻击者进入服务器的常见路径。密钥认证使用公私钥对进行身份验证安全性远高于密码。先在本地生成密钥对,将公钥部署到服务器对应用户的authorized_keys文件中,然后在SSH配置中将PasswordAuthentication设为no彻底禁用密码登录。注意保护好私钥文件,建议为私钥设置独立的口令,即使文件泄露也无法直接使用。多台服务器的场景下使用ssh-agent管理私钥避免反复输入。密钥算法推荐使用Ed25519,其安全强度高且性能出色。

修改默认端口减少扫描概率

攻击者使用自动化工具扫描全网服务器,默认的二十二号端口是首要目标。将SSH端口修改为高位端口可大幅减少被自动化扫描发现的概率。修改Port参数后重启服务,同时在防火墙中放行新端口并封禁旧端口。修改端口不能根本上防御,但可以过滤掉大量无差别扫描流量,降低日志噪声让真正的安全威胁更容易被发现。建议结合端口敲门技术,发送特定序列后临时开放SSH端口进一步提升隐蔽性,让攻击者找不到服务入口。

部署fail2ban防暴力破解

即使切换了端口,有针对性的攻击仍可能发生。fail2ban通过监控登录日志,发现连续失败后动态封禁源IP。配置时需要设置监控路径、失败次数阈值和封禁时长。建议将重试次数设为五次,封禁时间设为二十四小时。对于持续攻击的IP可以加入永久黑名单。除了SSH也可以保护Web和邮件服务,覆盖多种场景。配置完成后务必用合法IP测试一下,避免将自己封在外面,留有备用管理通道是必要的保障措施。

限制白名单和登录用户

对于固定IP环境用iptables仅允许信任IP段访问SSH端口是最简单高效的方法。AllowUsers限定可登录的系统用户列表不允许root直接登录。PermitRootLogin设为no,管理员先使用普通用户登录再通过su切换。多个运维人员各自创建独立用户配合公钥认证实现权限隔离。每个人的操作都有对应日志记录,出现异常行为可以追溯到具体责任人。核心数据库服务器必须启用双因素认证,其他服务器至少完成密码禁用和白名单配置,形成层层设防的防线。