Carry の Blog Carry の Blog
首页
关于
  • Hermes Agent 平台
  • Claude Code
  • OpenClaw
  • GPU 推理节点运维
  • MySQL 运维知识地图
  • Elasticsearch 运维知识地图
  • Redis 运维知识地图
  • TiDB 体系
  • DBA 常用 SQL 与命令
  • Nginx 运维知识地图
  • Prometheus 监控
  • Docker
  • Systemd
  • Iptables
  • Firewalld
  • Sshd
  • MySQL8 运维 SOP 手册
  • MySQL 实战 45 讲(读书笔记)
  • 分类
  • 标签
  • 归档
GitHub (opens new window)

Carry の Blog

好记性不如烂键盘
首页
关于
  • Hermes Agent 平台
  • Claude Code
  • OpenClaw
  • GPU 推理节点运维
  • MySQL 运维知识地图
  • Elasticsearch 运维知识地图
  • Redis 运维知识地图
  • TiDB 体系
  • DBA 常用 SQL 与命令
  • Nginx 运维知识地图
  • Prometheus 监控
  • Docker
  • Systemd
  • Iptables
  • Firewalld
  • Sshd
  • MySQL8 运维 SOP 手册
  • MySQL 实战 45 讲(读书笔记)
  • 分类
  • 标签
  • 归档
GitHub (opens new window)
  • 工作笔记

    • 实用linux命令-nc
    • 实用linux命令-lsof
    • 实用linux命令-ss
    • Bash 备忘清单
    • Ansible 备忘清单
    • linux 文件的权限和属性
    • GPT分区使用 `parted` 扩展分区的操作流程
    • 实用linux命令-sed
    • VSCode快捷键备忘录
    • 实用linux命令-curl
  • 容器与编排

  • Nginx

  • 监控

  • 网络安全

  • 其他

  • Linux笔记
  • 网络安全
Carry の Blog
2022-03-10
目录

sshd配置介绍

# SSHD配置详细介绍

# 什么是SSHD?

SSHD(Secure Shell Daemon)是OpenSSH软件包中的一个重要组件,它允许安全地通过网络进行远程登录和其他安全的网络服务。SSHD服务运行在服务器上,监听客户端连接,并对它们进行身份验证。

# SSHD配置文件

SSHD的主要配置文件是/etc/ssh/sshd_config,其中包含了各种参数设置,可以通过编辑这个文件来配置SSHD的行为。

# 常见配置参数

以下是一些常见的SSHD配置参数:

  1. Port

    • 定义SSHD监听的端口,默认是22。
    Port 22
    
    1
  2. PermitRootLogin

    • 是否允许root用户远程登录。为了安全,通常设置为no。
    PermitRootLogin no
    
    1
  3. PasswordAuthentication

    • 是否允许密码验证。为了更高的安全性,可以设置为no,只允许密钥认证。
    PasswordAuthentication yes
    
    1
  4. PubkeyAuthentication

    • 是否允许公钥认证。
    PubkeyAuthentication yes
    
    1
  5. MaxAuthTries

    • 定义最大认证尝试次数。
    MaxAuthTries 3
    
    1
  6. AllowUsers

    • 允许特定用户登录。
    AllowUsers user1 user2
    
    1
  7. AllowGroups

    • 允许特定用户组中的用户登录。
    AllowGroups sshusers
    
    1
  8. PermitEmptyPasswords

    • 是否允许空密码用户登录。通常设置为no。
    PermitEmptyPasswords no
    
    1

# 高级示例

# 示例1:基于密钥认证的安全配置

# 修改默认端口以增加安全性
Port 2222

# 禁用root登录
PermitRootLogin no

# 禁用密码认证,启用公钥认证
PasswordAuthentication no
PubkeyAuthentication yes

# 限制最大认证尝试次数
MaxAuthTries 3

# 限制登录用户
AllowUsers alice bob

# 配置日志级别
LogLevel VERBOSE

# 配置登录欢迎消息
Banner /etc/ssh/sshd_banner

# 禁用空密码登录
PermitEmptyPasswords no
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24

# 示例2:允许特定组用户使用SSH登录并配置连接速率限制

# 修改默认端口以增加安全性
Port 2222

# 禁用root登录
PermitRootLogin no

# 启用密码认证和公钥认证
PasswordAuthentication yes
PubkeyAuthentication yes

# 限制登录用户组
AllowGroups sshusers

# 配置最大认证尝试次数
MaxAuthTries 3

# 配置登录失败后等待时间(秒)
LoginGraceTime 30

# 每IP连接限制和连接速率
MaxStartups 10:30:60

# 启用TCP KeepAlive,保持连接
TCPKeepAlive yes
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24

# 应用配置并重启SSHD服务

完成配置后,保存文件并重启SSHD服务以使更改生效:

版本说明

本文写于 2022-03。
未在更高版本上重新验证,请以对应版本的官方文档为准;新版本 OpenSSH 已默认禁用部分弱加密算法,如遇兼容性问题请核对 ssh -Q 支持的算法列表。

sudo systemctl restart sshd
1

或

sudo service sshd restart
1
#安全加固#SSH
上次更新: 8/29/2026
最近更新
01
当监控说没事而 DMV 说有事——N9E 与 SQL Server 指标交叉验证实战 原创
08-28
02
TiKV 节点 CPU 周期性打满,进程却只占 4%:一次热点 Region 的逆向排查 原创
08-28
03
托管 SQL Server 的运维边界:哪些 DBA 手段会失效,以及用什么替代 原创
08-28
更多文章>
Theme by Vdoing
  • 跟随系统
  • 浅色模式
  • 深色模式
  • 阅读模式