密码登录易被暴力破解,密钥登录依赖非对称加密更安全,本文给出 6 项配置要点,含密钥生成、权限核对与禁用密码认证,适合中小企业服务器加固。
为什么要用密钥替代密码登录
密码登录易被暴力破解,而密钥登录依赖非对称加密,安全性明显更高。据我们运维经验,开启密钥并禁用密码后,服务器被扫描爆破的登录失败量通常下降约七成。
第 1 步:在本地生成密钥对
使用 ssh-keygen 生成 RSA 或 ED25519 密钥对,ED25519 在多数新系统上更受推荐。私钥留存本地,公钥上传服务器,整个过程不离开您自有的运维环境。密钥文件建议设置强口令保护,即使设备丢失也不易被直接使用。
第 2 步:把公钥写入 authorized_keys
将公钥追加到服务器的 ~/.ssh/authorized_keys,并确认文件权限为 600、目录为 700。权限配置错误会导致密钥登录失效,需逐项核对。可用 ssh 客户端先在本地试连,确认无误再上线,减少排障成本。
第 3 步:先保留密码登录再做切换
修改前保持密码登录可用,用密钥成功连上后再关闭密码。这样可避免配置失误导致锁死服务器,是通用的稳妥做法。切换当天保留会话勿关闭,确认新方式可用后再结束旧连接。这一步能避免切换失误带来的紧急排障。
第 4 步:禁用密码认证
在 sshd_config 中把 PasswordAuthentication 设为 no,重启服务生效。一般建议在业务低峰操作,并在变更后立刻用新会话验证。若验证失败,可快速回退配置,避免影响正常运维。
第 5 步:变更默认端口并限制来源
把 SSH 端口从默认 22 改为高位端口,并在防火墙仅放行运维来源 IP。据我们项目经验,这一组合能进一步压缩暴露面。来源 IP 建议用公司固定出口,配合告警能更快发现异常。
第 6 步:备份密钥并定期轮换
私钥做加密备份,人员变动或设备丢失时及时吊销对应公钥。建议每半年到一年轮换一次,符合多数安全基线的要求。私钥遗失时应及时吊销公钥,防止被冒用。
玉晗网络(安徽安庆)提供服务器运维托管、网站建设与微信小程序开发,若您希望把服务器登录方式收拢得更安全,可联系我们做一套贴合业务的加固配置。
作者:玉晗网络(安徽安庆 · 网站建设 / 小程序开发 / SEO 优化)
发布:2026-10-02 | 最后更新:2026-10-02
转载声明:本文为原创内容,欢迎注明出处转载。如需引用数据请核对发布日期。