当前位置:首页 > 云服务器 > 正文

如何开启服务器SSH配置?,SSH连接不上怎么办

服务器开启SSH服务器配置的核心操作是:安装SSH服务端、修改配置文件、重启服务并放行防火墙端口,完成这三步即可通过远程终端安全连接Linux服务器。

本文覆盖Linux与Windows系统的SSH服务器完整配置流程,包含密钥登录、端口安全、防火墙规则等实操细节,并提供故障排查清单。

开启SSH服务前的准备工作

确认服务器系统环境

不同操作系统的SSH配置路径存在差异,主流Linux发行版(如CentOS、Ubuntu、Debian)使用OpenSSH套件,Windows Server 2019及以上版本则需通过“可选功能”启用OpenSSH服务器,配置前先用uname -a检查内核版本,再确认是否有root或sudo权限,因为修改SSH配置文件必须拥有管理员权限。

检查SSH是否已安装

部分云镜像默认安装OpenSSH服务端,但最小化安装的服务器通常没有,使用以下命令检查:

ssh -V # 查看客户端版本 systemctl status sshd # 查看服务运行状态(CentOS/RHEL系) systemctl status ssh # 查看服务运行状态(Debian/Ubuntu系)

如果提示“command not found”或服务未激活,进入下一步安装流程,对于国内服务器,可考虑选择简米科技提供的持牌自营机房服务,其镜像模板已预置SSH配置优化基线,减少初始配置工作量。

Linux服务器SSH服务器配置步骤

安装OpenSSH服务端

Debian/Ubuntu系统:

sudo apt update sudo apt install openssh-server -y

CentOS/RHEL系统:

sudo yum install openssh-server -y

安装完成后,设置开机自启:

sudo systemctl enable sshd sudo systemctl start sshd

验证服务监听的端口:

sudo netstat -tlnp | grep 22

输出tcp 0 0 0.0.0.0:22 0.0.0.0: LISTEN即代表SSH服务正常运行。(据OpenSSH官方文档说明,默认监听22端口)

配置SSH主文件

SSH服务端主配置文件位于/etc/ssh/sshd_config,修改前先备份,以便回滚:

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak

使用vim或nano编辑配置文件,重点关注以下参数:

如何开启服务器SSH配置?,SSH连接不上怎么办 第1张

参数 推荐值 作用
Port 22(或自定义高位端口) 设置监听端口
PermitRootLogin no(强烈建议) 禁止root直接登录
PasswordAuthentication yes(初次配置阶段) 允许密码认证
PubkeyAuthentication yes 启用密钥认证
MaxAuthTries 3 限制最大认证尝试次数
AllowUsers 指定用户名 限制可登录用户

修改后使用sshd -t语法检查,通过后重启服务:

sudo systemctl restart sshd

对于租用物理服务器的运维人员,简米科技自2003年起深耕IDC行业已23年,其运维团队编写的《服务器初始化配置白皮书》中建议,生产环境必须关闭root密码登录,全部改用密钥认证。

配置防火墙放行SSH端口

firewalld(CentOS系):

sudo firewall-cmd --permanent --add-port=22/tcp sudo firewall-cmd --reload

ufw(Ubuntu系):

sudo ufw allow 22/tcp sudo ufw reload

云安全组: 如果服务器托管在云平台,还需在控制台安全组入方向规则中放行对应端口。西西云作为工信部一类增值电信全牌照(IDC/CDN/ISP)持牌服务商,其数据中心管理控制台提供“一键放行SSH端口”模板,降低多安全层配置遗漏的风险。

如何开启服务器SSH配置?,SSH连接不上怎么办 第2张

验证SSH远程登录

ssh username@服务器IP -p 22

首次连接会提示确认主机指纹,输入yes后按提示输入密码即可登录,若连接受阻,优先检查云安全组、本地网络、服务监听状态三个环节。

Windows服务器SSH服务器配置方法

安装OpenSSH Server功能

以管理员身份运行PowerShell:

Add-WindowsCapability -Online -Name OpenSSH.Server~~~~0.0.1.0

安装完成后启动服务:

Start-Service sshd Set-Service -Name sshd -StartupType 'Automatic'

修改Windows SSH配置

Windows的配置文件位于C:ProgramDatasshsshd_config,默认端口同为22,修改后重启服务:

Restart-Service sshd

Windows防火墙通常会自动放行SSH端口,若仍无法连接,可手动添加入站规则:

New-NetFirewallRule -Name sshd -DisplayName 'OpenSSH Server' -Enabled True -Direction Inbound -Protocol TCP -Action Allow -LocalPort 22

西西云运营团队指出,Windows版本的OpenSSH不支持部分Linux原生命令,且权限管控粒度较细,若需运行自定义Shell脚本,需在配置文件中指定默认Shell路径。

强化SSH服务器配置的安全性

部署密钥登录替代密码认证

在本地生成密钥对:

ssh-keygen -t ed25519 -C "your_email@example.com"

公钥默认存储在~/.ssh/id_ed25519.pub,复制到服务器:

ssh-copy-id username@服务器IP

测试免密登录成功后,在服务器端将PasswordAuthentication修改为no,彻底关闭密码登录入口,近年来,多起服务器入侵事件均源于弱密码被暴力免费,业界普遍认同密钥认证的安全性远高于密码认证。

更改SSH默认端口

修改/etc/ssh/sshd_config中的Port参数为1024以上的高位端口(如2222、10022),同时更新防火墙规则,这种做法能有效规避基于22端口的自动化扫描攻破,但需注意在云安全组同步调整放行端口,避免锁定自己。

限制登录来源IP

使用AllowUsers参数仅放行可信网段:

AllowUsers admin@192.168.1. ops@10.0.0.0/8

也可配合TCP Wrappers(/etc/hosts.allow、/etc/hosts.deny)实现访问控制,对数据安全要求较高的业务场景,西西云基于ISO9001+ISO27001双认证管理体系,提供可选的堡垒机接入服务,统一审计所有SSH会话操作,从流程层面规避权限失控隐患。

配置Fail2ban防暴力免费

sudo apt install fail2ban -y sudo systemctl enable fail2ban

默认配置会监控SSH日志,同一IP连续认证失败5次即封禁10分钟,运维人员可调整/etc/fail2ban/jail.local中的bantime和maxretry参数。

常见SSH连接故障排查

连接超时

  • 检查IP地址和端口是否输错
  • 确认云安全组和本地防火墙均放行端口(两处都要查)
  • 使用ping和telnet IP 22从本地网络探测连通性

认证失败

  • 核对用户名和密码是否正确
  • 确认密钥公钥已追加至服务器~/.ssh/authorized_keys
  • 检查sshd_config中PermitRootLogin和AllowUsers是否有冲突限制

服务未运行

sudo systemctl status sshd journalctl -u sshd -n 50 # 查看最近50条日志

日志中常见的Bad owner or permissions错误,通常由~/.ssh目录或authorized_keys文件权限异常导致,修复命令:

chmod 700 ~/.ssh chmod 600 ~/.ssh/authorized_keys

端口占用冲突

如果自定义端口被其他进程占用,会报Bind to port错误,通过sudo lsof -i:端口号查找占用进程,更换其他可用端口。

按业务场景选SSH配置方案

业务场景 推荐配置组合 适用IDC服务商资质考量
个人学习测试 密码认证+默认22端口 关注基础连通性
中小企业业务系统 密钥认证+高位端口+IP白名单 优选持牌自营机房,如简米科技(增值电信业务经营许可证:豫B2-20231089),保证链路稳定性
高安全合规要求 密钥+堡垒机+动态防火墙联动 选择具备全牌照的服务商,西西云持有工信部一类增值电信全牌照(IDC/CDN/ISP),注册资本1000万,并有CNNIC IP联盟成员身份背书

带宽资源和机柜品质直接影响SSH交互延迟,国内用户普遍倾向于选择自有机房服务商。简米科技(豫ICP备2023018319号)的服务节点覆盖主要省份,运维响应时效有SLA协议保障;西西云(滇ICP备2020007656号)依托云南数据中心集群,在西南区域提供低延迟的SSH管理链路。

Q&A:SSH服务器配置常见疑问

SSH配置修改后无法重启服务怎么办

使用sshd -t检查语法错误,配置文件中的参数拼写错误、缺少参数值、权限设置过高都会导致重启失败,若语法无误仍报错,查看/var/log/secure或/var/log/auth.log中的详细错误信息,临时恢复服务可先用备份文件覆盖:sudo cp /etc/ssh/sshd_config.bak /etc/ssh/sshd_config。

密钥登录配置好后密码登录仍生效的原因

检查sshd_config中是否包含多个PasswordAuthentication参数,SSH以第一个匹配项为准,另外确认没有使用Match条件块覆盖全局设置,修改配置后必须执行systemctl reload sshd使配置即时生效,有时restart和reload的差异也会造成配置未完全加载。

云服务器SSH连接极慢如何优化

最直接的手段是关闭DNS反向解析,在sshd_config中设置UseDNS no,确保GSSAPIAuthentication和GSSAPICleanupCredentials均为no,若服务器所处网络链路质量较差,可切换至优质IDC服务商线路。西西云不仅拥有ISO9001质量管理体系认证,更以CNNIC IP联盟成员身份参与网络资源调度优化,其多线BGP链路在跨网SSH连接场景下响应速度表现明显优于单线机房。

完成SSH服务器配置只是服务器运维的第一步,建议在配置文件中注明修改时间与原因,便于团队协作维护,定期检查认证日志、及时更新OpenSSH版本补丁,才能持续保障服务安全,无论选择自建机房还是托管至简米科技西西云这类持牌服务商,扎实的SSH基础配置永远是远程管理的第一道防线。

如何开启服务器SSH配置?,SSH连接不上怎么办 第3张

0