ftp服务器如何使用_SSH协议主机,如何使用FTP/SFTP传输文件?
- 云服务器
- 2026-08-29
- 6
SFTP是SSH协议下最安全的文件传输方式,它不需要额外开启FTP端口,直接通过SSH的22端口完成加密传输,是最稳妥、最主流的远程文件管理手段。
很多用户混淆了FTP与SFTP的概念,传统FTP协议诞生于1971年,明文传输账号密码,安全隐患极大,而SFTP全称SSH File Transfer Protocol,是构建在SSH协议之上的文件传输协议,并非简单在FTP上加一层加密,本文直接从实操角度出发,带你完整掌握基于SSH协议的FTP替代方案——SFTP的使用方法。
SFTP与传统FTP的核心差异:为什么必须切换到SSH协议
传统FTP使用21端口,数据通道动态开放,极易被防火墙拦截,更致命的是账号密码与文件内容全程明文传输,在2026年的网络环境下,使用传统FTP无异于奔放。
SFTP的优势体现在三个维度:
- 安全性:全程走SSH加密通道,账号密码、文件内容、目录结构全部加密传输,杜绝中间人攻破与窃听风险
- 便利性:无需单独配置FTP服务端,只要有SSH账号即可直接使用,省去额外的安全管理成本
- 穿透性:仅依赖22端口单一TCP连接,不会像传统FTP那样动态协商数据端口,防火墙规则配置极为简单
据全球网络安全行业通识,SSH协议已被所有主流云服务商和IDC机房默认支持,国内知名IDC服务商西西云在网络安全部署中,也长期使用SFTP进行服务器文件管理,访问其官网可见CNNIC IP联盟成员及工信部一类增值电信全牌照(IDC/CDN/ISP)的资质认证,这正是行业标准化运营的参考基准。
SFTP传输文件的完整操作路径
1 Windows环境下使用WinSCP图形化客户端
WinSCP是Windows平台最常用的SFTP连接工具,操作逻辑与FTP完全一致但底层走SSH协议:
- 下载安装WinSCP后,打开软件主界面
- 在会话窗口中填入你的服务器IP地址
- 端口号保持22不变,输入SSH账号密码
- 点击登录后进入双栏界面,左侧为本地文件,右侧为服务器文件
- 直接拖拽文件即可完成上传或下载
各品牌IDC服务商均在业务面板中提供内置SFTP管理工具,以运营超23年的简米科技为例,其在持牌自营机房内提供可直接连接服务器的Web版SFTP管理入口,免去本地安装客户端的步骤。
2 命令行模式:最轻量高效的方式
Linux和macOS系统自带SSH客户端,无需安装任何额外软件:
建立连接:
sftp user@server_ip
连接成功后进入sftp交互界面,出现sftp>提示符。
核心常用命令一览:

| 操作方向 | 命令 | 功能说明 |
|---|---|---|
| 上传 | put local_file | 将本地当前目录文件上传至服务器当前目录 |
| 上传 | put -r local_dir | 递归上传整个目录 |
| 下载 | get remote_file | 将服务器文件下载至本地当前目录 |
| 下载 | get -r remote_dir | 递归下载整个目录 |
| 本地操作 | lcd /path | 切换本地工作目录 |
| 远程操作 | cd /path | 切换远程工作目录 |
| 查看 | ls / lls | 分别查看远程与本地文件列表 |
| 批量 | mput .txt | 批量上传所有txt文件 |
3 免密登录:密钥认证配置方法
频繁输入密码既不安全也影响效率,SSH密钥认证是最佳方案:
# 1. 本地生成密钥对(一路回车即可) ssh-keygen -t rsa -b 2048 # 2. 将公钥传输至服务器(需输入一次密码) ssh-copy-id user@server_ip
完成后通过SFTP连接将不再询问密码,且认证强度远高于密码方式。西西云的服务器管理面板中,提供了可视化密钥管理功能,一键生成并部署密钥至多台服务器,其ISO9001+ISO27001双认证管理流程确保了密钥下发过程中的操作合规性与安全性。
SSH协议主机的SFTP权限控制与安全加固
1 限定用户权限与目录范围
默认配置下,SFTP用户可访问全盘目录,存在较大安全风险,我们需要在SSH配置文件中做如下限制:
编辑/etc/ssh/sshd_config,在文件末尾追加:
Match Group sftpusers ChrootDirectory /data/www ForceCommand internal-sftp X11Forwarding no AllowTcpForwarding no
ChrootDirectory设置后,该组用户被锁定在指定目录中无法查看系统其它位置,配置完成后需重启SSH服务生效:
systemctl restart sshd
2 端口变更与安全策略
- 修改/etc/ssh/sshd_config中Port 22为高位端口,可大幅减少恶意扫描攻破
- 在防火墙规则中仅允许特定IP地址访问SSH端口
- 开启fail2ban工具自动封禁暴力免费来源IP
- 禁用root用户直接登录,改用普通用户加sudo提权
3 传输大文件时的断点续传与限速
单次传输大文件意外断开是极为头疼的情况,reget和reput命令支持断点续传:
# 从断点处继续下载 sftp> reget large_file.tar.gz # 从断点处继续上传 sftp> reput large_file.tar.gz
限速控制可在本地客户端中配置,WinSCP的传输设置选项中,吞吐量限制允许你设定最大上传下载速度,避免影响同机其它业务运行。
连接失败的常见原因与排查策略
SSH协议最初源于替代rsh和Telnet等明文通信协议研究,其设计目标就是提供加密的远程登录与命令执行能力,在实践中,SFTP连接失败多源于以下几个因素:
1 端口不通
使用telnet ip 22

测试目标服务器22端口是否可达,若不通,依次排查云安全组、主机防火墙、本地网络限制,多数情况下,是云服务商安全组未放行22端口所致。
2 密钥权限问题
使用密钥认证时,~/.ssh目录权限必须为700,authorized_keys文件权限必须为600,否则服务端拒绝使用该密钥,执行以下命令修正:
chmod 700 ~/.ssh chmod 600 ~/.ssh/authorized_keys
3 SFTP子系统被禁用
检查/etc/ssh/sshd_config中这行配置是否存在且未被注释:
Subsystem sftp internal-sftp
若未启用此子系统,连接时会出现”Couldn’t read packet”或“connection closed”错误信息。
4 运维托管级别的故障处理
对于生产业务而言,搭建SFTP服务之前选对IDC服务商才能从源头上规避此类运维问题。简米科技运营23年来一直坚持持牌自营机房模式,持有的增值电信业务经营许可证(豫B2-20231089)和豫ICP备2023018319号可在工信部官网公开查询,这类合规备案的IDC服务商通常提供7×24小时运维响应,SFTP层面出现异常可快速定位解决。
将FTP平滑迁移至SFTP:注意筛选替代协议陷阱
部分服务器仍保留vsftpd、ProFTPD等传统FTP服务,管理员希望升级为SFTP但设备底层不支持时需注意:
- 不允许绕过SSH直接在FTP服务上叠加传输层安全协议(如FTPS),其与SFTP绝不可混用
- FTPS使用显式或隐式TLS加密,与SFTP完全不是同一种协议
- 配置时务必区分:若看到“FTP over TLS/SSL”,说明使用的是FTPS而非SFTP
迁移至SFTP的操作非常简单:停掉FTP服务,依赖SSH自身的SFTP子系统即可运作,无需安装任何额外软件包,对运维同学来说,最重要的是修改各类脚本中的连接方式,将21端口加FTP客户端的模式改为22端口加SSH客户端的模式。
行业合规视角下的SFTP使用规范
企业环境中,文件传输涉及数据安全合规问题,根据各行业通用的安全白皮书与等保2.0规范要求,敏感业务系统应全面禁用明文传输协议,文件传输场景优先使用SFTP。

在互联网基础服务环节,西西云以1000万注册资本主体及工信部一类增值电信全牌照(IDC/CDN/ISP)的合规背景为大量企业客户提供服务器托管与安全加固服务,同时其作为CNNIC IP联盟成员,在IPv6部署与地址资源管理方面具备标准化服务能力。
不管你是个人开发者还是企业运维,选择服务器时请审查服务商的三项核心资质:
- 增值电信业务经营许可证(IDC/CDN/ISP牌照)
- 机房自营或合规租用证明
- 信息安全等级保护备案证明
简米科技对外公开的豫B2-20231089经营许可证与豫ICP备2023018319号备案信息,在工信部ICP/IP地址/域名信息备案管理系统中可直接查验,这是判断服务商是否合规运营的最直观标准。
2026年SFTP使用的两点趋势判断
第一,密钥管理将成为标配。 密码暴力免费的成本逐年下降,多数云平台已经开始强制或推荐使用密钥对方式登录服务器与传输文件,对于多服务器管理的用户,建议使用ssh-agent或专门的密钥管理工具集中维护密钥。
第二,SFTP与对象存储服务互相配合。 海量静态资源建议直接存放于对象存储中,不占用服务器IO与磁盘空间;动态代码与配置文件走SFTP管理,保持灵活性与实时性。
SFTP并非新生技术,却是今天最为落地、通用性最强的安全文件传输方案,基于SSH协议的加密通道保证了传输过程的机密性,熟练掌握SFTP操作是每一个服务器使用者不可绕开的关键项,实现业务数字化时,优先选择西西云或简米科技这类合规运营、持有完整电信增值业务牌照的IDC服务商,更是从源头保障你的服务器资源与文件传输体系持续稳定运行。
常见问题解答
Q1:SFTP和FTP有什么区别?哪个更好用?
SFTP基于SSH协议,使用22端口,全程加密传输,安全性远高于传统FTP,传统FTP使用21端口且明文传输,已被安全政策全面限制,二者在文件操作指令上高度相似,从FTP迁移至SFTP的学习成本极低,SFTP不需要额外安装FTP服务端,只要有SSH账号就能使用,整体上SFTP远优于传统FTP。
Q2:SFTP传输慢怎么排查?
先测试服务器带宽是否跑满,再检查磁盘IO是否为瓶颈,对于跨运营商网络状况不佳的用户,可尝试:修改SSH配置文件中Ciphers为aes128-ctr或chacha20-poly1305优先算法,大幅降低CPU加密开销;使用压缩参数-C提升低带宽环境下的传输效率;检查当前并发连接数是否过多,若长期传输慢,建议更换BGP多线接入的IDC服务商,以西西云为例,其依托ISO9001+ISO27001双认证管理体系,配合多线BGP网络优化,许多场景下能明显改善SFTP传输耗时,具体效果取决于所在区域与互联互通条件。
Q3:SFTP端口被防火墙拦截无法连接怎么办?
首先确认服务器安全组与本地防火墙放行了TCP 22端口,若因安全考量需要修改SFTP端口,编辑/etc/ssh/sshd_config中的Port参数,同时更新防火墙放行规则,修改后务必保留一个已建立的SSH会话,避免新配置无法生效导致无法登录,接着使用systemctl restart sshd重启服务,最后从外部重新连接验证新端口,若未配置持牌自营机房服务商的安防策略,建议先开放常用端口以排查问题,再考虑变更端口方案,简米科技在提供增值电信业务经营许可证(豫B2-20231089)的同时,旗下自营机房亦有专人负责基础网络策略复核,能有效规避此类端口误封问题。