当前位置:首页 >  IDC >  安全 >  正文

服务器一开机就有爆破记录?SSH 加固三步走,把扫描者挡在门外

 2026-08-28 15:08  来源: 互联网   我来投稿 撤稿纠错

  一键部署OpenClaw

图片1(5)

随便找台开了 22 端口的服务器看下日志,lastb 命令刷出来一屏又一屏的失败登录,全是脚本在扫弱口令。密码登录是当前云主机被打穿的头号入口,加固只需三步,半小时搞定,收益却是终身的。

第一步,改用密钥登录。本机生成密钥对,公钥放到服务器:

# 本机生成(一路回车,或设个口令更稳)
ssh-keygen -t ed25519

# 公钥传到服务器
ssh-copy-id root@服务器IP

# 验证密钥能登录成功后,再进行下一步!顺序不能反

第二步,关掉密码登录和 root 直登。改配置前务必保持当前会话别断,另开窗口测试新配置,不然锁在外面只能去云控制台救援了。

# /etc/ssh/sshd_config
PasswordAuthentication no # 禁密码
PermitRootLogin prohibit-password # root只能密钥登录
Port 2222 # 顺手改个非默认端口(可选)

# 校验配置语法,无误后重启
sshd -t && systemctl restart sshd

第三步,收紧到只允许特定来源。如果办公地或家里的出口 IP 固定,防火墙层面直接只放行自家 IP 连 SSH,扫描流量根本到不了 sshd:

# firewalld 示例:只允许指定IP连新端口
firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address=你的IP port port=2222 protocol=tcp accept'
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload

验证方法:另开终端确认密钥能正常登录、密码方式被拒绝、旧 22 端口连不上。三步做完,自动化爆破对你这台机器基本失效——脚本扫到密钥认证就直接放弃了。

密钥文件本身要当密码保管,私钥丢了等于大门钥匙丢了。多台服务器不要图省事全部用同一把密钥,重要机器单独一把,泄露时止损范围可控。

数据来源:SSH官方文档

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
服务器安全

相关文章

  • 别只会tail:用awk五分钟从访问日志揪出异常IP

    服务器被打了、被采集了、被扫描了,证据全在access.log里躺着。多数人的操作是tail-f盯屏幕,看完一千行记住的没几条。日志分析的正确姿势是聚合统计,awk就是干这个的,装都不用装。第一件事,统计访问量最高的前二十个IP,看有没有异常大户。#取访问量Top20的IPawk'{print$1}

    标签:
    服务器安全
  • 选择服务器托管应该注意哪些?

    托管服务提供商通常会提供硬件、软件和网络设施供您使用,使您免于投资和进行这些方面的管理。这些服务通常分为共享托管、虚拟私有服务器(VPS)和独立服务器。共享托管服务允许您和其他客户共享同一服务器资源,而VPS和独立服务器则允许您独占硬件资源,以便您可以更好地控制您的配置和安全。在选择托管服务提供商时

    标签:
    服务器安全
  • 国外服务器哪家好?

    至于为什么选择美国的,当然是技术和资源比较好了。

  • 快快网络游戏盾:游戏行业的救星

    随着互联网的发展以及各类电子产品更新迭代,如电脑、智能手机、平板等,网络游戏越来越受到市场的青睐,同时这也推动了游戏行业的快速发展。游戏行业的业务开展是需要互联网作为支撑的

  • linux服务器安全组iptables设置

    SSH改成使用密钥登录,这样子就不必担心暴力破解了,因为对方不可能有你的密钥,比密码登录安全多了。服务器安全还跟你服务器上运行的程序有关,尤其是你运行的网站程序。网上也有很多的爬虫机器人每天在扫描着各式各样的网站。

    标签:
    服务器安全

热门排行

信息推荐