SSH 加固实战:从密码登录到密钥 + command= 限制

发布时间:2026/10/2 17:09:34
SSH 加固实战:从密码登录到密钥 + command= 限制 背景服务器默认用密码登录 SSH全世界扫描器每天来撞几十万次。想改成只允许密钥登录顺便给 CI 密钥加个只能跑部署脚本的限制。原因密码可以暴力破解。密钥几乎不能——它需要你的私钥文件光猜是猜不到的。再加上 command 限制即使私钥泄露攻击者也只能执行指定的一条命令——把爆炸半径从整个服务器缩小到一个脚本。解决禁用密码登录和 root 登录sudonano/etc/ssh/sshd_config改这几行PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes MaxAuthTries 3重启sudosystemctl restart sshd⚠️先确认你的密钥能登录再重启——否则会把自己锁在外面。sudosshd-T|grep-Epermitrootlogin|passwordauthentication|maxauthtries输出permitrootlogin no passwordauthentication no maxauthtries 3给 CI 密钥加 command 限制打开 ~/.ssh/authorized_keys找到 CI 密钥那一行比如末尾注释是 github-actions-deploy在最前面加上command/home/你的用户名/你的项目目录/deploy.sh,no-port-forwarding,no-pty ssh-ed25519 AAAA... github-actions-deploy含义command“…” → 这个密钥登录后只能执行这条命令不能执行别的no-port-forwarding → 禁止端口转发防止用 SSH 隧道绕过限制no-pty → 不分配终端防止进入交互式 shell验证个人密钥仍能登录新开一个终端不要关闭当前会话执行sshYOUR_USERYOUR_SERVER_IP能进 → 加固没把自己锁外面。验证 CI 密钥仍能部署改一行代码 pushcd/home/YOUR_USER/appechoREADME.mdgitaddREADME.mdgitcommit-mtest: SSH 加固后验证gitpush去 GitHub Actions 看结果。绿色 加固没破坏 CI/CD。三个坑坑 1改完 SSH 配置直接重启——先另开一个窗口验证密钥能登录确认没锁死再关旧会话。坑 2command 后面写相对路径。必须是绝对路径比如 /home/YOUR_USER/app/deploy.sh否则执行时会找不到文件。坑 3CI 密钥加了 command 限制后它能执行的只有这一条命令。如果 deploy.sh 里调用了别的脚本那些脚本依然能被执行子进程不算新命令。所以加固的真正边界是deploy.sh 里的内容——deploy.sh 要写安全别在里面 eval 用户输入。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询