1. 为什么我建议你把SSH密码登录换成密钥登录
做了这么多年服务器运维,我踩过最深的坑,就是图省事用密码登录线上机器。直到有一次登录日志里出现了一堆陌生IP的暴力破解记录,我才意识到问题有多严重。SSH默认跑在22端口,只要你的服务器暴露在公网,扫端口、跑字典、撞密码这种攻击几乎是24小时不间断的。密码再复杂,也架不住别人拿几百万条弱口令库去撞。
后来我把所有客户机和服务器之间的SSH登录方式全部切换成了密钥认证,效果立竿见影,日志里的Failed password记录基本归零。这篇文章就围绕“客户机与服务器SSH密钥登录”这个主题,把从原理到实操、从单机到批量、从常见坑到底层排障的完整经验写出来,希望能帮刚入门的运维少走弯路。
先解释一句,客户机就是我们平时操作的电脑,比如Windows笔记本、Linux工作站,服务器就是远程的那台Linux主机。两者之间通过SSH(Secure Shell,安全外壳协议)建立加密通道,而密钥登录就是让客户机用一把“私钥”去证明自己的身份,服务器用对应的“公钥”来验明正身。整个过程不需要输入密码,而且比密码登录更安全。
这篇文章不仅讲配置步骤,还会把密钥认证的底层原理、权限设置为什么不能错、批量分发公钥怎么做、以及改了配置连不上怎么办这些细节全部摊开讲。不管你是刚接触Linux的小白,还是已经用过SSH但一直没搞懂密钥登录的老手,这篇文章都能给你实实在在的帮助。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 密钥登录的工作原理与方案选型
2.1 非对称加密:两把钥匙解决身份认证
要理解SSH密钥登录,绕不开一个概念:非对称加密。简单说就是同时生成两把钥匙,一把私钥,一把公钥。私钥必须自己保管好,绝对不能泄露;公钥可以随便分发,就像名片一样发给别人。
打个比方,公钥就是一把锁,私钥是开这把锁的唯一钥匙。服务器拿到你的公钥后,相当于在门上装了一把锁。你每次登录时,客户机用私钥去开锁,开锁成功,服务器就认你。这个过程中,私钥永远不需要通过网络传输,只在本机参与计算,所以即使网络被监听,别人也拿不到你的私钥。
具体到SSH协议里,验证过程大概是这样的:客户机发起SSH连接时,服务器会检查客户机提供的用户名对应的authorized_keys文件里有没有你那份公钥。如果公钥匹配,服务器会生成一串随机数,用公钥加密后发给客户机。客户机用私钥解密这串随机数,再加上约定的会话标识做哈希计算,把结果返回给服务器。服务器验证哈希结果正确,就确认客户机确实持有对应的私钥,认证通过,建立连接。
整个过程包含挑战(challenge)和响应(response)两个核心动作,所以这类认证方式也叫挑战-响应认证。好处不用多说:私钥不落地网络、密码不参与传输,暴力破解基本失效,除非你私钥本身泄露。
2.2 为什么不用密码登录:安全与效率的双重考量
很多人觉得密码登录用了这么多年也没出事,没必要折腾。但我见过太多真实案例,密码登录的危害通常不是技术层面被直接破解,而是管理层面出漏洞。
- 密码会泄露:明文写在文档里、聊天记录里、甚至贴在显示器上,这些我都见过。
- 密码难管理:几十台服务器,每台密码不一样,记不住就只能写下来,写了就泄露。所有机器用同一个密码,一台沦陷全盘皆输。
- 密码可被暴力破解:只要有足够的尝试次数,弱口令早晚会被撞出来。
- 密码无法撤销单台权限:一个人离职,你要改所有服务器的密码,否则他有备份照样能登。
密钥登录之后,这些问题基本都能解决。私钥是文件,可以加密存储,可以设置口令保护。权限控制直接调整authorized_keys文件内容即可,删掉某条公钥,立刻生效。批量操作时,配合ssh-agent做私钥转发,一次认证,多台机器随便跳。
2.3 方案选型:RSA还是Ed25519?
SSH支持的密钥算法有好几种,最常用的是RSA和Ed25519。RSA是老牌算法,兼容性最强,几乎所有SSH实现都支持。Ed25519是后起之秀,基于椭圆曲线,密钥更短、生成更快、安全性更高,现代Linux发行版默认的ssh-keygen就能直接生成。
我在实际项目里的选择是这样的:
- 老系统(CentOS 6、Ubuntu 14等)优先用RSA-2048或RSA-4096,太老的系统对Ed25519支持不好。
- 新系统(CentOS 7+、Ubuntu 18+、Debian 9+)直接用Ed25519,性能好,密钥文件短,管理方便。
- 如果是客户机是Windows,配合Xshell、SecureCRT或VSCode的Remote-SSH插件,Ed25519都能正常支持。
这里说一个细节,生成Ed25519密钥时,在服务器上只需要执行 ssh-keygen -t ed25519,一路回车即可。生成的私钥在~/.ssh/id_ed25519,公钥在~/.ssh/id_ed25519.pub。RSA同理,只是把-t参数换成rsa,加上-b 4096指定位数。
3. 配置前的必要准备
3.1 客户机与服务器环境盘点
动手配置前,先把两边的环境摸清楚。我做过一次统计,团队里一半人卡在配置步骤上,不是因为命令不会敲,而是基础环境没搞清楚。
客户机这边:
- Windows系统:常见的有Windows 10/11自带的OpenSSH客户端、Xshell、SecureCRT、MobaXterm、VSCode Remote-SSH。Windows 10 1809以后自带OpenSSH客户端,可以直接在PowerShell里执行ssh命令,这点很多人不知道。
- Linux/macOS系统:自带OpenSSH客户端,终端直接执行ssh命令即可。
服务器这边:
- 确认sshd服务是否正常运行,systemctl status sshd(CentOS/RHEL系)或systemctl status ssh(Debian/Ubuntu系)。
- 确认SSH端口,默认是22,如果改了要记住你自定义的端口,后面所有配置都要跟着改。
- 确认用户名,密钥是绑定到用户名的,不是绑定到IP的,同一个IP不同用户,密钥不能混用。
3.2 客户机与服务器的时钟同步问题
这个坑比较隐蔽:如果你用的是带验证时限的SSH密钥,比如证书登录,或者服务器上开启了严格的时间校验,两边系统时间差太多会直接导致认证失败。
现在很多虚拟机服务器,特别是刚安装完的系统,时钟通常是UTC,而Windows客户机默认是本地时间,东八区比UTC快8小时。如果服务器上跑着NTP时间同步服务还好,没有的话,时间漂移是家常便饭。
我的建议是,配置之前先在服务器上确认时间:date -R。如果时间偏差超过几分钟,执行timedatectl set-ntp true(systemd系统),或者手动安装ntpdate同步一次。客户机Windows这边,在“设置-时间和语言-日期和时间”里打开自动设置时间即可。ESXi虚拟机里跑Linux系统的话,宿主机的时间也要尽量准确,否则客户机开机时会从宿主机继承一个错误时间。
3.3 工具选型与客户端准备
如果你在Windows上操作,我觉得最省心的组合是VSCode加Remote-SSH插件,或者直接用Windows自带的OpenSSH。前者适合开发调试,后者零成本适合管理。
下面这张表是我常用的SSH工具,按使用场景列出来:
| 工具 | 适用场景 | 密钥配置便利度 | 备注 |
|---|---|---|---|
| Windows自带OpenSSH | 快速登录、脚本自动化 | 中,需要手动生成密钥 | 免费,但不能保存多个会话配置 |
| Xshell | 日常管理、多会话 | 高,有密钥管理界面 | 个人版免费,功能齐全 |
| SecureCRT | 老牌运维、串口管理 | 高 | 收费,部分老版本密钥格式兼容性需注意 |
| MobaXterm | 多协议、文件传输 | 高,内置SFTP面板 | 免费版够用 |
| VSCode Remote-SSH | 开发调试、代码编辑 | 高,读取~/.ssh/config | 免费,配合插件生态强大 |
不管是哪个工具,密钥登录的核心逻辑都一样:客户机持有私钥,服务器信任公钥。工具只是外壳,别被UI界面绕晕了。
4. 完整实操:从生成密钥到免密登录
4.1 生成密钥对:一张图说清两种算法
在客户机上打开终端(Windows用PowerShell或CMD,Linux/macOS用Terminal),执行:
bash复制# 方式一:Ed25519(推荐)
ssh-keygen -t ed25519 -C "your_email_or_comment" -f ~/.ssh/id_ed25519
# 方式二:RSA 4096(兼容老系统)
ssh-keygen -t rsa -b 4096 -C "your_email_or_comment" -f ~/.ssh/id_rsa
逐项说明一下参数:
- -t:指定算法类型,ed25519或rsa。
- -b:指定密钥长度,仅RSA需要,Ed25519固定256位,不必指定。
- -C:注释信息,建议写你的姓名或用途,方便日后分辨这把钥匙是谁的。
- -f:指定生成的密钥文件路径,不指定的话默认是~/.ssh/id_ed25519。
执行后终端会提示Enter passphrase,这里可以理解为“私钥的解锁密码”。如果设置了passphrase,每次使用私钥时需要输入这个口令,安全性更高,但使用略麻烦。如果不设置,直接按两次回车,那么私钥文件本身持有即可登录,方便但风险也大。
我的习惯是:个人使用的电脑可以设置passphrase,配好ssh-agent后只需要输一次,避免私钥文件被拷走就直接裸奔。自动化脚本或CI/CD使用的密钥不设passphrase,但私钥文件权限必须锁死,且只用在内网环境。
生成完成后,~/.ssh目录下会出现两个文件,id_ed25519是私钥,id_ed25519.pub是公钥。私钥文件权限必须是600,目录权限必须是700,否则SSH会拒绝使用,这个后面单独讲。
4.2 分发公钥到服务器
公钥要放到服务器的~/.ssh/authorized_keys文件里。整个过程可以手工操作,也可以一条命令完成。
手工操作的流程:
- 查看客户机的公钥内容:cat ~/.ssh/id_ed25519.pub
- SSH登录服务器,创建.ssh目录:mkdir -p ~/.ssh && chmod 700 ~/.ssh
- 把公钥内容追加到authorized_keys:echo "公钥内容" >> ~/.ssh/authorized_keys
- 设置文件权限:chmod 600 ~/.ssh/authorized_keys
一条命令搞定的话,用ssh-copy-id:
bash复制ssh-copy-id -i ~/.ssh/id_ed25519.pub user@server_ip
这条命令会自动登录服务器,把公钥追加到authorized_keys,并设置好目录和文件权限。第一次执行会提示输入密码,之后就不再需要密码了。
注意ssh-copy-id在macOS和Linux上默认自带,Windows 10较新版本也支持,如果你的Windows上不行,就手工操作,也就是两步的事。
我建议使用ssh-copy-id,因为它会自动处理权限和目录问题,手工操作最容易漏掉的就是权限设置,一旦权限不对,公钥配好了也登不上。
4.3 配置SSH客户端:修改sshd_config并重启服务
公钥分发完成后,默认情况下SSH认证是优先使用密钥的。但为了安全和确认效果,我建议显式修改服务器端的sshd_config,禁用密码登录,只允许密钥认证。
编辑文件:
bash复制sudo vim /etc/ssh/sshd_config
重点确认以下配置项:
ini复制PubkeyAuthentication yes
PasswordAuthentication no
PermitRootLogin prohibit-password
ChallengeResponseAuthentication no
UsePAM no
逐项说明:
- PubkeyAuthentication:开启公钥认证,默认就是yes,确认即可。
- PasswordAuthentication:设为no,禁止密码登录。
- PermitRootLogin:建议设为prohibit-password,即禁止root用密码登录,但允许root用密钥登录。这是安全性和便利性的平衡。
- ChallengeResponseAuthentication:有些系统默认开启,如果打开会导致即使密码登录禁用了,仍然可以通过挑战-响应方式用密码登录,必须设为no。
- UsePAM:PAM可能会导致密码认证绕过,关闭可以避免很多隐患。
修改完成后,验证配置语法并重启服务:
bash复制sudo sshd -t
sudo systemctl restart sshd
注意一个测试技巧:新的SSH会话不要关掉之前的连接,先开一个新终端窗口测试密钥登录是否能成功,确认无误后再关旧连接。如果配置有误,至少你还有一个窗口可以修复,不至于把自己锁在外面。
4.4 从客户机发起测试连接:三种命令示例
配置完成后,客户机发起连接测试,按工具不同略有差异。
Windows自带OpenSSH / Linux / macOS:
bash复制ssh user@server_ip
Xshell / SecureCRT:新建会话时,在“用户身份验证”里选择Public Key方式,然后导入你的私钥文件。Xshell导入私钥时要注意,OpenSSH生成的私钥格式(BEGIN OPENSSH PRIVATE KEY)Xshell是可以直接识别的,部分旧版本需要转换格式。
VSCode Remote-SSH:在~/.ssh/config文件里配置主机别名,比如:
sshconfig复制Host my-server
HostName 192.168.1.100
User root
Port 22
IdentityFile ~/.ssh/id_ed25519
配置完,VSCode里直接选择Remote-SSH: Connect to Host,选中my-server,就能连上。
连接成功标志是进入服务器命令行,不再提示输入密码。如果还是提示密码,大概率是公钥分发有问题或者服务器配置没改对,参考第7章的排查流程。
5. 权限配置与安全加固:为什么000和700必须搞清楚
5.1 目录权限和文件权限的正确值
SSH对权限检查极其严格,这是很多人配置失败的头号原因。具体来说:
- 客户机私钥文件~/.ssh/id_ed25519:权限必须为600(仅Owner可读写),不能是644或777。
- 客户机.ssh目录~/.ssh:权限建议700(仅Owner可读写执行),不能是755。
- 服务器~/.ssh目录:权限700。
- 服务器authorized_keys文件:权限600。
权限检查不通过时,SSH会直接忽略这个文件,表现出“没有权限”的样子,不会给你任何提示,排查起来很费劲。
你可以用ls -l检查:
bash复制ls -l ~/.ssh/id_ed25519
ls -ld ~/.ssh
发现权限不对,用chmod修正:
bash复制chmod 600 ~/.ssh/id_ed25519
chmod 700 ~/.ssh
服务器上的authorized_keys同理:
bash复制chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
我见过有人把整个home目录权限改成777,SSH照样拒绝密钥认证,因为OpenSSH检查的是父目录权限是否过“宽”,而不是用户名文件本身。
5.2 多用户与多密钥管理:每把钥匙对应一个人或一台设备
在一个团队里,几十台服务器、十几个人,如果大家都往root用户的authorized_keys里塞公钥,最后就会乱成一锅粥,根本不知道谁是谁。
我的管理习惯是这样的:
- 为每个人单独建系统账号,比如dev_zhangsan,然后把张三的公钥放到/home/dev_zhangsan/.ssh/authorized_keys。
- 每台服务器上统一创建账号,要求用户登录后用sudo提权,不直接给root。
- 大家用密钥登录后,可以通过authorized_keys文件里的注释字段(生成密钥时-C参数设置的)快速辨认公钥归属。
如果团队规模大,建议上LDAP或JumpServer这类集中认证系统,密钥统一管理、权限统一回收,这也是我踩过坑之后才搭起来的。
5.3 定制sshd监听端口与AllowUsers白名单
除了密钥认证之外,还有几个安全加固的点,值得做。
- 修改SSH端口:把/etc/ssh/sshd_config里的Port 22改成其他高位端口,比如22022。虽然不能根治攻击,但能过滤一大半随手扫描的脚本。
- 配置AllowUsers:指定允许登录的用户名单,比如AllowUsers root zhangsan lisi,其他用户全部拒绝。
- 配置AllowGroups:按用户组批量放行,适合大规模管理。
- 限制客户端IP来源:用/etc/hosts.allow和/etc/hosts.deny,或者云安全组/防火墙规则,只允许特定出口IP访问SSH端口。
注意,修改端口后,防火墙和云安全组都要放行新端口,否则你会直接失联。我之前在云服务器上改端口,半天连不上,最后重启才想起来安全组没加规则,这个错误非常低级,但也很容易犯。
6. 进阶场景:批量分发、代理跳板与客户端工具实战
6.1 批量分发公钥到多台服务器
如果你要管理几十台服务器,一台一台执行ssh-copy-id显然不现实。我自己常用的做法是写一个简单的循环脚本。
假设有一个hosts.txt文件,每行是“IP 用户名”,格式如下:
text复制192.168.1.101 root
192.168.1.102 admin
192.168.1.103 root
批量分发脚本:
bash复制#!/bin/bash
while read ip user; do
ssh-copy-id -i ~/.ssh/id_ed25519.pub "$user@$ip"
done < hosts.txt
执行过程中会逐台提示输入密码。如果每台服务器的登录密码统一,也可以用sshpass配合,但sshpass会把密码暴露在命令行参数里,有安全隐患,我自己不太建议在公网环境用。
批量操作完成后,可以用一个并发测试脚本验证所有机器是否都能免密登录:
bash复制#!/bin/bash
while read ip user; do
timeout 3 ssh -o BatchMode=yes -o StrictHostKeyChecking=no "$user@$ip" "echo ok" && echo "$ip OK" || echo "$ip FAIL"
done < hosts.txt
-BatchMode=yes的作用是禁止交互式输入密码,如果密钥认证失败,连接直接失败,不会卡住等待密码。写脚本批量验证时,这个参数很有用。
6.2 跳板机与端口转发:密钥登录在复杂网络里怎么用
很多公司要求服务器不能直接暴露公网,操作服务器得先跳到跳板机(Bastion Host),再跳内网机器。这种情况下,密钥登录结合SSH Agent Forwarding(代理转发)非常方便。
场景:你的客户机有一把私钥,跳板机信任你的公钥,内网服务器也信任你的公钥。你想从客户机直接SSH到内网服务器,但内网服务器不直接接受客户机的连接,只能从跳板机跳过去。
配置客户机的~/.ssh/config:
sshconfig复制Host bastion
HostName 跳板机IP
User jumpuser
IdentityFile ~/.ssh/id_ed25519
ForwardAgent yes
Host internal-server
HostName 内网服务器IP
User root
ProxyJump bastion
注意,ProxyJump是OpenSSH 7.3以后才有的参数,老版本可以用ProxyCommand ssh -W %h:%p bastion替代。开启ForwardAgent后,跳板机上不保存你的私钥,只是用Agent转发你的认证请求,非常安全。
实际场景中,用企业SSO或证书登录的团队,这个模式更常见。我也建议在多级跳的环境下,优先使用ProxyJump代替SSH密钥拷来拷去,省事又安全。
6.3 关键工具实测:VSCode、Xshell、SecureCRT的密钥配置要点
- VSCode:Remote-SSH插件读取~/.ssh/config,IdentityFile指向密钥文件即可。Windows平台注意密钥文件路径要写成绝对路径,比如C:/Users/xxx/.ssh/id_ed25519,斜杠方向不要写反。
- Xshell:新建会话,连接-用户身份验证-方法选Public Key,点击浏览选择用户密钥。Xshell不支持直接读取OpenSSH格式的私钥,需要工具-新建用户密钥生成向导生成密钥对,然后把公钥内容贴到服务器的authorized_keys。或者用Xshell的“导入”功能,把OpenSSH私钥转换成Xshell格式。
- SecureCRT:会话选项里选择PublicKey,然后点击属性选择密钥文件。SecureCRT同样有密钥格式适配问题,旧版本可能需要转换成OpenSSH格式,新版一般能直接读。
我在实际团队里发现,不少同事同时用VSCode和Xshell,最好生成一套密钥,然后配置好~/.ssh/config,两个工具共用一套密钥,运维效率会高很多。
6.4 密钥口令与ssh-agent的配合使用
如果你给私钥设置了passphrase,每次SSH连接都要输一次口令,非常烦。解决办法是启用ssh-agent,把私钥加载进内存,之后连接就不需要再输口令了。
Linux/macOS下:
bash复制eval "$(ssh-agent -s)"
ssh-add ~/.ssh/id_ed25519
Windows PowerShell(管理员权限):
powershell复制Start-Service ssh-agent
ssh-add $env:USERPROFILE\.ssh\id_ed25519
Windows的OpenSSH Agent服务默认是手动启动,需要手动设成自动启动,否则重启后服务不会运行。
macOS系统在钥匙串里记住passphrase也是一种方式,但更新系统后偶尔会失效,需要重新ssh-add -K。这个技巧在日常使用中帮了我不少忙,切来切去也不用反复输口令。
7. 常见问题与排查技巧实录
7.1 排查清单:登录失败时按顺序检查这7项
我自己的经验,SSH密钥登录失败,大多数人卡在权限、目录和authorized_keys格式这三处。按下面清单依次排查,绝大多数问题能解决。
| 检查项 | 具体检查内容 | 常见错误 |
|---|---|---|
| 客户机私钥路径是否正确 | IdentityFile指向的私钥文件是否存在 | 路径拼错,文件不存在 |
| 客户机私钥权限是否正确 | 必须是600,不能是644 | chmod后生效 |
| 服务器公钥存放位置 | 是否在登录用户的~/.ssh/authorized_keys | 放错用户目录 |
| authorized_keys格式 | 每行一个公钥,第一列是ssh-ed25519或ssh-rsa开头 | 粘贴时换行错误 |
| 服务器.ssh目录权限 | 700,不能是777 | 有些人图省事全777 |
| sshd_config配置 | PubkeyAuthentication是否为yes,PasswordAuthentication是否误改为no | 未重启sshd |
| 防火墙/安全组 | 端口是否放行,云平台安全组是否限制IP | 忘了加新端口 |
7.2 权限过宽与authorized_keys格式错误的典型表现
authorized_keys文件内容是这样的,一行一把公钥:
bash复制ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIPYbtFhYvzCbB1o1XZv+9PV7Gp4uGdkz1kQz7GfT user@comment
如果你复制公钥时不小心在中间换行,或者复制了多行,SSH会解析失败,表现就是公钥认证失败,然后回退到密码认证(如果没禁用密码)。如果你的机器已经禁用密码认证,那就是直接连接失败。
排查看日志最直接。服务器上执行:
bash复制sudo tail -f /var/log/secure # CentOS/RHEL系
sudo tail -f /var/log/auth.log # Debian/Ubuntu系
再从客户机发起一次SSH连接,如果日志里出现“Authentication refused: bad ownership or modes for file /home/xxx/.ssh/authorized_keys”,那说明authorized_keys权限不对。出现“no matching key exchange method”说明算法协商失败,一般是客户端或服务器版本太旧,SSH算法不支持。
7.3 环境问题:客户机操作系统的时间不同步导致认证异常
前面提到过时间同步问题,在SSH密钥登录这里也有一个具体表现:如果使用证书登录方式,比如SSH CA签发的证书,或者服务器配置了TrustedUserCAKeys,证书带有效期,客户机时间快了或慢了,就会导致证书被认为未生效或已过期。
但如果你只是用普通公钥认证,时间不同步一般不影响,因为普通公钥认证不走时间校验。真正受影响的是Kerberos认证和部分企业SSO方案,这些协议非常依赖时间同步。
所以这个提醒主要针对企业场景:如果你在AD域环境下用SSH登录,或者用JumpServer之类的认证平台,客户机必须加入域且与时间服务器同步,否则会遇到“登录成功但随即断开”或“无法完成Kerberos认证”的诡异问题。
7.4 误改端口与防火墙规则导致的连接失联
这是我自己踩过的最大一个坑。有一次给客户机服务器做加固,手动把sshd端口从22改成22022,然后重启了sshd。重启倒是成功了,结果新连接直接超时。排查到最后,发现是服务器的防火墙没有放行22022端口。
如果你在云上操作,除了系统防火墙(firewalld/iptables/ufw),还要检查云平台安全组。安全组规则没有放行新端口,即使系统防火墙全开也不行。
我的建议是:
- 修改端口前,先用另一条SSH连接保持在线,改完后用那个连接测试新端口,确认通了再关闭旧连接。
- 修改防火墙时,先加放行规则,再重启sshd。
- 如果在云上,先去控制台安全组加规则,再改系统内配置。
7.5 常见错误提示汇总与解决方案
以下是实际运维中遇到的高频报错,整理成速查表:
| 报错信息 | 原因分析 | 解决办法 |
|---|---|---|
| Permission denied (publickey,password) | 公钥认证失败,密码认证也失败 | 检查authorized_keys和权限 |
| Connection refused | 端口没开或ssh服务没起来 | 检查sshd状态和防火墙 |
| No route to host | 网络不通,或安全组/防火墙拦截 | 检查网络连通性 |
| Bad owner or permissions | 权限设置错误 | chmod 600/700修正 |
| Too many authentication failures | 客户机提供了过多私钥,服务器拒绝 | 用-o IdentitiesOnly=yes指定唯一密钥 |
| Unable to negotiate with... | 客户端和服务器密钥算法不兼容 | 升级OpenSSH版本,或调整KexAlgorithms |
| Server sent disconnect: ... | 服务端主动断开,常见于Fail2ban拦截 | 检查Fail2ban规则,等解封或放行IP |
| Permission denied (publickey) | 只认公钥,公钥没配对 | 确认公钥内容完全一致,无多余空格 |
Too many authentication failures这个报错特别有意思,原因是ssh-agent里加载了太多把私钥,客户端依次尝试,试到第6次就被服务器拒绝。这个问题我在开发机上经常遇到,解决方式是SSH连接时用-o IdentitiesOnly=yes -i指定明确的一把私钥。
Fail2ban拦截问题也很常见,配置完密钥登录后,如果之前密码登录失败次数太多,IP可能被临时封禁。排查时看一眼Fail2ban日志,或者临时停止Fail2ban服务测试即可。
8. 最后的实操心得
做SSH密钥登录这件事,最难的不是敲那几条命令,而是建立起一套安全习惯。
我个人的建议,刚上手时先用测试服务器演练一遍,确认整个流程没问题后再动线上机器。第一台机器配置完成后,用两个终端窗口分别验证,一个保持旧连接,一个测新连接,确认无误再继续批量操作。
关于密钥口令,我会推荐给私钥加上passphrase,然后配合ssh-agent使用。这样既保证私钥文件被泄露时别人无法直接使用,又不会每次连接都要输口令。
另一个好用的小技巧是给不同的服务器生成不同的密钥对,比如个人笔记本、工作机器、CI/CD发布机器分开管理,使用~/.ssh/config按Host别名区分。这样即使某台CI机器被攻破,影响面也只在那一套密钥涉及的机器。
如果你用的是VMware虚拟机作为客户机,重启或者重置虚拟机会导致时间跳变,这一点也要留意。虚拟机时间不准不仅仅是SSH登录的坑,还会影响日志排查、证书有效期判断、定时任务执行,建议所有虚拟机都配置好时间同步,宿主机时间也要校准。
SSH密钥登录这套东西看起来简单,但它几乎是所有自动化运维、批量部署、线上变更的基础。把这个基本功打牢,后面用Ansible批量下发配置、用Jenkins自动发布、用Git拉代码到服务器,都会顺畅很多。我至今还记得自己第一次体验免密登录时的惊喜感,那种丝滑的连接体验,值得每一位运维同学都拥有。
