最近总有朋友跑来问我:“我的SSH密钥是不是过期了?怎么突然连不上服务器了?”这个问题我听得太多了,尤其是隔三差五就要登上跳板机操作一遍的人,十次里有八次不是密钥真的“过期”,而是权限、配置、指纹、代理这些地方出了岔子。今天就把这个话题彻底拆开,从密钥本身到底会不会过期,到每一步该怎么排查、怎么配置,再到Git、VS Code、网络设备等各种场景下的坑,一次性讲明白,保证你看完能从“连不上”变成“秒连接”。
1. “密钥过期”到底是什么问题
1.1 SSH密钥本身不会到期,但确实会遇到“失效”
先说结论:你自己用 ssh-keygen 生成的那对公钥和私钥,本身是没有“有效期”这个概念的。密钥文件里没有类似SSL证书那样的起止时间字段,只要文件不损坏、不被删掉、权限没被改乱,理论上它可以一直用下去。
那为什么这么多人觉得“密钥过期了”?因为大家把“连不上”的结果直接归因成了“密钥过期”,实际上背后是几种完全不同的故障。最常见的几种:
- 服务器上存放的公钥被清掉了,或者你换了一台新机器,公钥根本没部署过去。
- 本地私钥权限变成了其他用户可读,OpenSSH出于安全考虑直接拒绝使用。
known_hosts里记录的服务器指纹和实际指纹对不上,被当成中间人攻击给拦下了。- 系统重启过,SSH agent没有被重新加载,于是每次都要输一遍密钥密码。
- 服务器端启了更严格的认证策略,比如修改了
sshd_config,限制登录用户,导致即使你有有效密钥也无法认证。
所以如果你的第一反应是“重新生成一套密钥”,我劝你冷静三分钟。重新生成等于把问题归零,但问题的根源并没有找到。正确的姿势是先做一轮系统排查,把真正的故障点揪出来,再看该不该换钥。
1.2 最常见的问题场景:其实是权限和配置在捣乱
有一次我帮一个同事排查,他信誓旦旦地说密钥过期了,结果我远程一看,服务器上 ~/.ssh/authorized_keys 里的公钥内容就是他本机 id_rsa.pub 的内容,一分不差。那问题出在哪?出在他把私钥放在了一个NTFS格式的U盘里,拷到Linux机器后,权限变成了 -rw-r--r--,OpenSSH直接报 Permissions too open,拒绝认证。
还有一次更离谱,明明能连本机,但连生产服务器就报 Permission denied (publickey)。查了半天发现,客户端的 ~/.ssh/config 里写了一个 IdentityFile 路径,指向了一个不存在的文件,而默认的 id_rsa 没有被自动尝试。OpenSSH其实是有默认行为的:如果没有显式指定密钥文件,它会依次尝试 ~/.ssh/id_rsa、id_ecdsa、id_ed25519 等。但一旦你在config里给某个Host单独指定了 IdentityFile,那个默认密钥就不会被用于这个Host了。所以很多人误以为“密钥过期”,其实只是config文件里的路径写错了。
这类问题非常多,我把它们归类成一句运维心得:**SSH连不上,90%以上是密钥文件、权限、指纹、配置这四个维度的偏差,真正需要重新生成密钥的比例极低。**上午卡在这四个维度做了完整检查的人,下午基本都能恢复正常工作。
1.3 真正会“过期”的几种情况
虽然普通SSH密钥默认不会到期,但在企业级环境或特定场景下,是存在“到期”机制的。
第一种是证书认证。OpenSSH支持用CA签名的方式发放用户证书,签名的时候可以设置有效期。比如运维平台签发一个有效期为8小时的证书,超时之后证书就失效了,这时候你会频繁遇到“密钥过期”的问题。这其实是一种安全设计,保证临时授权不会被无限期滥用。
第二种是服务器端的强制策略。某些安全加固方案会定期轮换所有服务器的登录凭据,包括更新 authorized_keys。如果轮换流程跑得不完整,或者客户端没有及时把新公钥部署到服务器上,就会突然出现“前一天还能连,今天连不上”的情况。
第三种是代理转发带来的连带失效。你把本地agent转发到跳板机,再从跳板机登录目标机时,如果本地agent恰好超时、重启或者环境变量没继承过来,目标机就会一直提示密钥无法匹配。这看起来也像“密钥过期”,实际上是agent生命周期导致的。
第四种是密钥文件本身保管不当。比如你加密了私钥,设置过一个口令,时间久了忘了;或者云厂商的密钥对一旦丢失,私钥没法找回,只能重新生成并重新注入。这类问题虽然不是“到期”,但造成的体验和“到期”完全一样。
所以,别看到“过期”两个字就想重新生成密钥,先想清楚到底属于哪种情况。接下来进入正题,手把手带你把问题查个底朝天。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 六步排查:找回能用的SSH密钥
2.1 先确认密钥文件本身是否存在且能被找到
排查的第一步不是改配置,而是先回答三个短语问题:私钥在哪,公钥在哪,服务器上授权的公钥是什么。这三个问题一个都不能猜,必须用命令去验证。
先看本地有没有私钥:
bash复制ls -la ~/.ssh/
正常情况下你会看到 id_rsa、id_ed25519、id_ecdsa 或者 id_rsa.pub 这类文件。如果你连 ~/.ssh 目录都没有,说明你压根没有生成过密钥,那后续所有“密钥过期”的说法都不成立,直接跳到第3章去生成一套。
如果密钥文件存在,继续查看公钥内容:
bash复制cat ~/.ssh/id_rsa.pub
公钥通常长这样:ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQ... user@hostname,前面是算法标识,中间是Base64编码的主体,最后是注释。如果你看到公钥内容非常长,或者开头不是 ssh-rsa、ecdsa-sha2-nistp256、ssh-ed25519 这类正常的标识,那你这个文件可能被截断过或损坏了。
接着登录服务器(用密码方式或者控制台VNC),查看服务器上当前用户是否有对应的授权公钥:
bash复制cat ~/.ssh/authorized_keys
如果服务器上这个文件不存在,或者里面没有你本地那份公钥,那问题答案就出来了:不是密钥过期,是根根本没部署过。这种缺失通常发生在你重置过服务器、换过系统盘、或者运维平台统一管理过密钥对之后。
2.2 权限检查:700、600、644的区别
很多人老是忽略权限,但它却是SSH登录失败里出现频率极高的一类原因。OpenSSH对待权限相当严格,稍微宽松一点就直接拒绝。
正确的权限要求如下:
~/.ssh目录权限必须是700(只有自己可读可写可执行)。~/.ssh/authorized_keys权限必须是600(只有自己可读可写)。- 私钥文件的权限必须是
600。 - 公钥文件的权限可以是
644,但为了保证安全,建议也设成600。
如果你的私钥权限是 644,OpenSSH会直接拒绝使用这个文件,并报出:
code复制Permissions 0644 for '/home/user/.ssh/id_rsa' are too open.
在Linux下修复权限:
bash复制chmod 700 ~/.ssh
chmod 600 ~/.ssh/id_rsa
chmod 600 ~/.ssh/authorized_keys
如果你用了自定义端口或者跳板机,也不要忘记检查本机的 ~/.ssh/config 文件权限,它同样不能被其他用户写入,否则会报 Bad owner or permissions。
Windows下用OpenSSH或者WSL的话,权限问题会稍微复杂一些,但本质是一样的:私钥不能被其他系统用户读到。Windows版的OpenSSH在较新版本中会自动检查ACL,如果你从旧系统把密钥文件拷贝过来,可能需要在文件属性——安全里面清理一下继承权限,或者用 icacls 重新设置。最省事的方法是重新从 ssh-keygen 生成后直接复制一份,别从旁路拷贝。
2.3 known_hosts指纹冲突的排查
这是另一种经典的“伪密钥过期”。当你重新安装过服务器系统、重做过云主机、或者服务商那边重建了实例,服务器的SSH主机指纹会发生变化,本地客户端连接时会提示:
code复制WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!
如果你没有仔细看,直接选择了移除旧记录并继续,这个提示就消失了;但更多人会在没意识到指纹变化的情况下反复收到告警,把这个当成“密钥有问题”。
另外还有一种情况:多台服务器复用了同一个内网IP,或者负载均衡后面挂了不同的真实主机,也会出现指纹对不上的问题。
解决办法很简单,确认对方服务器确实换过了系统,不是中间人攻击以后,手动清理对应IP或Host的记录:
bash复制ssh-keygen -R 你的服务器IP或域名
然后重新连接,这次会提示是否信任新的指纹,输入 yes 即可。
顺带提醒一句:如果你是在生产环境,碰到指纹变化一定要先搞清楚为什么变,最好通过另一个渠道(比如云控制台的VNC)登录服务器,跑一下 ssh-keygen -lf /etc/ssh/ssh_host_rsa_key.pub 确认当前指纹,再决定是否清理。
2.4 SSH agent是否正常工作
很多人只用RSA密钥,而且私钥设了口令。每次登录都要输一次口令确实很烦,所以通常会使用 ssh-agent 把密钥带在内存里。
问题在于,ssh-agent 是个跟终端会话绑定的进程。终端一关、机器一重启,agent就没了,密钥也忘光了。下次登录,系统会提示你想输入密钥口令,很多人就会觉得“密钥怎么又不行了”。
排查方法比较简单:
bash复制ssh-add -l
如果显示 The agent has no identities.,说明agent里没有加载任何密钥。手动加载一次:
bash复制ssh-add ~/.ssh/id_rsa
如果提示 Could not open a connection to your authentication agent,说明agent进程压根没启动。在Linux桌面环境或者macOS上,一般可以先用:
bash复制eval "$(ssh-agent -s)"
然后再执行 ssh-add。如果你用的是Windows PowerShell,可以:
powershell复制Start-Service ssh-agent
ssh-add $env:USERPROFILE\.ssh\id_rsa
有用户喜欢把 ssh-add 命令写进 ~/.bashrc 或者 ~/.zshrc,这样每次打开终端都会自动加载,省事不少。但在脚本里面批量执行SSH命令时,要注意agent环境变量是否能被继承,否则你脚本里写满了正确的SSH命令,最终还是会失败。
2.5 客户端config配置检查
~/.ssh/config 这个文件是很多人忽视的“隐形杀手”。它功能强大,但也容易写错。最常见的两个错误:
第一个是 IdentityFile 指向不存在的文件。建议按照下面的格式检查一遍:
code复制Host myserver
HostName 203.0.113.10
User root
Port 22
IdentityFile ~/.ssh/id_rsa
确认 ~/.ssh/id_rsa 这个文件真实存在,并且路径写的是绝对路径或 ~,不要写相对路径。
第二个是 Host 块的匹配范围过大。你写了一个 Host * 的通配规则,里面指定了 IdentityFile 和 User,结果会影响所有主机的连接,造成不可预料的冲突。排查时可以用一个技巧:连接时加上 -v 参数来看日志:
bash复制ssh -v user@server
输出里会明确显示尝试了哪些身份文件、用了哪个配置片段。看到 Offering public key 或者 Trying private key 这些信息,就能判断是不是config把密钥带偏了。
2.6 服务端公钥是否还在
最后一步,检查服务器上的 authorized_keys 到底还有没有内容。这一步如果你有密码登录权限,很简单;如果你关闭了密码登录且只有这一把私钥,那就只能通过云厂商控制台的VNC或者其他带外方式登录了。
登录服务器后,检查当前用户:
bash复制whoami
ls -la ~/.ssh/authorized_keys
cat ~/.ssh/authorized_keys
重点检查三件事:文件是否存在、属主和权限是否正确、内容里是否包含本地公钥的整行文本。如果你的公钥被更新过(比如运维平台做过托管),可能内容会有出入,这时对比一下本地 id_rsa.pub 的内容,逐字核对末尾的注释。公钥内容差一个字符都不行,系统会直接判定为不匹配。
一个很容易忽略的点是,服务器上 /etc/ssh/sshd_config 可能指定了其他路径,而不是默认的 ~/.ssh/authorized_keys。比如:
code复制AuthorizedKeysFile /op/sshkeys/%u/authorized_keys
如果配了这种自定义路径,你在默认位置找三天也找不到自己的公钥。用 sshd -T | grep authorizedkeys 可以查看生效配置路径:
bash复制sshd -T | grep -i authorizedkeys
3. 实操:从头配置一套不会“过期”的免密登录
3.1 生成密钥的参数选择
排查完了,如果确认密钥真的不可用,或者你需要在新的环境下手动部署一套,那就该重新生成密钥了。生成密钥这件事,参数选择直接决定后续的安全水平和兼容性。
现代服务器我优先推荐ed25519算法,它比RSA更短、更快、更安全:
bash复制ssh-keygen -t ed25519 -C "你的说明注释" -f ~/.ssh/id_ed25519
如果你要连的是老旧的设备、网络设备或某些不支持ed25519的系统,退而求其次用RSA:
bash复制ssh-keygen -t rsa -b 4096 -C "你的说明注释" -f ~/.ssh/id_rsa
生成过程中会提示你设置口令,也就是passphrase。我建议设置一个,这样即使私钥文件泄露,对方没有口令也无法使用。当然你也需要记住它,或者把口令存到一个靠谱的密码管理器里。
另一个操作点是添加多个密钥方案。一台机器上可以同时存在多对密钥,比如 id_ed25519 用于连GitHub,id_rsa 用于连老旧服务器,两者互不干扰。OpenSSH会逐个尝试,直到匹配成功。
3.2 一键复制与安装公钥
生成完密钥后,要把公钥安装到目标服务器上。如果目标服务器目前支持密码登录:
bash复制ssh-copy-id -i ~/.ssh/id_ed25519.pub user@server
这个命令会自动把公钥追加到远端 ~/.ssh/authorized_keys 里,并设置好权限。如果没有 ssh-copy-id 命令,也可以手动操作:
bash复制cat ~/.ssh/id_ed25519.pub | ssh user@server "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
这条命令做了四件事:创建 .ssh 目录、设置目录权限、追加公钥、设置文件权限。用管道方式部署时,注意没有限制目标服务器上文件是否有多余内容,追加前最好先检查一下有没有重复行,免得后面重复登录没问题,但排错的时候看花了眼。
安装完成后,先保持密码登录窗口不要关,新开一个窗口测试密钥登录:
bash复制ssh -i ~/.ssh/id_ed25519 user@server
确认能登录后再考虑关闭密码登录,避免意外把自己锁在外面。
3.3 单台测试还是批量分发
如果你管理的不止一台服务器,手动一台台 ssh-copy-id 会很快把人熬没了。这时候可以写一个简单的批量发布脚本。
最基础的做法,是在本地把公钥复制到一批机器上:
bash复制#!/bin/bash
for host in 192.168.1.101 192.168.1.102 192.168.1.103; do
sshpass -p '你的密码' ssh-copy-id -i ~/.ssh/id_ed25519.pub root@$host
done
不过 sshpass 直接在命令行写密码,历史记录会留下明文密码,安全隐患比较大。更好的做法是使用Ansible这类自动化运维工具。把目标主机写进一个hosts清单,然后用一条命令完成部署:
bash复制ansible all -m authorized_key -a "user=root key='{{ lookup('file', '/root/.ssh/id_ed25519.pub') }}'" -k
-k 会提示输入密码,避免明文密码进入命令行历史。这种方式适合管理几十台以内的服务器,再往大了走,就该引入配置管理平台或者云厂商的统一密钥托管了。
批量分发有一个原则必须遵守:先小范围验证,再全量推送。先部署一台机器,确认配置正确以后,再扩大到其他机器。我见过太多人脚本写得没问题,结果把公钥自动部署到了错误的用户目录下,导致一堆机器同时失联,那是大事故。
3.4 指纹冲突问题的处理
前面提到过指纹冲突,这里单独详细说一下。连接服务器首次提示:
code复制The authenticity of host 'xxx (192.168.1.100)' can't be established.
第一次连接出现这个提示是正常的,输入 yes 就会把服务器的公钥指纹存进 known_hosts,之后不再提示。但如果你重装过服务器,或者服务器运维方换过密钥,再次连接时会报:
code复制@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@ WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
处理方法,先 ssh-keygen -R 删除旧记录,重新连接,确认无关后信任新指纹。但生产环境必须先去服务器上用别的途径确认指纹,再清记录。比如可以用VNC登录服务器后执行:
bash复制ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub
然后核对你本地连接时显示的指纹(可以从日志里看到)是否一致。确定一致后,再执行:
bash复制ssh-keygen -R 目标IP或域名
之后重新连接,提示是否信任新指纹,输入 yes 即可。这一步别偷懒,中间人攻击确实是真实存在的。
4. 服务端层面的“密钥失效”问题
4.1 只允许wheel组用户登录
很多Linux系统默认启用了一个安全策略:只允许wheel组成员通过su切换到root。但SSH登录和这个策略不一定直接相关。真正限制SSH用户的是 /etc/ssh/sshd_config 里的配置。
如果你想做到“只有wheel组的用户可以SSH远程登录”,常见做法是在 sshd_config 里加一行:
code复制AllowGroups wheel
加了这行以后,只有属于wheel组的用户才能通过SSH登录,其他用户即使有正确的公钥和密码也会被拒绝。很多人遇到“密钥没变但突然连不上了”的情况,往往就是有人动了这个配置,或者管理员把用户从wheel组里移除了。
排查命令:
bash复制groups 你的用户名
id 你的用户名
如果用户不在wheel组里,而 sshd_config 又配置了 AllowGroups wheel,那密钥再正确也白搭。解决方法是让有权限的管理员把用户加回wheel组,或者临时通过VNC修改sshd_config。
还有一个常见组合是 AllowUsers 和 DenyUsers,这两个指令优先级比 AllowGroups 更高。如果同一个用户既在AllowUsers里又在DenyUsers里,结果通常是你不能登录,因为Deny和Allow的关系处理起来要格外小心。
我这里有一个经验:把允许登录的用户、组、来源IP整理成一张表,命名成 sshd_access_matrix,每次有人改配置都对照着改,避免越改越乱。
4.2 root登录关闭后密钥失效的原因
很多安全基线要求禁止root直接用密码登录,但允许root用密钥登录。对应的配置是:
code复制PermitRootLogin prohibit-password
这样root只能用密钥认证,不能用密码。如果你原来能登录,后来又连不上,先看是不是有人把配置改成了 PermitRootLogin no,那就是彻底禁止root SSHD登录了。
另一种情况是,很多安全基线会把默认端口从22改成别的端口,比如2222、22022等。你照着快捷键连远程服务器,忘了改端口,就会报 Connection refused。这不是密钥“过期”,而是根本没连对上门。用 ssh -p 端口号 试试,或者直接在 ~/.ssh/config 里给这个Host写死 Port 2222,以后就不用记了。
如果你用的是云服务器,安全组规则也是一个大坑。有时候你本地的配置、服务器的ssh配置全部正确,但云控制台的安全策略拦住了你新改的端口或IP段,表现为连接超时而不是权限拒绝。这种时候优先去云控制台核对安全组和防火墙放通规则。
4.3 华为交换机等网络设备的SSH配置
不只是Linux服务器,现在很多网络设备也支持SSH。华为交换机是很多企业里的主力设备,它的SSH配置和Linux有一些区别。
华为设备上开启SSH,一般要经历这么几步:
code复制system-view
ssh user admin
ssh user admin authentication-type password
ssh user admin service-type stelnet
stelnet server enable
然后需要把客户端的公钥导入到设备上。如果配置了公钥认证,记得在 ssh user 视图下指定公共密钥名称:
code复制ssh user admin authentication-type publickey
public-key peer admin_key
这种网络设备上的坑主要是:设备存公钥的空间有限,旧公钥不清、新公钥导入失败会导致认证不过;还有协议的版本兼容性问题,老设备只支持SSH v1,新版OpenSSH客户端默认已经不兼容了,需要修改 ssh 客户端的 HostKeyAlgorithms 等参数才能适配。遇到老设备时,日志往往很简陋,报错也含糊,排查方向可以放在协议版本和算法兼容性上。
核心建议是,网络设备配置文件通常都有备份,出了问题先比对最近的配置变更,大部分故障都能快速回滚解决。
4.4 Windows环境下的SSH支持与Bitvise
Windows也有自己的SSH实现,而且很多运维人员习惯用Bitvise SSH Server和Bitvise SSH Client来管理Windows服务器。这套工具配置起来相对友好,但坏处是容易把人“惯坏”,因为图形界面把细节都藏起来了,出了问题不好查。
Windows上的SSH密钥文件可以先通过Bitvise Client生成,再把公钥填到Server端对应的用户设置里。要注意Windows上公钥的存放路径不是 /root/.ssh/authorized_keys,而是在Bitvise服务端配置中指定的,比如 C:\ProgramData\Bitvise SSH Server\users 之类的目录。
相比Linux,Windows SSH有几个特有的问题:
- 用户名为Windows账户名,可能带域前缀,需要写全。
- 公钥认证前要确保Windows防火墙上开放了22端口。
- Windows防火墙有时候会拦截来自其他网段的SSH连接,导致认证一直失败。
- 如果系统刚打过安全更新,可能造成SSH服务异常,需要检查服务状态。
排查Windows SSH问题时,我习惯先去事件查看器看看SSH服务日志,然后再到Bitvise的日志目录里找详细报错。图形化工具虽然方便,但日志才是线索的来源。
5. 开发环境中的典型场景
5.1 Git、GitHub、GitLab的连接失败
这个场景可能是很多人抱怨“SSH密钥过期”最集中的地方。平时代码推得好好的,突然某天执行 git push 弹出 Permission denied (publickey),或者更怪异的:
code复制ssh: connect to host github.com port 22: Connection refused
先说连接失败的情况。如果你用的是GitHub,22端口被防火墙或者网络策略拦住了,确实会报Connection refused。这时候可以先测试SSH连接是否通:
bash复制ssh -T git@github.com
能通的话,会看到类似 Hi username! You've successfully authenticated 的提示。如果22端口不通,GitHub同时提供443端口的SSH服务,可以通过 ~/.ssh/config 来设置:
code复制Host github.com
HostName ssh.github.com
Port 443
User git
这种方案在大多数受限制网络环境下也能正常工作,并且它改的是SSH连接配置,和Git操作完全无关,不需要额外软件。
再来看公钥认证失败的情况。执行 ssh -T git@github.com 报 Permission denied 时,优先确认本地的公钥是否已经添加到GitHub账户里。路径:GitHub -> Settings -> SSH and GPG keys,粘贴 id_ed25519.pub 或 id_rsa.pub 的内容。如果之前添加过但“过期”了,也在这里重新添加一份新的。
GitLab和Gerrit也类似,不过公钥管理入口不同,Gerrit通常需要管理员在项目权限配置里指定SSH公钥,普通用户无法自助完成,导致很多人以为密钥失效,其实是还没分配给对应项目的访问权。
5.2 VS Code远程开发连接
VS Code Remote-SSH插件是现在很多开发者的标配。它本质上还是调用本地SSH客户端去连接服务器,所以前面讲的排查方法在这里都适用。但VS Code还有一层额外的问题:它的插件进程需要在远端安装一个服务端,如果远程目录不可写或者下载组件失败,看起来会很像SSH连不上。
另一个高频问题是使用 code 命令或者Remote-SSH时,VS Code默认使用本机的SSH配置,如果你config里写了一些特定的 IdentityFile,VS Code可能无法正确识别。这时候可以给VS Code指定 Remote.SSH: Path 配置,让它调用系统SSH命令而不是内置的SSH实现。
VS Code连接远程服务器后的断连问题也很常见。有些开发服务器的空闲超时非常短,人离开一会儿,SSH连接就被服务端断开,VS Code会提示重新连接。这时候看起来也是“连接不上”,但其实只要再次连接就好,大不了把VSCode窗口重开一下。
如果遇到VS Code里无法认证,但终端里 ssh 能正常登录的情况,就问自己一句:VS Code用的SSH配置和终端里用的是同一个吗?大部分情况下,把VS Code里的 Remote.SSH: Config File 显式指向 ~/.ssh/config,问题就解决了。
5.3 大批量服务器管理的密钥策略
管理几十上百台服务器时,统一密钥策略比单台配置重要得多。最忌讳的做法是一台一台手动生成密钥,因为时间一长,密钥的归属、状态、有效期都成了黑盒,然后就会出现“某台机器上某个用户的密钥连不上了”的情况,基本定位不到是哪把钥匙。
生产中常见的模式有两种:
第一种是把所有服务器共用一把SSH私钥,同时把对应的公钥分发到每台服务器的 authorized_keys。这种模式简单,但私钥一旦泄露,所有服务器都暴露,因此必须配合强口令、硬件密钥或者加密存储。
第二种是为每台服务器单独生成密钥,并在 ~/.ssh/config 里通过Host别名区分。比如:
code复制Host prod-web-001
HostName 10.10.20.11
User deploy
IdentityFile ~/.ssh/prod-web-001_ed25519
这种模式隔离性好,但维护成本高。适合对安全要求较高的核心业务环境。
还有一种进阶玩法是使用SSH证书。由内部CA统一签发用户证书,配合有效期自动续期,相当于给密钥上了生命周期管理。这样就不存在“密钥会不会过期”的问题了,因为过期是计划内的事件,续期是自动化流程的事。比如小规模团队可以通过主机间的脚本定期刷证书,或者使用开源的vault签发SSH凭据。
我自己的习惯是:测试环境用一把全局通用密钥,生产环境必须一机一钥,并在关键操作前用 -v 参数检查到底在尝试哪把密钥,能少踩很多坑。
6. 容易被混淆的“密钥”们
6.1 软件激活密钥与SSH密钥不是一回事
搜“密钥”这个关键词的时候,很容易看到各种软件激活密钥,比如Windows激活密钥、VMware许可证密钥、Office产品密钥、VS2022产品密钥这些。这类密钥完全不是一回事,千万别搞混。
软件激活密钥是软件厂商发的许可证凭据,用来验证你是否有权使用该软件;SSH密钥则是一对非对称加密算法生成的公钥和私钥,用来认证你的身份。前者通常是一串短字符串,比如Windows的产品密钥是五组五位数;后者是一段很长的Base64文本,存在本地文件里。
如果有人跟你说“你的Windows激活密钥过期了”,那微软产品的激活确实有过期机制,尤其KMS激活通常有180天有效期,需要定期续期。但这跟SSH登录完全是两个体系。处理的时候别把两个领域的问题揉在一起,否则会越查越乱。
这里提醒一点:任何情况下,在公开平台贴出你的SSH私钥或者Windows激活密钥都是危险操作。私钥一旦公开,等于把你登录服务器的通行证发给了所有人,必须立即重新生成并换掉所有授权。
6.2 密钥库与SSL证书的区分
Java开发中经常提到 keytool 和密钥库,这是PKI体系里的东西。keytool 管理的通常是对称或非对称加密的密钥条目,可能是内部加密服务用的,也可能用于SSL/TLS证书。它的密钥库文件格式是JKS、JCEKS或PKCS12,和OpenSSH的密钥格式完全不同。
如果你在Java服务里遇到“证书过期”的报错,那是SSL证书有效期的问题,不是SSH密钥的问题。证书到期时,HTTPS握手会直接失败,应用日志里会出现 PKIX path building failed 或者 certificate has expired。处理办法是去证书颁发机构重新申请证书,或者如果是自签名证书,需要重新生成并导入到密钥库中。
类似地,beyond compare 授权密钥被吊销、Modbus Poll密钥、UltraEdit许可证密钥等,都是软件授权问题,和SSH密钥无关。这些软件报授权失效,唯一的处理方法是重新购买授权或者联系厂商处理,不能用SSH的思路来解决。
6.3 什么时候需要真的“更新”密钥
讲了这么多,最后给一个清晰的判断标准:什么时候应该真的重新生成一套SSH密钥。
- 私钥泄露或者疑似泄露,比如不小心提交到了代码仓库、发到聊天群、U盘丢失。
- 私钥文件损坏,没法通过备份恢复,比如硬盘坏道导致文件内容错乱。
- 组织安全策略要求定期轮换密钥,且已经到轮换周期。
- 离职员工的密钥需要回收,或者更换了本地设备需要生成新的身份密钥。
- 去掉密钥口令(passphrase)或者给原本没有口令的密钥加上口令这种变更,最好也重新生成。
除了上述情况,大多数时候你只需要做对权限、指纹、config这三个方面的修正,就能恢复连接。希望今天这篇文章能帮你少走点弯路,下次再有人跟你说“SSH密钥过期了”,你也可以不慌不忙地先问一句:是哪台机器、什么现象、日志怎么说。
最后分享一个小经验:我每次排查SSH问题,都会先执行一条命令、再看一个日志、再查一个配置,三件套固定下来,基本不会漏:先 ssh -vvv user@host 看实时的调试输出;再翻一下服务器的 /var/log/auth.log 或 /var/log/secure;最后确认本地 ~/.ssh/config 里有没有意想不到的坑。这三步走完,90%的“密钥过期”问题都能找到真正的原因。
