Memperkukuh Pelayan SSH
Kunci pelayan SSH anda dengan menyunting sshd_config: nyahdayakan log masuk root dan kata laluan, ubah lalai berisiko, hadkan pengguna serta gunakan perlindungan berlapis supaya hanya klien dipercayai dapat bersambung.
Memperkukuh Pelayan SSH ialah pelajaran Penggunaan Pelayan Linux & Penguasaan SSH percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.
Mengapa Mengeraskan SSH?
Pelayan SSH yang terdedah kepada internet sentiasa menjadi sasaran serangan automatik. Tetapan lalai membiarkan beberapa laluan terbuka yang disiasat bot tanpa henti.
Mengeraskan bermaksud mengetatkan konfigurasi pada bahagian pelayan supaya walaupun penyerang menemui pelayan Anda, mereka tidak dapat memasukinya melalui brute force.
Fail sshd_config
Tingkah laku SSH pada bahagian pelayan dikawal oleh /etc/ssh/sshd_config. Ini berbeza daripada konfigurasi pelanggan yang Anda tetapkan sebelum ini (~/.ssh/config).
Sentiasa editnya sebagai root dan simpan salinan sandaran sebelum membuat perubahan.
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
sudo nano /etc/ssh/sshd_configLumpuhkan Log Masuk Root
Akaun root ialah perkara pertama yang dicuba oleh penyerang. Melumpuhkan log masuk root secara terus memaksa mereka meneka nama pengguna yang sah juga.
Tetapkan PermitRootLogin kepada no. Pentadbir hendaklah log masuk sebagai pengguna biasa dan menggunakan sudo.
PermitRootLogin noLumpuhkan Pengesahan Kata Laluan
Setelah pengesahan berasaskan kunci berfungsi, matikan kata laluan sepenuhnya. Ini menggagalkan serangan brute force sepenuhnya — tiada kata laluan untuk diteka.
Amaran: pastikan log masuk menggunakan kunci berfungsi sebelum menggunakan tetapan ini, atau Anda mungkin terkunci daripada sistem.
PasswordAuthentication no
ChallengeResponseAuthentication no
PubkeyAuthentication yesHadkan Pengguna yang Boleh Log Masuk
Anda boleh menyenarai putih akaun yang tepat yang dibenarkan menggunakan SSH dengan AllowUsers atau AllowGroups. Sesiapa yang tidak disenaraikan akan ditolak walaupun mempunyai kunci yang sah.
Ini ialah kawalan yang kukuh dan mudah pada pelayan berbilang pengguna.
AllowUsers deploy admin
# or by group:
AllowGroups sshusersTukar Port Lalai (Pilihan)
Memindahkan SSH daripada port 22 tidak menambahkan keselamatan sebenar, tetapi mengurangkan bunyi daripada pengimbas automatik dalam log Anda dengan ketara.
Pilih port bukan piawai dan ingat untuk membukanya dalam dinding api Anda serta memaklumkan pelanggan tentangnya.
Port 2222Hadkan Percubaan Log Masuk dan Sesi
Beberapa arahan mengurangkan tempoh peluang yang dimiliki penyerang:
MaxAuthTries— percubaan gagal sebelum sambungan diputuskanLoginGraceTime— bilangan saat yang dibenarkan untuk mengesahkan identitiMaxSessions— sesi serentak bagi setiap sambungan
MaxAuthTries 3
LoginGraceTime 30
MaxSessions 2Gunakan Perubahan dengan Selamat
Selepas mengedit, sahkan sintaks dengan sshd -t sebelum memulakan semula perkhidmatan — kesilapan taip boleh menghalang perkhidmatan daripada bermula dan menyebabkan Anda terkunci daripada sistem.
Kemudian muat semula perkhidmatan tersebut. Kekalkan sesi semasa Anda terbuka dan uji sambungan baharu sebelum menutupnya.
sudo sshd -t
sudo systemctl restart sshLindungi daripada Serangan Brute Force dengan Fail2ban
Fail2ban memantau log pengesahan anda dan menyekat IP buat sementara waktu jika percubaan gagal terlalu banyak kali. Ia menambahkan lapisan tembok api dinamik di atas tetapan sshd.
Pasangnya dan dayakan penjara SSH; tetapan lalai sesuai untuk kebanyakan pelayan.
sudo apt install fail2ban
sudo systemctl enable --now fail2ban
sudo fail2ban-client status sshdSahkan Pengerasan Anda
Pastikan pelayan kini menolak perkara yang telah anda nyahdayakan. Cuba sambung dengan output terperinci untuk melihat kaedah pengesahan yang ditawarkan oleh pelayan.
Pelayan yang dikeraskan sepatutnya hanya mengiklankan publickey dan menolak log masuk menggunakan kata laluan serta root.
ssh -v deploy@server
# Look for: 'Authentications that can continue: publickey'Amalan Terbaik
Pastikan pelayan SSH anda selamat dari semasa ke semasa:
- Jangan sekali-kali gunakan
PasswordAuthentication nosebelum menguji log masuk menggunakan kunci - Kekalkan satu sesi yang terbuka semasa menukar konfigurasi
- Gunakan
sshd -tpada setiap penyuntingan - Gabungkan pengerasan sshd dengan tembok api dan Fail2ban
Semakan Pantas
Uji pengetahuan anda tentang pengerasan SSH.
Imbas Kembali
Anda telah mengeraskan pelayan SSH melalui /etc/ssh/sshd_config:
- Melumpuhkan log masuk root dan kata laluan
- Membenarkan pengguna tertentu sahaja dengan
AllowUsers - Melaraskan
MaxAuthTriesdanLoginGraceTime - Menambahkan Fail2ban untuk perlindungan dinamik daripada serangan brute force
Sahkan dengan sshd -t dan sentiasa lakukan ujian sebelum menutup sesi anda.
Pelajari Penggunaan Pelayan Linux & Penguasaan SSH dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 12
- Pelajaran
- 48
Soalan Lazim
Adakah pelajaran “Memperkukuh Pelayan SSH” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH, termasuk “Memperkukuh Pelayan SSH”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Penggunaan Pelayan Linux & Penguasaan SSH merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Memperkukuh Pelayan SSH”?
Kunci pelayan SSH anda dengan menyunting sshd_config: nyahdayakan log masuk root dan kata laluan, ubah lalai berisiko, hadkan pengguna serta gunakan perlindungan berlapis supaya hanya klien dipercaya… Anda berlatih Penggunaan Pelayan Linux & Penguasaan SSH menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Penggunaan Pelayan Linux & Penguasaan SSH?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Penggunaan Pelayan Linux & Penguasaan SSH di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “Memperkukuh Pelayan SSH” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Penggunaan Pelayan Linux & Penguasaan SSH ini?
Ya. Setiap pelajaran Penggunaan Pelayan Linux & Penguasaan SSH menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Memahami Protokol SSH
- Mengkonfigurasi Klien SSH Anda
- Pengesahan Berasaskan Kunci SSH
- Memperkukuh Pelayan SSH