SSH 安全 · 已发布教程
VPS SSH 服务只读检查:配置、监听端口与变更边界
在修改 SSH 配置之前,先核对 sshd 的有效配置与实际监听端口,并记录不会触发重载或重启的检查边界。
先读取 sshd 的有效配置
OpenSSH 的 sshd -T 扩展测试模式会检查配置并输出最终生效值。检查结果比只阅读单个配置文件更接近服务实际解释后的状态。
如果配置包含 Match 条件,结果会随用户、来源地址或本地地址而变化;需要针对具体连接条件核验时,应参考 sshd 手册中的 -C 参数,而不是把一次默认输出当作所有连接的结论。
仅复制文本,不会执行。
sudo sshd -T | sed -n '1,120p'核对实际监听端口与地址
Ubuntu 安全文档建议使用 ss 识别系统正在监听的端口;带有进程信息的输出可以帮助确认监听者是否为 sshd。
监听端口不是固定安全结论。云镜像、托管面板或既有运维策略可能使用非默认端口,应把输出与当前登录路径、云防火墙和宿主防火墙规则一起核对。
仅复制文本,不会执行。
sudo ss -utlnp把检查与变更分成两个阶段
本页只建立变更前基线,不提供自动改端口、关闭密码登录、删除账号或重启服务的命令。检查记录应至少包含有效配置、监听地址、当前可用登录身份和控制台恢复入口。
后续确需修改访问策略时,应先建立并测试替代登录路径,保留现有会话,再在独立步骤中验证配置、重载服务并使用新会话复测。