跳到主要内容

SSH 安全 · 已发布教程

VPS SSH 服务只读检查:配置、监听端口与变更边界

发布 更新 阅读约 2 分钟酷主机编辑部

在修改 SSH 配置之前,先核对 sshd 的有效配置与实际监听端口,并记录不会触发重载或重启的检查边界。

先读取 sshd 的有效配置

OpenSSH 的 sshd -T 扩展测试模式会检查配置并输出最终生效值。检查结果比只阅读单个配置文件更接近服务实际解释后的状态。

如果配置包含 Match 条件,结果会随用户、来源地址或本地地址而变化;需要针对具体连接条件核验时,应参考 sshd 手册中的 -C 参数,而不是把一次默认输出当作所有连接的结论。

输出 sshd 当前有效配置 · 只读检查 · 仅限审查只读取并输出 sshd 解释后的配置,不写文件、不重载服务。 如内容超出,可左右滑动,键盘使用方向键或 Home/End 查看。
仅复制文本,不会执行。
sudo sshd -T | sed -n '1,120p'

核对实际监听端口与地址

Ubuntu 安全文档建议使用 ss 识别系统正在监听的端口;带有进程信息的输出可以帮助确认监听者是否为 sshd。

监听端口不是固定安全结论。云镜像、托管面板或既有运维策略可能使用非默认端口,应把输出与当前登录路径、云防火墙和宿主防火墙规则一起核对。

列出 TCP 与 UDP 监听套接字 · 只读检查 · 仅限审查只读取内核套接字状态;输出可能包含本机地址和进程名,公开前应脱敏。 如内容超出,可左右滑动,键盘使用方向键或 Home/End 查看。
仅复制文本,不会执行。
sudo ss -utlnp

把检查与变更分成两个阶段

本页只建立变更前基线,不提供自动改端口、关闭密码登录、删除账号或重启服务的命令。检查记录应至少包含有效配置、监听地址、当前可用登录身份和控制台恢复入口。

后续确需修改访问策略时,应先建立并测试替代登录路径,保留现有会话,再在独立步骤中验证配置、重载服务并使用新会话复测。