国外VPS云服务器测评
及优惠信息分享

搬瓦工VPS的SSH安全设置:更改高位端口、禁用密码登录、启用密钥登录教程

搬瓦工VPS默认端口都是 22,这个其实不是特别安全,一般情况下我们可以不用管,设置一个非常复杂的 SSH 密码就可以了。搬瓦工VPS 默认用密码登录 SSH,端口和密码都写在 KiwiVM 面板上,本文按顺序做三件事:改成高位端口、配好密钥登录、关掉密码登录,来帮助大家提升 SSH 安全性。

一、查看你的搬瓦工VPS SSH 端口

很多教程默认 SSH 端口是 22,这个其实要看情况,早些年搬瓦工的端口都是随机的,但是最近几年买的好像都是默认 22。搬瓦工在开通时会给每台机器分配一个随机的 SSH 端口,登录时必须带上这个端口。

在 KiwiVM 面板主页就能看到三样东西:IP 地址、SSH 端口、root 密码。

先用现有信息连上去:

ssh root@你的IP -p 你的端口

第一次连接会问是否信任主机指纹,输入 yes;然后输密码,输密码时屏幕不会有任何显示,这是正常的,粘贴完直接回车。

二、修改搬瓦工 SSH 端口改成高位端口

如果你想换一个更冷门的端口,按下面做。

1、编辑 SSH 配置文件

vi /etc/ssh/sshd_config

找到 Port 那一行(可能被 # 注释掉了),改成你想要的端口:

Port 22000

端口范围是 1-65535,建议选 10000 以上的高位端口,避开常见扫描范围。按 Esc,输入 :wq 回车保存。

2、先放行新端口,再重启服务

❗ 这一步顺序最容易出事:如果开了防火墙却没放行新端口,重启 SSH 后就连不上了

# 使用 ufw 的(Ubuntu / Debian 常见)
ufw allow 22000/tcp
​
# 使用 firewalld 的(CentOS / Rocky 常见)
firewall-cmd --permanent --add-port=22000/tcp
firewall-cmd --reload

然后重启 SSH 服务:

systemctl restart sshd

3、验证

不要关掉当前窗口,另开一个终端用新端口连:

ssh root@你的IP -p 22000

新窗口能连上,才说明改成功了。确认无误后再关旧窗口。

三、修改配置搬瓦工 SSH 密钥登录

密钥登录比密码安全得多:密码可能被猜出来,密钥不会。

1、在本地电脑生成密钥对

在你自己的电脑上执行(不是在 VPS 上):

ssh-keygen -t ed25519 -C "bandwagonhost"

一路回车即可。生成两个文件:

文件是什么怎么处理
~/.ssh/id_ed25519私钥留在自己电脑上,绝不外传
~/.ssh/id_ed25519.pub公钥上传到 VPS

Windows 用户在 PowerShell 里执行同样的命令,文件在 C:\Users\你的用户名\.ssh\ 下。

2、把公钥传到 VPS

最省事的办法:

ssh-copy-id -p 22000 root@你的IP

如果没有 ssh-copy-id 命令,就手动来。先在本地看公钥内容:

cat ~/.ssh/id_ed25519.pub

复制输出的整行,然后在 VPS 上执行:

mkdir -p ~/.ssh
echo "把刚才复制的公钥整行粘贴到这里" >> ~/.ssh/authorized_keys
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

权限必须对.ssh 目录 700、authorized_keys 文件 600。权限不对是密钥登录失败最常见的原因。

3、验证密钥能登录

另开一个终端测试:

ssh -p 22000 root@你的IP

如果不用输密码就直接进去了,说明密钥配好了。

四、搬瓦工 VPS 禁用密码登录

只有在上一步确认密钥能正常登录之后,才做这一步。

编辑配置文件:

vi /etc/ssh/sshd_config

找到并修改这几项(没有就自己加上):

PubkeyAuthentication yes
PasswordAuthentication no
PermitRootLogin prohibit-password

三项的作用:

配置项作用
PubkeyAuthentication yes允许密钥登录
PasswordAuthentication no关闭密码登录
PermitRootLogin prohibit-passwordroot 只能用密钥登录,不能用密码

保存后重启:

systemctl restart sshd

仍然是老规矩:保持当前窗口不关,另开一个终端验证能进去。确认没问题这套就完成了。

做完这三步,SSH 层面的防护基本到位了。

五、用 KiwiVM 的 SSH Keys 页面省事

搬瓦工 KiwiVM 后台有个 SSH Keys 管理页面,可以把公钥提前存进去。好处是:以后每次重装系统,这个公钥会被自动写进新系统,不用重新配一遍。

经常重装系统折腾的,建议先把公钥存到这里。

六、搬瓦工 SSH 改完连不上怎么办

别慌,搬瓦工有后路。

症状原因解决
改完端口连不上防火墙没放行新端口用 KiwiVM 的 Root Shell 进去放行
密钥登录被拒绝.ssh 或 authorized_keys 权限不对改成 700 / 600
关了密码登录后进不去密钥没配好就关了密码Root Shell 里把 PasswordAuthentication 改回 yes
能 ping 通但 SSH 连不上服务没起来或端口问题参考下方教程排查

KiwiVM 面板自带 Root Shell,不依赖 SSH,是最后的救命通道。在面板左侧菜单能找到,用它进系统把配置改回来即可。

七、搬瓦工修改 SSH 端口常见问题

Q:搬瓦工的 SSH 端口默认是 22 吗?

A:不是。搬瓦工开通时会随机分配一个 SSH 端口,在 KiwiVM 面板主页能看到。登录时必须用 -p 端口号 指定。

Q:一定要改端口吗?

A:搬瓦工给的随机端口本身已经避开了 22,扫描压力比 22 小很多。改不改看个人,真正关键的是配密钥 + 关密码登录这两步。

Q:私钥丢了怎么办?

A:如果已经关了密码登录,就只能用 KiwiVM 的 Root Shell 进系统,把密码登录改回 yes,或者写入新的公钥。所以私钥一定要备份好

Q:可以多台电脑都用密钥登录同一台 VPS 吗?

A:可以。每台电脑生成自己的密钥对,把各自的公钥都追加到 VPS 的 ~/.ssh/authorized_keys 里,一行一个。

Q:改了端口,之前的脚本和工具要改吗?

A:要。所有连这台机器的地方都要带上新端口,包括 SFTP 工具、备份脚本、监控工具、CI/CD 配置等。

Q:不会命令行能做吗?

A:可以让 KiwiVM 面板里的 AI 助手 Amy 帮你做,用中文说”帮我把 SSH 改成密钥登录并关掉密码登录”就行,她会一步步执行并提醒你先验证。

八、搬瓦工推荐套餐和新手教程

SSH 加固记住一句话:先改端口、再配密钥、最后关密码,每一步都另开窗口验证过再进行下一步。真锁在外面了也别慌,KiwiVM 的 Root Shell 能救回来。

方案内存CPU硬盘流量/月带宽推荐机房价格购买
KVM
(最便宜)
1GB2核20GB1TB1GbpsDC2 AO
DC8 ZNET
$49.99/年直达
KVM2GB3核40GB2TB1Gbps$52.99/半年
$99.99/年
直达
CN2 GIA-E
(最推荐)
1GB2核20GB1TB2.5Gbps美国 DC6 CN2 GIA-E
美国 DC9 CN2 GIA
日本软银 JPOS_1
荷兰 EUNL_9
美国圣何塞 CN2 GIA
加拿大 CN2 GIA
$49.99/季度
$169.99/年
直达
CN2 GIA-E
(AI 部署)
2GB3核40GB2TB2.5Gbps$89.99/季度
$299.99/年
直达
SLA
(SLA 保障)
1GB独享2核20GB1TB2.5Gbps美国 DC5 SLA
99.99% 在线率保证
每两周免费换 IP 一次
$65.89/季度
$239.99/年
直达
SLA
(外贸建站)
2GB独享3核40GB2TB2.5Gbps$116.99/季度
$399.99/年
直达
HK
(高端首选)
2GB2核40GB0.5TB1Gbps中国香港 CN2 GIA
日本东京 CN2 GIA
日本大阪 CN2 GIA
新加坡 CN2 GIA
$89.99/月
$899.99/年
直达
HK
(高端建站)
4GB4核80GB1TB1Gbps$155.99/月
$1559.99/年
直达
OSAKA
(高端性价比)
2GB2核40GB0.5TB1.5Gbps日本大阪 CN2 GIA$49.99/月
$499.99/年
直达
OSAKA4GB4核80GB1TB1.5Gbps$86.99/月
$869.99/年
直达

选择建议:

  • 入门:KVM 套餐,目前最便宜,可选 CN2 GT 机房,入门之选。
  • 推荐:CN2 GIA-E 套餐,速度超快,可选机房多(DC6、DC9、日本软银、荷兰联通等),性价比最高。
  • 高端:香港 CN2 GIA 套餐,价格较高,但是无可挑剔。大阪 CN2 GIA 套餐也是非常不错的高端选择。
赞(0)
版权声明:本文采用知识共享 署名4.0国际许可协议 [BY-NC-SA] 进行授权
文章名称:《搬瓦工VPS的SSH安全设置:更改高位端口、禁用密码登录、启用密钥登录教程》
文章链接:http://www.zyhot.com/archives/2447.html
本站资源仅供个人学习交流,请于下载后24小时内删除,不允许用于商业用途,否则法律问题自行承担。

评论 抢沙发