0

0

Linux SSH Key 管理与权限控制

舞夢輝影

舞夢輝影

发布时间:2026-02-19 09:39:10

|

591人浏览过

|

来源于php中文网

原创

openssh因私钥或目录权限过宽(如>600或>700)拒绝连接;须用chmod 600设私钥、700设.ssh目录;多密钥靠~/.ssh/config的host+identityfile绑定;ssh-agent需手动注入或配置shell启动;command=限制需配合no-*选项及绝对路径才安全。

linux ssh key 管理与权限控制

SSH Key 权限太松导致连接被拒绝

OpenSSH 默认拒绝使用权限过宽的私钥文件,这是硬性安全策略,不是配置错误。一旦 ~/.ssh/id_rsa~/.ssh/config 的权限大于 600(比如被设成 644755),ssh 会直接报错:Permissions for '/home/user/.ssh/id_rsa' are too open

实操建议:

  • 私钥文件必须用 chmod 600 ~/.ssh/id_rsa;公钥可保持 644
  • ~/.ssh 目录权限不能高于 700,否则某些 OpenSSH 版本(如 8.8+)也会拒绝读取 authorized_keys
  • 别用 sudo chmod 修权限——改完属主可能变成 root,导致普通用户无法读取
  • Windows WSL 用户注意:NTFS 挂载卷上默认无 Unix 权限,需启用 metadata 选项并重启

多个 SSH Key 怎么自动选对主机

~/.ssh/config 文件做 Host 别名 + IdentityFile 绑定,比在命令行反复加 -i 可靠得多。它不依赖 shell 别名或环境变量,是 OpenSSH 原生支持的路由逻辑。

实操建议:

  • 每个 Host 块必须顶格写,缩进无效;IdentityFile 路径建议用绝对路径,避免 ~ 展开失败
  • 如果同时配了 IdentitiesOnly yes,SSH 就只用你指定的 key,不会遍历 ssh-agent 里的其他密钥
  • 测试配置是否生效:运行 ssh -F ~/.ssh/config -T git@github.com,看实际用了哪个 key(加 -v 可见调试输出)
  • 别把生产环境和测试环境的 key 都塞进一个 config 文件里——容易误连,按用途拆成 config-prod + Include config-prod 更可控

ssh-agent 不持久、重启后失效

Linux 桌面环境(GNOME/KDE)通常自带 ssh-agent 管理,但终端新开的 bash/zsh 子进程并不自动继承其环境变量(SSH_AUTH_SOCK),所以 ssh-add -l 会显示 “The agent has no identities”。

西安网上购物网店系统
西安网上购物网店系统

西安网上购物网店系统的主要亮点:(1)商品的分类更加细化和明朗,可以三级分类,价格可以多层次\多级别,按照后台设置的,吸引会员加入。(2)会员和非会员购物并存,订单直接支付和会员帐户支付并存,电话支付与网上支付多种支付方式。(3)自定义商品扩展属性,多种扩展属性定义模式,强大的商品管理功能,多重分类功能(4)灵活的会员积分系统,灵活的会员权限控制,模版丰富多彩,模版代码分离,方便修改模版(5)支付

下载

实操建议:

  • 检查当前 shell 是否已接入 agent:echo $SSH_AUTH_SOCK,为空就说明没连上
  • 手动启动并注入:先 eval $(ssh-agent),再 ssh-add ~/.ssh/id_work;但这样每次开终端都要重做
  • 更稳的方式是在 ~/.bashrc~/.zshrc 里加判断逻辑:if [ -z "$SSH_AUTH_SOCK" ]; then eval $(ssh-agent); fi
  • systemd 用户可用 ssh-agent.socket 激活,但注意它默认不加载 key,仍需配合 ssh-addgnome-keyring

authorized_keys 中 command= 限制执行但绕过风险

~/.ssh/authorized_keys 里给某条公钥加 command="rsync --server ...",能锁定该 key 只跑指定命令,但这个限制仅在 SSH 连接建立后生效,不防端口扫描、协议探测或密钥泄露后的滥用。

实操建议:

  • command= 后面的命令会被完整传给 shell,务必用绝对路径(如 /usr/bin/rsync),避免 PATH 劫持
  • 加上 no-port-forwarding,no-X11-forwarding,no-agent-forwarding 才算真正收紧,光靠 command= 不够
  • 如果命令含参数且可能被用户控制(比如传入文件路径),必须用 environment="PATH=/usr/bin" 锁死环境,并验证输入合法性——command= 本身不做参数过滤
  • 这种配置适合自动化部署脚本,不适合交互式登录;真要限制登录,优先考虑 ForceCommand + Match User/etc/ssh/sshd_config 里配

权限控制最麻烦的不是设不设,而是设完没人定期 audit。比如 authorized_keys 里混着三年前的测试 key,或者 config 文件里写了硬编码密码(虽然不该这么干),这类细节一漏,前面所有配置都白搭。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

820

2023.08.22

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

2520

2026.01.21

自建git服务器
自建git服务器

git服务器是目前流行的分布式版本控制系统之一,可以让多人协同开发同一个项目。本专题为大家提供自建git服务器相关的各种文章、以及下载和课程。

873

2023.07.05

git和svn的区别
git和svn的区别

git和svn的区别:1、定义不同;2、模型类型不同;3、存储单元不同;4、是否拥有全局版本号;5、内容完整性不同;6、版本库不同;7、克隆目录速度不同;8、分支不同。php中文网为大家带来了git和svn的相关知识、以及相关文章等内容。

573

2023.07.06

git撤销提交的commit
git撤销提交的commit

Git是一个强大的版本控制系统,它提供了很多功能帮助开发人员有效地管理和控制代码的变更,本专题为大家提供git 撤销提交的commit相关的各种文章内容,供大家免费下载体验。

273

2023.07.24

git提交错误怎么撤回
git提交错误怎么撤回

git提交错误撤回的方法:git reset head^:撤回最后一次提交,恢复到提交前状态。git revert head:创建新提交,内容与之前提交相反。git reset :使用提交的 sha-1 哈希撤回指定提交。交互式舞台区:标记要撤回的特定更改,然后提交,排除已撤回更改。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

565

2024.04.09

git怎么对比两个版本的文件内容
git怎么对比两个版本的文件内容

要对比两个版本的 git 文件,请使用 git diff 命令:git diff 比较工作树和暂存区之间的差异。git diff 比较两个提交或标签之间的差异。git diff 输出显示差异块,其中 + 表示添加的行,- 表示删除的行, 表示修改的行。可使用 gitkraken、meld、beyond compare 等可视化工具更直观地查看差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

530

2024.04.09

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1183

2023.07.26

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

660

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.3万人学习

Git 教程
Git 教程

共21课时 | 3.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号