一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

Linux SSH 密钥管理:公钥的分发:撤销与有效期维护

时间:2026-07-16 07:49:54 编辑:袖梨 来源:一聚教程网

Linux SSH密钥管理的关键在于公钥的精准分发、即时撤销和强制有效期,三者缺一不可:分发不规范导致权限失控,撤销不集中使离职或泄露成后门,有效期不强制致密钥泛滥无人认领。

Linux SSH 密钥管理的关键不在“有没有密钥”,而在于公钥是否被精准分发、能否即时撤销、是否按期失效。这三件事环环相扣,缺一不可——分发不规范,权限就失控;撤销不集中,离职或泄露就成后门;有效期不强制,密钥就会越积越多、无人认领。

公钥分发:不止是 ssh-copy-id

ssh-copy-id 虽方便,但只适合单机或小规模测试。生产环境必须规避人工逐台操作:

  • 统一生成带标识的密钥对,例如:ssh-keygen -t ed25519 -C "deploy-prod-202607",避免出现无上下文的 id_rsa
  • 公钥不直接写入 ~/.ssh/authorized_keys,而是通过配置管理工具(如 Ansible)模板注入,自动过滤过期或禁用条目
  • 每条公钥前加访问限制前缀,例如:command="/usr/local/bin/deploy-shell",no-port-forwarding,no-X11-forwarding,from="10.10.1.0/24"
  • 批量分发时跳过交互确认,用 -o StrictHostKeyChecking=no 避免卡在 host key 提示;密码登录环节可用 sshpass 或提前部署跳板机密钥实现免密中转

公钥撤销:不能靠删文件

手动登录每台服务器删 authorized_keys 行,既不可靠又不可审计。真正有效的撤销必须服务端驱动、集中可控:

  • 启用 AuthorizedKeysCommand,让 sshd 每次登录都调用脚本(如 Python)实时查数据库或 Git 仓库,自动屏蔽状态为 revoked 的密钥
  • 若用 SSH CA 方式,撤销只需更新 /etc/ssh/revoked_keys 文件,填入被吊销证书的序列号,再 reload sshd 即可生效
  • 配合 Match User alice 块在 sshd_config 中锁定其来源 IP、允许命令、SSH agent 转发等,即使密钥未删,也能阻断非法使用场景
  • 所有撤销动作必须留痕:Git commit 含 [KEY-REVOKE] alice@web01: offboarding 格式,同时触发 auditd 监控 /home/alice/.ssh/authorized_keys 变更

有效期维护:靠策略,不靠提醒

靠人记得轮换密钥,迟早出事。必须把有效期嵌进认证机制本身:

  • 用户密钥建议 90 天有效,主机密钥建议 180 天;高敏系统可设为 30 天。生成时用注释标记:# valid_after=2026-07-09 valid_until=2026-10-07
  • CI 流水线每晚扫描所有服务器的 authorized_keys,识别超期条目并自动告警、冻结对应账号
  • 采用 SSH CA 签发短期证书(如 -V +4h),证书到期即失效,无需主动操作;突发泄露时再叠加 RevokedKeys 列表兜底
  • 新密钥上线后,Ansible 自动执行 systemctl reload sshd,不中断已有连接;同时同步更新客户端 known_hosts,避免因主机密钥变更导致自动化任务失败

不复杂但容易忽略:分发是起点,撤销是底线,有效期是护栏。三者形成闭环,密钥才真正可控。

热门栏目