最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
SSH 密钥与证书认证如何配
时间:2026-08-14 08:22:54 编辑:袖梨 来源:一聚教程网
SSH密钥认证是点对点信任,每台服务器单独存储公钥;证书认证是中心化信任,依赖CA签发带身份和有效期的证书,必须同时配置用户证书和主机证书才能防中间人攻击。
SSH 密钥认证和证书认证是两种不同层级的安全机制:前者是**点对点信任**(每台服务器单独存公钥),后者是**中心化信任**(用 CA 签发带身份和有效期的证书)。配错或混用容易导致连接失败。下面分两块说清怎么配,不绕弯、不堆术语。SSH 密钥认证:单机免密登录(最常用)
适合个人管理几台服务器,操作简单但需逐台部署。
-
生成密钥对:优先选
ed25519(速度快、安全性高),命令:ssh-keygen -t ed25519 -a 100 -C "your-name@2026"若要兼容老旧系统,改用
-t rsa -b 4096 -o -
上传公钥到服务器:用
ssh-copy-id一键完成(推荐):ssh-copy-id user@server-ip它自动创建
~/.ssh目录、设置权限、追加公钥到authorized_keys -
服务端确认启用:检查
/etc/ssh/sshd_config中这三行已开启且未注释:PubkeyAuthentication yesAuthorizedKeysFile .ssh/authorized_keysPasswordAuthentication no(禁密码后务必先测试密钥能登再重启) -
客户端免输路径:把私钥放
~/.ssh/id_ed25519,OpenSSH 会自动识别;多个密钥可用~/.ssh/config绑定:Host myserver
HostName 192.168.1.100
User admin
IdentityFile ~/.ssh/work_key
SSH 证书认证:企业级集中管控(防中间人+可吊销)
必须同时配用户证书和主机证书,缺一不可——只配用户证书,仍可能被钓鱼主机欺骗。
-
先建离线 CA:拿一台不联网、不开放 SSH 的机器做 CA,生成密钥:
ssh-keygen -t rsa -b 4096 -f /etc/ssh/ca_key -C "ca@prod"私钥设强密码、权限
600、离线备份;公钥提取命令:ssh-keygen -L -f /etc/ssh/ca_key.pub,取开头ssh-rsa AAAA...那整行 -
签用户证书(在 CA 上执行):
ssh-keygen -s ca_key -I alice-dev -n alice -V +30d id_ed25519.pub-n alice指定登录用户名,-V +30d设 30 天有效期,生成id_ed25519-cert.pub -
签主机证书(在每台目标服务器上执行):
ssh-keygen -s /path/to/ca_key -I web01 -h -V +52w /etc/ssh/ssh_host_rsa_key.pub-h是关键标志,生成ssh_host_rsa_key-cert.pub,并更新sshd_config:HostCertificate /etc/ssh/ssh_host_rsa_key-cert.pub -
服务端信任 CA:把 CA 公钥(上一步提取的那行)存为
/etc/ssh/ca_key.pub,在sshd_config加:TrustedUserCAKeys /etc/ssh/ca_key.pubPubkeyAuthentication yesPasswordAuthentication no重启前必跑
sshd -t校验配置 -
客户端自动使用:把私钥
id_ed25519和对应证书id_ed25519-cert.pub放同目录~/.ssh/,文件名严格一致;OpenSSH 7.2+ 会自动携带证书连接,无需额外参数
关键区别与避坑提醒
密钥认证是“你有这把钥匙就能开这把锁”,证书认证是“你持有效期内、由可信机构盖章的通行证,且确认门确实是真门”。别跳过主机证书——否则中间人攻击依然成立。也别把 CA 私钥放线上服务器,那是最高风险点。证书有效期建议设短(如 7–30 天),配合自动化轮换,比长期有效的密钥更安全。