SSH密钥认证是点对点信任,每台服务器单独存储公钥;证书认证是中心化信任,依赖CA签发带身份和有效期的证书,必须同时配置用户证书和主机证书才能防中间人攻击。
SSH 密钥认证和证书认证是两种不同层级的安全机制:前者是**点对点信任**(每台服务器单独存公钥),后者是**中心化信任**(用 CA 签发带身份和有效期的证书)。配错或混用容易导致连接失败。下面分两块说清怎么配,不绕弯、不堆术语。适合个人管理几台服务器,操作简单但需逐台部署。
ed25519(速度快、安全性高),命令:ssh-keygen -t ed25519 -a 100 -C "your-name@2026"
若要兼容老旧系统,改用 -t rsa -b 4096 -o
ssh-copy-id 一键完成(推荐):ssh-copy-id user@server-ip
它自动创建 ~/.ssh 目录、设置权限、追加公钥到 authorized_keys
/etc/ssh/sshd_config 中这三行已开启且未注释:PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys
PasswordAuthentication no(禁密码后务必先测试密钥能登再重启)
~/.ssh/id_ed25519,OpenSSH 会自动识别;多个密钥可用 ~/.ssh/config 绑定:
Host myserver
HostName 192.168.1.100
User admin
IdentityFile ~/.ssh/work_key
必须同时配用户证书和主机证书,缺一不可——只配用户证书,仍可能被钓鱼主机欺骗。
ssh-keygen -t rsa -b 4096 -f /etc/ssh/ca_key -C "ca@prod"
私钥设强密码、权限 600、离线备份;公钥提取命令:ssh-keygen -L -f /etc/ssh/ca_key.pub,取开头 ssh-rsa AAAA... 那整行
ssh-keygen -s ca_key -I alice-dev -n alice -V +30d id_ed25519.pub
-n alice 指定登录用户名,-V +30d 设 30 天有效期,生成 id_ed25519-cert.pub
ssh-keygen -s /path/to/ca_key -I web01 -h -V +52w /etc/ssh/ssh_host_rsa_key.pub
-h 是关键标志,生成 ssh_host_rsa_key-cert.pub,并更新 sshd_config:
HostCertificate /etc/ssh/ssh_host_rsa_key-cert.pub
/etc/ssh/ca_key.pub,在 sshd_config 加:TrustedUserCAKeys /etc/ssh/ca_key.pub
PubkeyAuthentication yes
PasswordAuthentication no
重启前必跑 sshd -t 校验配置
id_ed25519 和对应证书 id_ed25519-cert.pub 放同目录 ~/.ssh/,文件名严格一致;OpenSSH 7.2+ 会自动携带证书连接,无需额外参数密钥认证是“你有这把钥匙就能开这把锁”,证书认证是“你持有效期内、由可信机构盖章的通行证,且确认门确实是真门”。别跳过主机证书——否则中间人攻击依然成立。也别把 CA 私钥放线上服务器,那是最高风险点。证书有效期建议设短(如 7–30 天),配合自动化轮换,比长期有效的密钥更安全。
小米路由器mesh怎么设置两个wifi信号(小米路由器mesh设置两个wifi信号方法)
小米路由器mesh组网怎么桥接(小米路由器mesh组网桥接方法)
小米路由器4q怎么用手机控制(小米路由器4q手机控制使用方法)
小米路由器4q支持5g吗怎么设置(小米路由器4q支持5g设置方法)
小米路由器4q刷机包怎么安装(小米路由器4q刷机包安装方法)
小米路由器4q忘记密码怎么办(小米路由器4q忘记密码如何解决)