SSH 密钥与证书认证如何配

作者:袖梨 2026-08-14

SSH密钥认证是点对点信任,每台服务器单独存储公钥;证书认证是中心化信任,依赖CA签发带身份和有效期的证书,必须同时配置用户证书和主机证书才能防中间人攻击。

SSH 密钥认证和证书认证是两种不同层级的安全机制:前者是**点对点信任**(每台服务器单独存公钥),后者是**中心化信任**(用 CA 签发带身份和有效期的证书)。配错或混用容易导致连接失败。下面分两块说清怎么配,不绕弯、不堆术语。

SSH 密钥认证:单机免密登录(最常用)

适合个人管理几台服务器,操作简单但需逐台部署。

  1. 生成密钥对:优先选 ed25519(速度快、安全性高),命令:

    ssh-keygen -t ed25519 -a 100 -C "your-name@2026"

    若要兼容老旧系统,改用 -t rsa -b 4096 -o

  2. 上传公钥到服务器:用 ssh-copy-id 一键完成(推荐):

    ssh-copy-id user@server-ip

    它自动创建 ~/.ssh 目录、设置权限、追加公钥到 authorized_keys

  3. 服务端确认启用:检查 /etc/ssh/sshd_config 中这三行已开启且未注释:

    PubkeyAuthentication yes

    AuthorizedKeysFile .ssh/authorized_keys

    PasswordAuthentication no(禁密码后务必先测试密钥能登再重启)

  4. 客户端免输路径:把私钥放 ~/.ssh/id_ed25519,OpenSSH 会自动识别;多个密钥可用 ~/.ssh/config 绑定:

    Host myserver

    HostName 192.168.1.100

    User admin

    IdentityFile ~/.ssh/work_key

SSH 证书认证:企业级集中管控(防中间人+可吊销)

必须同时配用户证书和主机证书,缺一不可——只配用户证书,仍可能被钓鱼主机欺骗。

  1. 先建离线 CA:拿一台不联网、不开放 SSH 的机器做 CA,生成密钥:

    ssh-keygen -t rsa -b 4096 -f /etc/ssh/ca_key -C "ca@prod"

    私钥设强密码、权限 600、离线备份;公钥提取命令:ssh-keygen -L -f /etc/ssh/ca_key.pub,取开头 ssh-rsa AAAA... 那整行

  2. 签用户证书(在 CA 上执行):

    ssh-keygen -s ca_key -I alice-dev -n alice -V +30d id_ed25519.pub

    -n alice 指定登录用户名,-V +30d 设 30 天有效期,生成 id_ed25519-cert.pub

  3. 签主机证书(在每台目标服务器上执行):

    ssh-keygen -s /path/to/ca_key -I web01 -h -V +52w /etc/ssh/ssh_host_rsa_key.pub

    -h 是关键标志,生成 ssh_host_rsa_key-cert.pub,并更新 sshd_config

    HostCertificate /etc/ssh/ssh_host_rsa_key-cert.pub

  4. 服务端信任 CA:把 CA 公钥(上一步提取的那行)存为 /etc/ssh/ca_key.pub,在 sshd_config 加:

    TrustedUserCAKeys /etc/ssh/ca_key.pub

    PubkeyAuthentication yes

    PasswordAuthentication no

    重启前必跑 sshd -t 校验配置

  5. 客户端自动使用:把私钥 id_ed25519 和对应证书 id_ed25519-cert.pub 放同目录 ~/.ssh/,文件名严格一致;OpenSSH 7.2+ 会自动携带证书连接,无需额外参数

关键区别与避坑提醒

密钥认证是“你有这把钥匙就能开这把锁”,证书认证是“你持有效期内、由可信机构盖章的通行证,且确认门确实是真门”。别跳过主机证书——否则中间人攻击依然成立。也别把 CA 私钥放线上服务器,那是最高风险点。证书有效期建议设短(如 7–30 天),配合自动化轮换,比长期有效的密钥更安全。

相关文章

精彩推荐