如何在 Arch Linux 系统上保障 SSH 服务器的安全性

OpenSSH 是一种安全的远程登录协议,能够在不安全的网络上建立安全通道。它使系统管理员能够通过安全通道远程管理 Linux 服务器。它采用客户端-服务器架构,并允许用户远程连接到 SSH 服务器。与未加密的协议不同,SSH 会对流量、登录会话和密码进行加密。OpenSSH 是最受欢迎且应用最广泛的协议之一。

在这篇文章中,我们将展示如何在 Arch Linux 系统上设置安全的 SSH 服务器。

步骤 1 – 配置存储库

在 Arch Linux 系统中,默认的存储库已过时,因此您需要修改默认的镜像列表。您可以通过编辑镜像列表配置文件来完成此操作:​​​​​​​

nano /etc/pacman.d/mirrorlist

删除所有行,并添加以下行:

## Score: 0.7, United States
Server = http://mirror.us.leaseweb.net/archlinux/$repo/os/$arch
## Score: 0.8, United States
Server = http://lug.mtu.edu/archlinux/$repo/os/$arch
Server = http://mirror.nl.leaseweb.net/archlinux/$repo/os/$arch
## Score: 0.9, United Kingdom
Server = http://mirror.bytemark.co.uk/archlinux/$repo/os/$arch
## Score: 1.5, United Kingdom
Server = http://mirrors.manchester.m247.com/arch-linux/$repo/os/$arch
Server = http://archlinux.dcc.fc.up.pt/$repo/os/$arch
## Score: 6.6, United States
Server = http://mirror.cs.pitt.edu/archlinux/$repo/os/$arch
## Score: 6.7, United States
Server = http://mirrors.acm.wpi.edu/archlinux/$repo/os/$arch
## Score: 6.8, United States
Server = http://ftp.osuosl.org/pub/archlinux/$repo/os/$arch
## Score: 7.1, India
Server = http://mirror.cse.iitk.ac.in/archlinux/$repo/os/$arch
## Score: 10.1, United States
Server = http://mirrors.xmission.com/archlinux/$repo/os/$arch

保存并关闭文件,然后使用以下命令更新所有软件包索引:

pacman -Syu

步骤 2 – 更改 SSH 默认端口

默认情况下,SSH 监听 22 端口,因此容易受到 DDoS 攻击。在这种情况下,建议将默认 SSH 端口更改为大于 1024 的端口。

要更改 SSH 端口,请编辑 SSH 配置文件。

nano /etc/ssh/sshd_config

找出以下直线:

Port 22

然后,将其替换为以下这行:

Port 8087

保存并关闭文件,然后重启 SSH 服务以使更改生效。

systemctl restart sshd

步骤 3 – 禁用 SSH root 登录

root 用户拥有对文件系统的无限制访问权限,因此 root 账户是黑客最青睐的目标。您可以通过编辑 SSH 配置文件来禁用 root 用户通过 SSH 登录。

nano /etc/ssh/sshd_config

找出以下直线:

#PermitRootLogin prohibit-password

已将其替换为以下代码行。

PermitRootLogin no

保存并关闭文件,然后重启 SSH 服务以使更改生效。

步骤 4 – 限制 SSH 访问

此外,仅向有限用户授予远程 SSH 服务器访问权限也是一种良好的实践。您可以通过 SSH 配置文件定义允许列表和拒绝列表。

nano /etc/ssh/sshd_config

添加以下行:

AllowUsers user1 user2 user3

保存并关闭文件,然后重启 SSH 服务以应用更改。

systemctl restart sshd

步骤 5 – 启用基于密钥的身份验证

使用 SSH 密钥而非密码来验证 SSH 服务器身份是一个好主意。为此,首先需要编辑 SSH 配置文件并启用基于密钥的身份验证。

nano /etc/ssh/sshd_config

修改以下这行代码:

PubkeyAuthentication yes

保存并关闭文件,然后重启 SSH 服务。

systemctl restart sshd

步骤 6 – 禁用密码登录

禁用密码验证并启用密钥验证也是一个好主意。

nano /etc/ssh/sshd_config

找到并修改以下这行代码:

PasswordAuthentication no

保存并关闭文件,然后重启 SSH 服务以应用更改。

systemctl restart sshd

结论

本文介绍了如何在 Arch Linux 上保护 OpenSSH 服务器。希望本指南能帮助您保护 SSH 服务器的安全。如您在云计算方面遇到问题,欢迎咨询余初云!

原创文章,作者:余初云,如若转载,请注明出处:https://blog.jidcy.com/jsjc/2278.html

Like (0)
Previous 2026年4月3日 上午11:05
Next 2026年4月3日 下午2:10

相关推荐

  • 什么是会话固定攻击(Session Fixation)?

    你知道吗?登录网站时,网站是怎么记住你身份的?答案就是会话(Session)。 可以把 Session 想象成住酒店拿到的房卡。拿着这张卡,酒店就知道你是哪个房间的客人,能进出房间…

    2026年5月18日
    0
  • 异地备份是什么?守护企业数据安全的最后防线

    在恶意攻击日益频繁的当下,数据备份已成为保障数据安全的关键环节。然而,除了恶意病毒外,人为失误或自然灾害导致的数据中心损毁,也可能使服务器中存储的重要数据突然消失。丢失重要数据更可…

    2026年4月2日
    0
  • 网络安全产品知识:什么是“防火墙”?

    所谓“防火墙”是指一种将内部网和公众访问网分开的方法,它实际上是一种建立在现代通信网络技术和信息安全技术基础上的应用性安全技术、隔离技术。 “防火墙”的功能 1.网络安全的屏障 一…

    2026年5月21日
    0
  • 什么是反向DNS?如何做DNS反向查询?

    反向 DNS,也称为 rDNS,是网络和网络安全领域中一项重要技术。它本质上与传统的前向 DNS 查找相反,后者接收域名并返回相应的 IP 地址。相比之下,反向 DNS 查询会接收…

    2026年3月25日
    0
  • 0day漏洞是什么意思?

    为了操作便捷、桌面整洁美观,多数用户都会选用无线鼠标替换传统有线鼠标。但当前市面上部分无线鼠标设备与电脑的传输通信未做加密处理,这一安全缺陷给网络黑客留下了可乘之机,存在不小的网络…

    2026年6月1日
    0
  • 如何做一个永远不暴露真实IP的网站

    抵御DDoS攻击最核心的方法是花钱上高防,同时遮盖网站真实IP。本文具体介绍几种网站遮盖真实ip的方式和利弊,让你能真正做一个永远不暴露真实IP的网站。 做一个永远不暴露真实IP的…

    2026年5月30日
    0
  • xss攻击是什么?

    XSS 是什么? XSS,即跨站脚本攻击,是 Cross-site scripting 的简称。 完整名称缩写后本该是 CSS,但这恰好与 层叠样式表 Cascading Styl…

    2026年6月8日
    0
  • IP、TCP伪造攻击,防火墙是这样拦截的!

    说到网络攻击,除了应用层面的病毒、蠕虫、木马之外,还有OSI模型中第二、三、四层的攻击方式。针对前者,应对手段较为复杂,不仅需要强大的防护体系,还得配备出色的杀毒工具,而且未必能彻…

    2026年6月1日
    0
  • 一文读懂 WebP 图像格式是什么?

    许多网站开始采用一种名为 WebP 的新图像格式。它究竟是什么,又为何比其他格式更有优势? WebP 是谷歌收购 On2 Technologies 后开发的图像格式,基于 VP8 …

    2026年4月11日
    0
  • 余初云:高防CDN的作用

    伴随互联网业务的蓬勃发展,高防CDN作为一类网络安全防护服务,受到众多尤其是门户站点的青睐。高防CDN是一项依托CDN(内容分发网络)技术构建的网络安全方案,旨在为网站或应用提供高…

    2026年6月8日
    0