欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

SSH 密码爆破天天刷日志,改端口也防不住扫全端口的:密钥登录 + 关密码是根本

2026/6/20网络安全

服务器日志里 sshd 的 failed password 天天刷屏,各种用户名轮番爆破。改了个不常用端口,清净了几天又来了——爆破者会扫全端口,改端口只能延迟被发现,防不住有耐心的。真正治本是禁用密码登录、只用密钥。

密钥登录的原理优势:密码可以被穷举(哪怕 8 位混合,爆破集群也能试),而密钥是 2048/4096 位 RSA 或 ed25519 的非对称对,爆破空间是天文数字,穷举不可行。而且爆破者连"猜"都无从猜起——他得拿到你的私钥才行。

配置步骤:

1. 生成密钥对(在本地电脑,别在服务器上生成):

ssh-keygen -t ed25519 -C "你的备注"

ed25519 比 RSA 更短更安全,现代 OpenSSH 都支持。生成在 ~/.ssh/id_ed25519(私钥)和 id_ed25519.pub(公钥)。私钥永远不要离开你的电脑。

2. 把公钥装到服务器:

ssh-copy-id -i ~/.ssh/id_ed25519.pub 用户@服务器IP
# 或手动:把公钥内容追加到服务器 ~/.ssh/authorized_keys

3. 先验证密钥能登录,再关密码。 这一步顺序很重要,别把自己锁外面:

ssh 用户@服务器IP        # 用密钥成功登录后

确认能登录了,再改 sshd 配置:

# /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin prohibit-password   # 或 no,root 禁止密码登录
PubkeyAuthentication yes
KbdInteractiveAuthentication no

改完:

sudo sshd -t          # 语法检查
sudo systemctl restart sshd

重要:先开一个新的 SSH 会话确认能进,再关当前的,避免配置错了把自己锁外面。 稳妥做法是改完配置、重启 sshd 后,新开一个终端用密钥登录验证成功,再处理旧的。

如果已经不小心锁外面/改错了怎么办: 云服务器一般有控制台的 VNC/救援模式,进去改回配置;本地 VM 用宿主机 console。所以别在生产高峰乱改,改前留好后路。

关了密码之后还能提升:

  • 换非标准端口 + 防火墙只放你信任的来源(云安全组限定来源 IP),双保险。
  • fail2ban 仍然开着:虽然没密码可爆了,但还能挡掉扫端口的无效连接,减少日志噪音(注意别把自己 IP 也封了,配好白名单)。
  • 禁止 root 直接登录,用普通用户登录再 su/sudo,日志里还能分清是谁操作的。

验证加固效果: 关掉密码后,从没装密钥的机器 ssh 用户@IP 应该直接被拒(Permission denied (publickey)),不再有 password 提示。日志里爆破条目会大幅减少。

几个别踩的坑:

  • 私钥权限别太松:chmod 600 ~/.ssh/id_ed25519,太松 OpenSSH 会拒绝使用("Permissions too open")。
  • 换机器要带私钥:密钥登录认的是私钥,换电脑记得把私钥拷过去(或用 ssh-agent 转发,别在服务器间裸传私钥)。
  • 别用同一个密钥到处用还不设 passphrase:给私钥设个 passphrase,配合 ssh-agent 用起来也方便。

总结:防 SSH 爆破,改端口治标、密钥登录才是治本。本地生成 ed25519 密钥 → ssh-copy-id → 验证能登录后再关 PasswordAuthentication → 配合 fail2ban 白名单和来源 IP 限制。把"猜密码"这条路彻底堵死,爆破自然就没了意义。

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消