为什么需要这本书
全球任意时刻有 2000-3000 万 SSH 服务暴露在公网(Censys 2023)。一次全 IPv4 的 22 端口扫描成本不到 1 美元。凭证滥用连续多年位居 Verizon DBIR 初始访问向量第一(~24%)。
本书提供一套从协议层到零信任的完整工程方案——不是单点加固,而是六层互为冗余的纵深防御。每一层都有可复制粘贴的配置、脚本和部署指南。
六层纵深防御体系
第 1 层:减少暴露面
nftables 防火墙 · Cloudflare Tunnel · Tailscale SSH · VPN 前置
第 2 层:认证加固
Ed25519 密钥 · FIDO2/YubiKey · TOTP 2FA · SSH CA 证书
第 3 层:访问控制
AllowGroups · PAM 栈定制 · sudo 提权 · forced-command
第 4 层:主动阻断
fail2ban · CrowdSec 威胁情报 · ipset · SSH 黑名单
第 5 层:入侵检测
auditd · Wazuh · osquery · AIDE 文件完整性 · Rootkit 检测
第 6 层:审计与响应
ELK/Loki 日志集中 · SIEM 告警 · 应急响应剧本 · 取证命令
生产级 sshd_config 加固配置
对齐 CIS Benchmark for OpenSSH,可直接用于 /etc/ssh/sshd_config.d/00-hardening.conf:
# 认证加固
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
MaxAuthTries 3
LoginGraceTime 30
# 访问控制
AllowGroups ssh-users
# 密码学 (OpenSSH 9.x)
KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512
Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com
MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com
HostKeyAlgorithms ssh-ed25519,ssh-ed25519-cert-v01@openssh.com,rsa-sha2-512,rsa-sha2-256
# 会话安全
ClientAliveInterval 300
ClientAliveCountMax 2
X11Forwarding no
LogLevel VERBOSE
合规框架映射
| 框架 | 相关控制项 |
| CIS Benchmark | Section 5.2: SSH Server Configuration |
| NIST SP 800-53 | AC-2, AC-3, AC-7, AC-17, AU-2, IA-2, IA-5, SC-8 |
| NIST SP 800-123 | Guide to Securing Remote Access |
| DISA STIG | RHEL SSH STIG (V-207545 ~ V-207589) |
| MITRE ATT&CK | T1110 (Brute Force), T1021.004 (SSH), T1078 (Valid Accounts) |
| PCI DSS 4.0 | Requirement 8 (Authentication), Requirement 10 (Logging) |
配套工具:SSH 安全审计脚本
一键检查当前系统 SSH 配置是否符合安全基线:
curl -fsSL https://raw.githubusercontent.com/LeisureLinux/ebook-ssh-hardening/main/scripts/ssh-audit.sh | bash
检查项包括:密码认证状态、root 登录、弱加密算法、fail2ban 运行状态、密钥类型合规性等。
目录
第 1 章 — 为什么 SSH 暴力破解至今仍是头号威胁
SSH 暴露面规模、攻击者画像(脚本小子→Botnet→APT)、防御误区深度剖析
第 2 章 — 攻击侧:知己知彼
ZMap/Masscan 全网扫描原理、Shodan/Censys/FOFA 资产测绘、字典攻击与撞库、MITRE ATT&CK 映射
第 3 章 — 六层纵深防御体系(核心)
nftables 防火墙、Ed25519 密钥认证、PAM 栈定制、fail2ban/CrowdSec 主动阻断、auditd 入侵检测、SIEM 日志分析
第 4 章 — 高级防御技术
Port Knocking / SPA、2FA (TOTP/FIDO2)、SSH CA 证书体系、堡垒机 (Teleport/JumpServer)、Zero Trust (Tailscale SSH/Cloudflare Access)
第 5 章 — 实战案例分析
挖矿木马完整入侵链、APT 低速暴力破解、内部人员横向移动
第 6 章 — 自动化防御
加固 Checklist、一键加固脚本设计、Cowrie 蜜罐部署
第 7 章 — 思维升华
安全 Trade-off 哲学、Post-Quantum SSH 抗量子算法、持续学习路径