SSH 纵深加固

从攻击链到六层防御体系 — 开源电子书

MIT License llms.txt OpenSSH 9.x

📖 在线阅读 📄 下载 PDF 📱 下载 ePub ⭐ GitHub

为什么需要这本书

全球任意时刻有 2000-3000 万 SSH 服务暴露在公网(Censys 2023)。一次全 IPv4 的 22 端口扫描成本不到 1 美元。凭证滥用连续多年位居 Verizon DBIR 初始访问向量第一(~24%)。

本书提供一套从协议层到零信任的完整工程方案——不是单点加固,而是六层互为冗余的纵深防御。每一层都有可复制粘贴的配置、脚本和部署指南。

六层纵深防御体系

第 1 层:减少暴露面
nftables 防火墙 · Cloudflare Tunnel · Tailscale SSH · VPN 前置
第 2 层:认证加固
Ed25519 密钥 · FIDO2/YubiKey · TOTP 2FA · SSH CA 证书
第 3 层:访问控制
AllowGroups · PAM 栈定制 · sudo 提权 · forced-command
第 4 层:主动阻断
fail2ban · CrowdSec 威胁情报 · ipset · SSH 黑名单
第 5 层:入侵检测
auditd · Wazuh · osquery · AIDE 文件完整性 · Rootkit 检测
第 6 层:审计与响应
ELK/Loki 日志集中 · SIEM 告警 · 应急响应剧本 · 取证命令

生产级 sshd_config 加固配置

对齐 CIS Benchmark for OpenSSH,可直接用于 /etc/ssh/sshd_config.d/00-hardening.conf

# 认证加固 PermitRootLogin no PasswordAuthentication no PubkeyAuthentication yes AuthenticationMethods publickey,keyboard-interactive MaxAuthTries 3 LoginGraceTime 30 # 访问控制 AllowGroups ssh-users # 密码学 (OpenSSH 9.x) KexAlgorithms curve25519-sha256,curve25519-sha256@libssh.org,diffie-hellman-group16-sha512 Ciphers chacha20-poly1305@openssh.com,aes256-gcm@openssh.com,aes128-gcm@openssh.com MACs hmac-sha2-512-etm@openssh.com,hmac-sha2-256-etm@openssh.com HostKeyAlgorithms ssh-ed25519,ssh-ed25519-cert-v01@openssh.com,rsa-sha2-512,rsa-sha2-256 # 会话安全 ClientAliveInterval 300 ClientAliveCountMax 2 X11Forwarding no LogLevel VERBOSE

合规框架映射

框架相关控制项
CIS BenchmarkSection 5.2: SSH Server Configuration
NIST SP 800-53AC-2, AC-3, AC-7, AC-17, AU-2, IA-2, IA-5, SC-8
NIST SP 800-123Guide to Securing Remote Access
DISA STIGRHEL SSH STIG (V-207545 ~ V-207589)
MITRE ATT&CKT1110 (Brute Force), T1021.004 (SSH), T1078 (Valid Accounts)
PCI DSS 4.0Requirement 8 (Authentication), Requirement 10 (Logging)

配套工具:SSH 安全审计脚本

一键检查当前系统 SSH 配置是否符合安全基线:

curl -fsSL https://raw.githubusercontent.com/LeisureLinux/ebook-ssh-hardening/main/scripts/ssh-audit.sh | bash

检查项包括:密码认证状态、root 登录、弱加密算法、fail2ban 运行状态、密钥类型合规性等。

目录

第 1 章 — 为什么 SSH 暴力破解至今仍是头号威胁

SSH 暴露面规模、攻击者画像(脚本小子→Botnet→APT)、防御误区深度剖析

第 2 章 — 攻击侧:知己知彼

ZMap/Masscan 全网扫描原理、Shodan/Censys/FOFA 资产测绘、字典攻击与撞库、MITRE ATT&CK 映射

第 3 章 — 六层纵深防御体系(核心)

nftables 防火墙、Ed25519 密钥认证、PAM 栈定制、fail2ban/CrowdSec 主动阻断、auditd 入侵检测、SIEM 日志分析

第 4 章 — 高级防御技术

Port Knocking / SPA、2FA (TOTP/FIDO2)、SSH CA 证书体系、堡垒机 (Teleport/JumpServer)、Zero Trust (Tailscale SSH/Cloudflare Access)

第 5 章 — 实战案例分析

挖矿木马完整入侵链、APT 低速暴力破解、内部人员横向移动

第 6 章 — 自动化防御

加固 Checklist、一键加固脚本设计、Cowrie 蜜罐部署

第 7 章 — 思维升华

安全 Trade-off 哲学、Post-Quantum SSH 抗量子算法、持续学习路径