Linux 技术手札

允许个别 IP 用 root 登入 SSH

基于保安理由, 很多服务器都会禁止 root 登入 SSH, 我认为这个设定也是必须的。在一些内部测试用的服务器, 为了方便可能会允许 root 登入, 另一个较好的做法是设定只让个别 IP 用 root 帐号登入 SSH.

透过 sshd 的 “Match Address” 便可以实现, 除了登入 root 帐号外, 也可以设定其他帐号, 只允许个别 IP 登入。

首先开启 sshd 的设定档:

/etc/ssh/sshd_config

  • $ sudo vi /etc/ssh/sshd_config

找到 “PermitRootLogin no” 一行, 在后面加入 Match Address, 例如以下设定是允许 192.168.1.100 的 IP 登入 root 帐号:

除了允许个别 IP 外, 也可以允许设定整个 class C:

或者允许多个 IP:

储存设定后可以先测试语法是否正确:

/linux/test-sshd-config

  • # sshd -T

没有问题后重新加载 sshd 设定便完成了:

/linux/reload-sshd

  • $ sudo systemctl reload sshd
Exit mobile version