騰訊雲國際帳號充值 騰訊雲香港伺服器遠端連線方法與SSH密鑰登入

騰訊雲國際 / 2026-09-02 17:49:42

{ "description": "本文以「騰訊雲香港伺服器遠端連線方法與SSH密鑰登入」為主題,整理從準備環境到完成連線的完整流程。內容涵蓋:騰訊雲實例啟用與安全群組放行、選擇連線方式(VNC/遠端桌面/SSH)、本機端工具準備,以及用SSH密鑰替代密碼登入的具體做法。最後提供常見錯誤排查與安全加固建議,讓初學者也能一步到位。", "content": "

第一章:為什麼要用SSH密鑰連線

\n

遠端連線最怕兩件事:一是連不上,二是連上卻不安全。很多人剛開始會用密碼登入,但密碼登入的風險很明顯——只要密碼被撞庫或弱密碼被猜中,就可能造成不可逆的後果。SSH密鑰登入則把「憑證」變成私鑰與公鑰,私鑰只保存在你自己的電腦上,公鑰放在伺服器端。就算有人截獲你傳輸的過程,也很難直接冒用。

\n

此外,用密鑰登入通常也更穩定、更省事。你不需要反覆輸入密碼,只要正確配置密鑰與權限,連線速度和成功率都會更高。下面我會以騰訊雲香港伺服器為背景,把可操作的步驟講清楚,讓你能在幾十分鐘內完成部署。

\n\n

第二章:前置準備清單

\n

2.1 你需要具備的條件

\n

在開始之前,請確認你已具備以下內容:

\n
    \n
  • 已在騰訊雲建立香港區的CVM(雲伺服器)或你要連線的實例
  • \n
  • 實例的公网IP地址(或弹性公网IP)
  • \n
  • 登入用的帳號(例如Ubuntu常見是ubuntu,CentOS/Alma/Rocky常見是root或centos,具體看你映像與初始化設定)
  • \n
  • 一台能連到外網的本機電腦:Windows/macOS/Linux皆可
  • \n
\n\n

2.2 你需要的工具

\n

SSH在大多數系統上都內建。你需要的是:

\n
    \n
  • Windows:建議使用Windows Terminal或PowerShell,搭配OpenSSH Client(Windows 10/11通常已包含)
  • \n
  • macOS/Linux:終端機即可
  • \n
  • 生成密鑰:ssh-keygen(內建工具)
  • \n
\n

如果你使用GUI工具(例如某些SSH客戶端),也可以,但本文會以標準SSH流程為核心,確保任何環境都能照做。

\n\n

第三章:騰訊雲端需要先做的事(安全群組/防火牆)

\n

3.1 找到實例的網路配置

\n

在騰訊雲控制台,打開你的雲伺服器實例頁面。你通常會看到網路相關資訊,例如安全組、安全策略、是否綁定彈性IP等。接下來要做的是:確保伺服器對外提供SSH所需的埠。

\n\n

3.2 放行SSH埠(22)

\n

SSH常用埠是22。你需要在安全群組(或等效的防火牆策略)中新增入站規則,允許來源IP對22端口的連線。

\n

騰訊雲國際帳號充值 建議你把來源IP限定為你自己的辦公網路IP,至少先做到「只允許你的IP」。如果你暫時不知道如何獲取固定出口IP,至少用較小的網段範圍替代「任何人(0.0.0.0/0)」。原因很簡單:安全性不是做給系統看的,是做給你自己省麻煩的。

\n

常見錯誤也就出在這裡:你密鑰都配好了,但安全策略沒放行,連線會卡住或直接超時。

\n\n

3.3 檢查公網IP是否可用

\n

有些人把私網IP拿去連,當然會失敗。請確認你連的是實例的公网IP或已分配的弹性公网IP

\n

如果你已知道自己的IP並可在本地測試,建議先用「端口連通性」思路驗證:比如從本機嘗試建立SSH連線;如果一直超時,通常是安全群組或網路通路問題。

\n\n

第四章:本機生成SSH密鑰對

\n

4.1 生成密鑰(推薦ED25519)

\n

在本機終端執行以下命令。以macOS/Linux為例;Windows的PowerShell/Terminal也可類似使用。

\n
ssh-keygen -t ed25519 -C 'your_email_or_comment' -f ~/.ssh/tencent_hk
\n

命令解釋:

\n
    \n
  • -t ed25519:採用較現代、相對安全且生成速度快的密鑰演算法
  • \n
  • -C:註釋,可留空,但保留有助於日後管理
  • \n
  • -f:指定私鑰/公鑰的檔名(會生成兩個檔案:私鑰與公鑰)
  • \n
\n

接下來它會詢問 passphrase(密語)。你可以選擇加,但本文建議加。理由:即使私鑰檔被竊或被拷走,仍需密語才能使用。若你不想每次都輸密語,可以用ssh-agent管理(後面會提)。

\n\n

4.2 查看公鑰並準備上傳

\n

通常公鑰在:~/.ssh/tencent_hk.pub。你需要把它的內容貼到伺服器端。

\n
cat ~/.ssh/tencent_hk.pub
\n

複製整行內容。公鑰格式會以 ssh-ed25519ssh-rsa 開頭。

\n\n

第五章:把公鑰放到騰訊雲伺服器(支援方式)

\n

5.1 方式A:若你已有密碼登入(臨時用)

\n

如果你目前還能用密碼登入伺服器,先用密碼登入一次,完成公鑰上傳。登入命令如下(把user和ip替換成你的實際值):

\n
ssh user@YOUR_SERVER_IP
\n

登入後,在伺服器端執行:

\n
mkdir -p ~/.ssh\nchmod 700 ~/.ssh
\n

接著把你本機的公鑰貼到 ~/.ssh/authorized_keys

\n
nano ~/.ssh/authorized_keys
\n

把公鑰內容粘貼進去,儲存退出。然後設定權限:

\n
chmod 600 ~/.ssh/authorized_keys
\n

權限錯了會導致系統拒絕使用密鑰,造成「密鑰已放但仍登入失敗」。這一步非常關鍵。

\n\n

5.2 方式B:如果你只能使用控制台重置密碼/救援模式

\n

有些情況你一開始不能密碼登入,那就先透過騰訊雲提供的初始化、重置密碼或救援流程取得一次臨時登入能力。你拿到登錄權限後,就用前面方式A完成密鑰上傳。目的仍然是一樣:先確保你能登入,然後再把登入改成密鑰。

\n

實務上,不少人會在安全群組或系統策略卡關,最後才想起「先確保能登入再談密鑰」。順序要對。

\n\n

騰訊雲國際帳號充值 5.3 方式C:用rsync/ssh-copy-id(可用就省事)

\n

如果你環境允許,也可以用 ssh-copy-id 這類工具把密鑰推上去。不過不同發行版預裝狀況不同。就算不用它,手工方式也很穩。

\n\n

第六章:使用SSH密鑰登入(確認你連得上)

\n

6.1 指定密鑰檔登入

\n

當你把公鑰放進伺服器端後,就可以用你的私鑰直接連線。假設你的私鑰是 ~/.ssh/tencent_hk,登入命令:

\n
ssh -i ~/.ssh/tencent_hk user@YOUR_SERVER_IP
\n

如果你設了passphrase,會要求輸密語。輸入正確後,你應該能進到伺服器命令列。

\n\n

6.2 第一次連線的fingerprint提示

\n

首次連線時通常會詢問是否信任該主機。這是SSH驗證伺服器身份的正常流程。你應該確保fingerprint跟你預期一致;如果你不確定,就先不要盲信,可以回去核對控制台顯示的實例資訊或通過可靠途徑確認。

\n\n

6.3 建立SSH配置檔(避免每次輸-i)

\n

為了方便,可以在本機的 ~/.ssh/config 增加條目:

\n
Host tencent-hk\n  HostName YOUR_SERVER_IP\n  User user\n  IdentityFile ~/.ssh/tencent_hk\n  IdentitiesOnly yes
\n

之後你只要:

\n
ssh tencent-hk
\n

即可直接連線。

\n\n

騰訊雲國際帳號充值 第七章:進一步安全加固(把密碼登入關掉)

\n

7.1 先確認密鑰能穩定登入

\n

安全加固最怕「一改就鎖死」。因此你要先做到:用密鑰登入無誤,並確定你至少有一個可用的終端通道。

\n\n

7.2 修改sshd配置禁用密碼登入

\n

在伺服器端編輯 SSH 守护进程配置,常見路徑是:

\n
    \n
  • /etc/ssh/sshd_config
  • \n
\n

執行:

\n
sudo nano /etc/ssh/sshd_config
\n

騰訊雲國際帳號充值 找到或新增以下項目(值依照你需求可更嚴格,但這裡給一個常用安全方案):

\n
PasswordAuthentication no\nPubkeyAuthentication yes
\n

然後重啟SSH服務。不同系統命令略不同:

\n
    \n
  • Ubuntu/Debian:
  • \n
\n
sudo systemctl restart ssh
\n
    \n
  • CentOS/RHEL/Alma/Rocky:
  • \n
\n
sudo systemctl restart sshd
\n

騰訊雲國際帳號充值 重啟後,建議立刻在本機測試一次密鑰登入,確認沒有出錯。

\n\n

7.3 視需求改變SSH埠與限制來源IP

\n

如果你的目標是把攻擊面降到最低,可以再做兩件事:

\n
    \n
  • 在安全群組層面限制22埠來源IP只允許你的固定出口
  • \n
  • 在sshd配置中限制登錄使用的帳號,例如只允許某些用戶
  • \n
\n

改變SSH埠(例如把22改成其他)不是銀彈,但可以降低大量自動掃描的噪音。真正的安全仍然是「密鑰、最小權限、來源限制」。

\n\n

第八章:常見問題與排查方法

\n

8.1 連線超時(timeout)

\n

這通常不是密鑰問題,而是網路通路或安全策略:

\n
    \n
  • 安全群組是否放行22端口
  • \n
  • 你連的是不是公網IP
  • \n
  • 你的本機網路是否阻擋了外出22端口(企業網路偶爾會影響)
  • \n
\n

你可以用最簡單的判斷方式:如果連線一直卡住或直接超時,先回去查安全群組與路由,而不是去調ssh配置。

\n\n

8.2 提示「Permission denied (publickey)」

\n

騰訊雲國際帳號充值 這通常代表伺服器端沒有接受你的公鑰,或目標帳號/路徑不對:

\n
    \n
  • 你放置公鑰的帳號是不是你正在使用的user
  • \n
  • 騰訊雲國際帳號充值 ~/.ssh 權限是否為700,authorized_keys 是否為600
  • \n
  • 公鑰檔內容是否完整,是否多出換行或多貼了空白
  • \n
  • 你是否用對了私鑰(-i 指定的檔案是否正確)
  • \n
\n

建議在本機加入除錯參數:

\n
ssh -vvv -i ~/.ssh/tencent_hk user@YOUR_SERVER_IP
\n

它會輸出更細的握手與密鑰嘗試過程,定位速度會快很多。

\n\n

8.3 忘記了自己設的帳號或目標用戶不一致

\n

很常見的情況是:你把公鑰放到了root,但你連線時使用的是ubuntu(或反之)。SSH密鑰是綁定「帳號」的。你可以重新回到伺服器端檢查目標帳號是否存在 ~/.ssh/authorized_keys

\n\n

8.4 改配置後再也連不上

\n

這多半是因為禁用了密碼登入但密鑰其實沒生效,或配置文件語法/重啟服務失敗。此時不要慌,按順序恢復:

\n
    \n
  • 確認sshd配置是否寫對(拼字、是否存在同名選項覆蓋)
  • \n
  • 重啟服務是否成功:systemctl status sshsystemctl status sshd
  • \n
  • 如果確定要「救回」,需要依賴騰訊雲提供的控制台救援/重置連線方式
  • \n
\n

因此,最佳做法是:禁用密碼前,先用新密鑰連上並測試你常做的操作(例如su到目標權限)。

\n\n

第九章:把它做成日常工作流(效率與穩定)

\n

9.1 使用ssh-agent免輸密語

\n

如果你在生成密鑰時加了passphrase,最理想的體驗是:只在登入系統時輸一次密語,之後由ssh-agent代管。你可以在本機設定:

\n
eval "$(ssh-agent -s)"\nssh-add ~/.ssh/tencent_hk
\n

之後再連線通常就不必每次輸密語。若你使用的是Windows,也可以對應採用ssh-agent或第三方工具,核心原理一致。

\n\n

9.2 權限與最小化原則:別整天用root

\n

連上後你會遇到兩種常見習慣:要不就是一直用root做所有事,要不就是每次都重跑資料。更好的方式是:

\n
    \n
  • 用一般帳號登入
  • \n
  • 只在需要管理操作時用 sudo
  • \n
\n

這能降低誤操作帶來的風險,也更利於日後稽核。

\n\n

第十章:結語——你已經完成一套「可用且安全」的連線方式

\n

把騰訊雲香港伺服器透過SSH連線,並使用SSH密鑰登入,本質上是把三件事串起來:雲端安全策略讓你能進、伺服器端公鑰讓你能驗證、系統端權限與配置讓你能長期穩定使用。當你完成密鑰登入後,再逐步禁用密碼登入與限制來源IP,攻擊面會立刻下降。

\n

下一步你可以把這套流程沉澱成固定的工作方式:為每台伺服器建立SSH配置別名、為常用任務準備腳本、在需要時使用sudo與日誌。你會發現:一旦連線方式成熟,後續部署網站、跑服務、同步資料都變得輕鬆很多。

" }
Telegram售前客服
客服ID
@cloudcup
联系
Telegram售后客服
客服ID
@yanhuacloud
联系