騰訊雲國際帳號充值 騰訊雲香港伺服器遠端連線方法與SSH密鑰登入
第一章:為什麼要用SSH密鑰連線
\n遠端連線最怕兩件事:一是連不上,二是連上卻不安全。很多人剛開始會用密碼登入,但密碼登入的風險很明顯——只要密碼被撞庫或弱密碼被猜中,就可能造成不可逆的後果。SSH密鑰登入則把「憑證」變成私鑰與公鑰,私鑰只保存在你自己的電腦上,公鑰放在伺服器端。就算有人截獲你傳輸的過程,也很難直接冒用。
\n此外,用密鑰登入通常也更穩定、更省事。你不需要反覆輸入密碼,只要正確配置密鑰與權限,連線速度和成功率都會更高。下面我會以騰訊雲香港伺服器為背景,把可操作的步驟講清楚,讓你能在幾十分鐘內完成部署。
\n\n第二章:前置準備清單
\n2.1 你需要具備的條件
\n在開始之前,請確認你已具備以下內容:
\n- \n
- 已在騰訊雲建立香港區的CVM(雲伺服器)或你要連線的實例 \n
- 實例的公网IP地址(或弹性公网IP) \n
- 登入用的帳號(例如Ubuntu常見是ubuntu,CentOS/Alma/Rocky常見是root或centos,具體看你映像與初始化設定) \n
- 一台能連到外網的本機電腦:Windows/macOS/Linux皆可 \n
2.2 你需要的工具
\nSSH在大多數系統上都內建。你需要的是:
\n- \n
- Windows:建議使用Windows Terminal或PowerShell,搭配OpenSSH Client(Windows 10/11通常已包含) \n
- macOS/Linux:終端機即可 \n
- 生成密鑰:ssh-keygen(內建工具) \n
如果你使用GUI工具(例如某些SSH客戶端),也可以,但本文會以標準SSH流程為核心,確保任何環境都能照做。
\n\n第三章:騰訊雲端需要先做的事(安全群組/防火牆)
\n3.1 找到實例的網路配置
\n在騰訊雲控制台,打開你的雲伺服器實例頁面。你通常會看到網路相關資訊,例如安全組、安全策略、是否綁定彈性IP等。接下來要做的是:確保伺服器對外提供SSH所需的埠。
\n\n3.2 放行SSH埠(22)
\nSSH常用埠是22。你需要在安全群組(或等效的防火牆策略)中新增入站規則,允許來源IP對22端口的連線。
\n騰訊雲國際帳號充值 建議你把來源IP限定為你自己的辦公網路IP,至少先做到「只允許你的IP」。如果你暫時不知道如何獲取固定出口IP,至少用較小的網段範圍替代「任何人(0.0.0.0/0)」。原因很簡單:安全性不是做給系統看的,是做給你自己省麻煩的。
\n常見錯誤也就出在這裡:你密鑰都配好了,但安全策略沒放行,連線會卡住或直接超時。
\n\n3.3 檢查公網IP是否可用
\n有些人把私網IP拿去連,當然會失敗。請確認你連的是實例的公网IP或已分配的弹性公网IP。
\n如果你已知道自己的IP並可在本地測試,建議先用「端口連通性」思路驗證:比如從本機嘗試建立SSH連線;如果一直超時,通常是安全群組或網路通路問題。
\n\n第四章:本機生成SSH密鑰對
\n4.1 生成密鑰(推薦ED25519)
\n在本機終端執行以下命令。以macOS/Linux為例;Windows的PowerShell/Terminal也可類似使用。
\nssh-keygen -t ed25519 -C 'your_email_or_comment' -f ~/.ssh/tencent_hk\n命令解釋:
\n- \n
- -t ed25519:採用較現代、相對安全且生成速度快的密鑰演算法 \n
- -C:註釋,可留空,但保留有助於日後管理 \n
- -f:指定私鑰/公鑰的檔名(會生成兩個檔案:私鑰與公鑰) \n
接下來它會詢問 passphrase(密語)。你可以選擇加,但本文建議加。理由:即使私鑰檔被竊或被拷走,仍需密語才能使用。若你不想每次都輸密語,可以用ssh-agent管理(後面會提)。
\n\n4.2 查看公鑰並準備上傳
\n通常公鑰在:~/.ssh/tencent_hk.pub。你需要把它的內容貼到伺服器端。
cat ~/.ssh/tencent_hk.pub\n複製整行內容。公鑰格式會以 ssh-ed25519 或 ssh-rsa 開頭。
第五章:把公鑰放到騰訊雲伺服器(支援方式)
\n5.1 方式A:若你已有密碼登入(臨時用)
\n如果你目前還能用密碼登入伺服器,先用密碼登入一次,完成公鑰上傳。登入命令如下(把user和ip替換成你的實際值):
\nssh user@YOUR_SERVER_IP\n登入後,在伺服器端執行:
\nmkdir -p ~/.ssh\nchmod 700 ~/.ssh\n接著把你本機的公鑰貼到 ~/.ssh/authorized_keys:
nano ~/.ssh/authorized_keys\n把公鑰內容粘貼進去,儲存退出。然後設定權限:
\nchmod 600 ~/.ssh/authorized_keys\n權限錯了會導致系統拒絕使用密鑰,造成「密鑰已放但仍登入失敗」。這一步非常關鍵。
\n\n5.2 方式B:如果你只能使用控制台重置密碼/救援模式
\n有些情況你一開始不能密碼登入,那就先透過騰訊雲提供的初始化、重置密碼或救援流程取得一次臨時登入能力。你拿到登錄權限後,就用前面方式A完成密鑰上傳。目的仍然是一樣:先確保你能登入,然後再把登入改成密鑰。
\n實務上,不少人會在安全群組或系統策略卡關,最後才想起「先確保能登入再談密鑰」。順序要對。
\n\n騰訊雲國際帳號充值 5.3 方式C:用rsync/ssh-copy-id(可用就省事)
\n如果你環境允許,也可以用 ssh-copy-id 這類工具把密鑰推上去。不過不同發行版預裝狀況不同。就算不用它,手工方式也很穩。
第六章:使用SSH密鑰登入(確認你連得上)
\n6.1 指定密鑰檔登入
\n當你把公鑰放進伺服器端後,就可以用你的私鑰直接連線。假設你的私鑰是 ~/.ssh/tencent_hk,登入命令:
ssh -i ~/.ssh/tencent_hk user@YOUR_SERVER_IP\n如果你設了passphrase,會要求輸密語。輸入正確後,你應該能進到伺服器命令列。
\n\n6.2 第一次連線的fingerprint提示
\n首次連線時通常會詢問是否信任該主機。這是SSH驗證伺服器身份的正常流程。你應該確保fingerprint跟你預期一致;如果你不確定,就先不要盲信,可以回去核對控制台顯示的實例資訊或通過可靠途徑確認。
\n\n6.3 建立SSH配置檔(避免每次輸-i)
\n為了方便,可以在本機的 ~/.ssh/config 增加條目:
Host tencent-hk\n HostName YOUR_SERVER_IP\n User user\n IdentityFile ~/.ssh/tencent_hk\n IdentitiesOnly yes\n之後你只要:
\nssh tencent-hk\n即可直接連線。
\n\n騰訊雲國際帳號充值 第七章:進一步安全加固(把密碼登入關掉)
\n7.1 先確認密鑰能穩定登入
\n安全加固最怕「一改就鎖死」。因此你要先做到:用密鑰登入無誤,並確定你至少有一個可用的終端通道。
\n\n7.2 修改sshd配置禁用密碼登入
\n在伺服器端編輯 SSH 守护进程配置,常見路徑是:
\n- \n
/etc/ssh/sshd_config\n
執行:
\nsudo nano /etc/ssh/sshd_config\n騰訊雲國際帳號充值 找到或新增以下項目(值依照你需求可更嚴格,但這裡給一個常用安全方案):
\nPasswordAuthentication no\nPubkeyAuthentication yes\n然後重啟SSH服務。不同系統命令略不同:
\n- \n
- Ubuntu/Debian: \n
sudo systemctl restart ssh\n- \n
- CentOS/RHEL/Alma/Rocky: \n
sudo systemctl restart sshd\n騰訊雲國際帳號充值 重啟後,建議立刻在本機測試一次密鑰登入,確認沒有出錯。
\n\n7.3 視需求改變SSH埠與限制來源IP
\n如果你的目標是把攻擊面降到最低,可以再做兩件事:
\n- \n
- 在安全群組層面限制22埠來源IP只允許你的固定出口 \n
- 在sshd配置中限制登錄使用的帳號,例如只允許某些用戶 \n
改變SSH埠(例如把22改成其他)不是銀彈,但可以降低大量自動掃描的噪音。真正的安全仍然是「密鑰、最小權限、來源限制」。
\n\n第八章:常見問題與排查方法
\n8.1 連線超時(timeout)
\n這通常不是密鑰問題,而是網路通路或安全策略:
\n- \n
- 安全群組是否放行22端口 \n
- 你連的是不是公網IP \n
- 你的本機網路是否阻擋了外出22端口(企業網路偶爾會影響) \n
你可以用最簡單的判斷方式:如果連線一直卡住或直接超時,先回去查安全群組與路由,而不是去調ssh配置。
\n\n8.2 提示「Permission denied (publickey)」
\n騰訊雲國際帳號充值 這通常代表伺服器端沒有接受你的公鑰,或目標帳號/路徑不對:
\n- \n
- 你放置公鑰的帳號是不是你正在使用的user \n
- 騰訊雲國際帳號充值
~/.ssh權限是否為700,authorized_keys是否為600 \n - 公鑰檔內容是否完整,是否多出換行或多貼了空白 \n
- 你是否用對了私鑰(
-i指定的檔案是否正確) \n
建議在本機加入除錯參數:
\nssh -vvv -i ~/.ssh/tencent_hk user@YOUR_SERVER_IP\n它會輸出更細的握手與密鑰嘗試過程,定位速度會快很多。
\n\n8.3 忘記了自己設的帳號或目標用戶不一致
\n很常見的情況是:你把公鑰放到了root,但你連線時使用的是ubuntu(或反之)。SSH密鑰是綁定「帳號」的。你可以重新回到伺服器端檢查目標帳號是否存在 ~/.ssh/authorized_keys。
8.4 改配置後再也連不上
\n這多半是因為禁用了密碼登入但密鑰其實沒生效,或配置文件語法/重啟服務失敗。此時不要慌,按順序恢復:
\n- \n
- 確認sshd配置是否寫對(拼字、是否存在同名選項覆蓋) \n
- 重啟服務是否成功:
systemctl status ssh或systemctl status sshd\n - 如果確定要「救回」,需要依賴騰訊雲提供的控制台救援/重置連線方式 \n
因此,最佳做法是:禁用密碼前,先用新密鑰連上並測試你常做的操作(例如su到目標權限)。
\n\n第九章:把它做成日常工作流(效率與穩定)
\n9.1 使用ssh-agent免輸密語
\n如果你在生成密鑰時加了passphrase,最理想的體驗是:只在登入系統時輸一次密語,之後由ssh-agent代管。你可以在本機設定:
\neval "$(ssh-agent -s)"\nssh-add ~/.ssh/tencent_hk\n之後再連線通常就不必每次輸密語。若你使用的是Windows,也可以對應採用ssh-agent或第三方工具,核心原理一致。
\n\n9.2 權限與最小化原則:別整天用root
\n連上後你會遇到兩種常見習慣:要不就是一直用root做所有事,要不就是每次都重跑資料。更好的方式是:
\n- \n
- 用一般帳號登入 \n
- 只在需要管理操作時用
sudo\n
這能降低誤操作帶來的風險,也更利於日後稽核。
\n\n第十章:結語——你已經完成一套「可用且安全」的連線方式
\n把騰訊雲香港伺服器透過SSH連線,並使用SSH密鑰登入,本質上是把三件事串起來:雲端安全策略讓你能進、伺服器端公鑰讓你能驗證、系統端權限與配置讓你能長期穩定使用。當你完成密鑰登入後,再逐步禁用密碼登入與限制來源IP,攻擊面會立刻下降。
\n下一步你可以把這套流程沉澱成固定的工作方式:為每台伺服器建立SSH配置別名、為常用任務準備腳本、在需要時使用sudo與日誌。你會發現:一旦連線方式成熟,後續部署網站、跑服務、同步資料都變得輕鬆很多。
" }

