67 Nguyễn Thị Định, Phường An Hải, TP. Đà Nẵng
An Ninh - Bảo Mật

10 biện pháp tăng cường bảo mật cho SSH Login

10 biện pháp tăng cường bảo mật cho SSH Login
Chia sẻ

SSH là cổng đăng nhập phổ biến trên máy chủ Linux nhưng thường bị dò quét tấn công. Bài viết tổng hợp 10 biện pháp tăng cường bảo mật cho SSH Login để bảo vệ máy chủ.

Mục lục1. Đặt mật khẩu phức tạp2. Cấu hình Idle Timeout Interval3. Tắt chế độ mật khẩu trống4. Chỉ định user được phép SSH5. Cấm user root login SSH6. Chỉ dùng SSH Protocol 27. Đổi SSH Port8. Giới hạn IP được phép login SSH9. Xác thực hai bước với Google Authenticator10. Login bằng Public/Private Key

Bài viết được xuất bản lần đầu tháng 10/2020 và được biên tập, cập nhật lại năm 2026. Một số lệnh hoặc tùy chọn cấu hình có thể thay đổi theo phiên bản OpenSSH và hệ điều hành; bạn nên đối chiếu với tài liệu chính thức của bản phân phối đang dùng khi áp dụng.

Sau mỗi lần chỉnh sửa file /etc/ssh/sshd_config, bạn cần khởi động lại dịch vụ SSH để áp dụng thay đổi bằng lệnh systemctl restart sshd (trên một số hệ điều hành cũ là service sshd restart).

1. Đặt mật khẩu phức tạp

Hãy dùng một trình tạo mật khẩu để tạo ra mật khẩu thực sự phức tạp, độ dài 16-18 ký tự, gồm chữ hoa, chữ thường, chữ số và ký tự đặc biệt. Mật khẩu nên được tạo ngẫu nhiên và lưu trữ cẩn thận. Ưu tiên dùng trình tạo mật khẩu offline để tránh bị lưu vào từ điển. Tuy vậy, biện pháp an toàn hơn cả là đăng nhập bằng SSH key (xem mục 10).

2. Cấu hình Idle Timeout Interval

Tự động đăng xuất phiên SSH khi không có thao tác. Mở file /etc/ssh/sshd_config và thêm hai dòng:

ClientAliveInterval 360 ClientAliveCountMax 0

Sau 360 giây (6 phút) không có thao tác, phiên đăng nhập sẽ tự động bị đăng xuất.

3. Tắt chế độ mật khẩu trống

Ngăn việc đăng nhập SSH từ các tài khoản không có mật khẩu. Thêm vào file /etc/ssh/sshd_config:

PermitEmptyPasswords no

4. Chỉ định user được phép SSH

Chỉ cho phép một số tài khoản nhất định được đăng nhập SSH. Thêm vào file /etc/ssh/sshd_config:

AllowUsers user1 user2

Khi đó chỉ user1 và user2 được phép SSH vào server.

5. Cấm user root login SSH

Root là tài khoản nắm toàn quyền điều khiển hệ thống, nếu bị chiếm sẽ rất nguy hiểm. Tìm dòng #PermitRootLogin trong file /etc/ssh/sshd_config và sửa thành:

PermitRootLogin no

6. Chỉ dùng SSH Protocol 2

SSH Protocol 1 đã cũ và kém an toàn. Tìm dòng #Protocol 2,1 trong file /etc/ssh/sshd_config và sửa thành:

Protocol 2

Lưu ý: các bản OpenSSH đời mới đã loại bỏ Protocol 1 và chỉ hỗ trợ Protocol 2 theo mặc định, nên trên hệ thống mới bạn có thể không cần dòng này.

7. Đổi SSH Port

Đổi port mặc định giúp giảm lượng dò quét tự động. Lưu ý đảm bảo port mới đã được mở trên tường lửa trước khi đổi để tránh mất kết nối. Tìm dòng Port 22 trong file /etc/ssh/sshd_config và sửa thành port mong muốn (trong khoảng 1-65535), ví dụ:

Port 2222

8. Giới hạn IP được phép login SSH

Chỉ cho phép một số IP tin cậy kết nối SSH. Cách dưới dùng iptables, mang tính tham khảo - lưu ý IP tại Việt Nam thường là IP động, nếu IP của bạn thay đổi thì sẽ không login được, nên cân nhắc kỹ:

iptables -A INPUT -p tcp -s [IP-của-bạn] --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set --name ssh --rsource iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent ! --rcheck --seconds 90 --hitcount 3 --name ssh --rsource -j ACCEPT

9. Xác thực hai bước với Google Authenticator

Bật xác thực hai bước (2FA) bằng Google Authenticator để thêm một lớp bảo vệ ngoài mật khẩu: ngay cả khi mật khẩu bị lộ, kẻ tấn công vẫn cần mã OTP trên điện thoại của bạn mới đăng nhập được. Đây là biện pháp được khuyến khích cho các máy chủ quan trọng.

10. Login bằng Public/Private Key

Đây là cách đăng nhập an toàn hơn hẳn so với dùng mật khẩu: thay vì mật khẩu, bạn dùng cặp khóa Public/Private để xác thực, loại bỏ rủi ro bị dò quét mật khẩu. Lưu ý giữ Private Key thật cẩn thận vì đây là chìa khóa truy cập máy chủ - mất file này đồng nghĩa không thể kết nối tới server. Tham khảo hướng dẫn tạo SSH key và đăng nhập VPS Linux.

Bảo mật SSH là một phần trong việc tăng cường an toàn cho máy chủ. Bạn nên kết hợp với bài 20 việc nên làm để bảo mật hệ thống CentOScách phòng chống mã độc cho máy chủ. Tìm hiểu thêm về giải pháp Endpoint Security.


DỊCH VỤ HẠ TẦNG CLOUDZONE

Cần tư vấn giải pháp Cloud, Máy chủ & Hạ tầng cho doanh nghiệp?

Đội ngũ kỹ thuật Cloudzone sẵn sàng hỗ trợ và tư vấn miễn phí.

📞 0906.489.647 (Phone/SMS/Zalo)

Cloud Server Endpoint Security Máy chủ vật lý

Chia sẻ

Bài viết liên quan