必须先验证密钥登录成功,再禁用密码认证;核心步骤为:生成ed25519密钥、用ssh-copy-id部署公钥、显式启用PubkeyAuthentication、禁用PasswordAuthentication与ChallengeResponseAuthentication、严格校验权限和语法,最后reload服务并实测验证。

在 Linux 系统中彻底关闭 SSH 密码认证,核心是让服务端只接受密钥对验证,并切断所有密码相关的验证路径。这不是简单改一行配置就能完成的操作,必须配合密钥可用性验证、权限控制和配置语法校验,否则极易导致失联。
确保密钥登录已稳定可用
这是最关键的前置条件——没验证成功就禁用密码,等于主动锁门。
- 在本地生成现代密钥:ssh-keygen -t ed25519 -C "you@domain.com"(不建议用 RSA)
- 用 ssh-copy-id -i ~/.ssh/id_ed25519.pub user@server_ip 上传公钥;它会自动创建
~/.ssh目录、写入authorized_keys并设好权限(700 和 600),避免手动出错 - 新开终端测试:ssh -i ~/.ssh/id_ed25519 user@server_ip,确认不输密码即可登录
- 保留一个已登录的终端不退出,作为故障回滚的唯一通道
修改 sshd_config 关键配置项
编辑 /etc/ssh/sshd_config,只改动以下几行(不要盲目取消其他注释):
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
- PubkeyAuthentication yes(显式启用,不依赖默认值)
- PasswordAuthentication no(必须等密钥登录确认成功后再开启此项)
- ChallengeResponseAuthentication no(禁用键盘交互式认证)
- UsePAM no(若未专门配置 PAM 密码策略,关闭可避免绕过)
- (可选但推荐)PermitRootLogin prohibit-password 或 no,禁止 root 密码登录或完全禁用
严格检查权限与语法再重启
OpenSSH 对文件权限极其敏感,任意一级错误都会导致“Permission denied (publickey)”。
- 确认服务器上权限正确:chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys
- 家目录不能是 777,也不能带 sticky bit(如 1755)
- SELinux 启用时运行:restorecon -Rv ~/.ssh(常见于 CentOS/RHEL)
- 执行 sudo sshd -t 检查语法:无输出才表示合法;有报错必须修正
- 用 sudo systemctl reload sshd 安全重载(不中断现有连接),比 restart 更稳妥
验证关闭是否生效
别只信配置文件,要实测效果:
- 新终端尝试密钥登录:ssh user@server_ip,应直接进入
- 强制禁用密钥测试密码登录:ssh -o PubkeyAuthentication=no user@server_ip,应立即报错并拒绝
- 检查日志确认无密码相关尝试:sudo journalctl -u sshd --since "1 hour ago" | grep "password"

















