New sshd_config file

This commit is contained in:
2026-08-08 21:45:37 +00:00
parent 35e9a9c8bc
commit b5542f4522
+206 -35
View File
@@ -1,105 +1,276 @@
# =============================================================================
# OPENSSH SERVER CONFIG
# Основные настройки SSH
# =============================================================================
# -----------------------------------------------------------------------------
# ВАЖНЫЕ НАСТРОЙКИ
# -----------------------------------------------------------------------------
#=========================================================================================== # Порт SSH
#Include /etc/ssh/sshd_config.d/*.conf # Если меняете порт, не забудьте открыть его в firewall
#Port 22 #Port 22
PermitRootLogin prohibit-password
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys
#PermitEmptyPasswords no
PasswordAuthentication no
#===========================================================================================
# Разрешить аутентификацию по SSH-ключам
PubkeyAuthentication yes
# Файл(ы) с разрешёнными публичными ключами пользователя
AuthorizedKeysFile .ssh/authorized_keys
# Запретить пустые пароли
PermitEmptyPasswords yes
# Запретить вход по обычному паролю
PasswordAuthentication yes
# Разрешить challenge-response аутентификацию
ChallengeResponseAuthentication yes
# Разрешить интерактивную клавиатурную аутентификацию через PAM
KbdInteractiveAuthentication yes
# Запретить прямой вход под root
PermitRootLogin yes
# Использовать PAM для аутентификации и управления сессиями
UsePAM yes
# =============================================================================
# СЕТЕВЫЕ НАСТРОЙКИ
# =============================================================================
# Используемое семейство адресов: any, inet или inet6
#AddressFamily any #AddressFamily any
# IPv4-адрес для прослушивания SSH
#ListenAddress 0.0.0.0 #ListenAddress 0.0.0.0
# IPv6-адрес для прослушивания SSH
#ListenAddress :: #ListenAddress ::
# =============================================================================
# HOST KEYS
# =============================================================================
# Приватные ключи SSH-сервера
# Обычно определяются автоматически, если не указаны явно
#HostKey /etc/ssh/ssh_host_rsa_key #HostKey /etc/ssh/ssh_host_rsa_key
#HostKey /etc/ssh/ssh_host_ecdsa_key #HostKey /etc/ssh/ssh_host_ecdsa_key
#HostKey /etc/ssh/ssh_host_ed25519_key #HostKey /etc/ssh/ssh_host_ed25519_key
# Ciphers and keying
# =============================================================================
# ШИФРОВАНИЕ И КЛЮЧИ
# =============================================================================
# Лимит объёма данных и времени до повторного создания ключей сеанса
#RekeyLimit default none #RekeyLimit default none
# Logging
# =============================================================================
# ЛОГИРОВАНИЕ
# =============================================================================
# Системная подсистема для записи логов SSH
#SyslogFacility AUTH #SyslogFacility AUTH
# Уровень детализации логов
# Возможные значения: QUIET, FATAL, ERROR, INFO, VERBOSE, DEBUG
#LogLevel INFO #LogLevel INFO
# Authentication:
# =============================================================================
# АУТЕНТИФИКАЦИЯ
# =============================================================================
# Время, отведённое пользователю на успешную аутентификацию
#LoginGraceTime 2m #LoginGraceTime 2m
# Проверять права доступа к домашнему каталогу и SSH-файлам пользователя
#StrictModes yes #StrictModes yes
# Максимальное количество попыток входа за одно подключение
#MaxAuthTries 6 #MaxAuthTries 6
# Максимальное количество одновременных SSH-сессий
#MaxSessions 10 #MaxSessions 10
# Дополнительный файл с публичными ключами.
# Expect .ssh/authorized_keys2 to be disregarded by default in future. # Устаревший формат authorized_keys2 обычно игнорируется.
#AuthorizedPrincipalsFile none #AuthorizedPrincipalsFile none
# Внешняя команда для получения публичных SSH-ключей
#AuthorizedKeysCommand none #AuthorizedKeysCommand none
# Пользователь, от имени которого запускается AuthorizedKeysCommand
#AuthorizedKeysCommandUser nobody #AuthorizedKeysCommandUser nobody
# For this to work you will also need host keys in /etc/ssh/ssh_known_hosts
# =============================================================================
# HOST-BASED АУТЕНТИФИКАЦИЯ
# =============================================================================
# Разрешить аутентификацию на основе доверенных хостов
#HostbasedAuthentication no #HostbasedAuthentication no
# Change to yes if you don't trust ~/.ssh/known_hosts for
# HostbasedAuthentication # Игнорировать пользовательский файл ~/.ssh/known_hosts
#IgnoreUserKnownHosts no #IgnoreUserKnownHosts no
# Don't read the user's ~/.rhosts and ~/.shosts files
# Не использовать устаревшие файлы ~/.rhosts и ~/.shosts
#IgnoreRhosts yes #IgnoreRhosts yes
# Change to yes to enable challenge-response passwords (beware issues with # =============================================================================
# some PAM modules and threads) # KERBEROS
KbdInteractiveAuthentication no # =============================================================================
# Kerberos options # Использовать аутентификацию Kerberos
#KerberosAuthentication no #KerberosAuthentication no
# Использовать локальный пароль, если Kerberos недоступен
#KerberosOrLocalPasswd yes #KerberosOrLocalPasswd yes
# Удалять Kerberos ticket после завершения сессии
#KerberosTicketCleanup yes #KerberosTicketCleanup yes
# Получать AFS token
#KerberosGetAFSToken no #KerberosGetAFSToken no
# GSSAPI options
# =============================================================================
# GSSAPI
# =============================================================================
# Использовать GSSAPI-аутентификацию
#GSSAPIAuthentication no #GSSAPIAuthentication no
# Удалять credentials GSSAPI после завершения сессии
#GSSAPICleanupCredentials yes #GSSAPICleanupCredentials yes
# Выполнять строгую проверку принимающей стороны
#GSSAPIStrictAcceptorCheck yes #GSSAPIStrictAcceptorCheck yes
# Разрешить обмен ключами через GSSAPI
#GSSAPIKeyExchange no #GSSAPIKeyExchange no
UsePAM yes
# =============================================================================
# ПЕРЕНАПРАВЛЕНИЯ И СЕССИИ
# =============================================================================
# Разрешить перенаправление SSH-agent
#AllowAgentForwarding yes #AllowAgentForwarding yes
# Разрешить TCP port forwarding
#AllowTcpForwarding yes #AllowTcpForwarding yes
# Разрешить удалённым клиентам использовать forwarded-порты извне
#GatewayPorts no #GatewayPorts no
# Разрешить X11 forwarding
X11Forwarding yes X11Forwarding yes
# Смещение номера X11 display
#X11DisplayOffset 10 #X11DisplayOffset 10
# Использовать localhost для X11 forwarding
#X11UseLocalhost yes #X11UseLocalhost yes
# Разрешить выделение псевдотерминала
#PermitTTY yes #PermitTTY yes
# =============================================================================
# ИНФОРМАЦИЯ ПРИ ВХОДЕ
# =============================================================================
# Не выводить системное сообщение MOTD через sshd
# В Ubuntu обычно MOTD управляется PAM
PrintMotd no PrintMotd no
# Показывать информацию о последнем входе пользователя
#PrintLastLog yes #PrintLastLog yes
# =============================================================================
# СОЕДИНЕНИЕ И KEEPALIVE
# =============================================================================
# Использовать TCP KeepAlive
#TCPKeepAlive yes #TCPKeepAlive yes
#PermitUserEnvironment no
#Compression delayed # Интервал проверки активности клиента сервером
#ClientAliveInterval 0 #ClientAliveInterval 0
# Количество пропущенных проверок до отключения клиента
#ClientAliveCountMax 3 #ClientAliveCountMax 3
# =============================================================================
# ДОПОЛНИТЕЛЬНЫЕ НАСТРОЙКИ
# =============================================================================
# Разрешить пользователю передавать переменные окружения
#PermitUserEnvironment no
# Использовать сжатие данных
#Compression delayed
# Использовать DNS lookup для подключающихся клиентов
#UseDNS no #UseDNS no
# PID-файл SSH-сервера
#PidFile /run/sshd.pid #PidFile /run/sshd.pid
# Ограничение количества одновременных неаутентифицированных подключений
# Формат: начало:вероятность:максимум
#MaxStartups 10:30:100 #MaxStartups 10:30:100
# Разрешить создание SSH tunnel-интерфейсов
#PermitTunnel no #PermitTunnel no
# Chroot-каталог для пользователей
#ChrootDirectory none #ChrootDirectory none
# Дополнительная информация о версии SSH-сервера
#VersionAddendum none #VersionAddendum none
# no default banner path
# =============================================================================
# BANNER
# =============================================================================
# Баннер, отображаемый перед аутентификацией
#Banner none #Banner none
# Allow client to pass locale environment variables
# =============================================================================
# ПЕРЕМЕННЫЕ ОКРУЖЕНИЯ
# =============================================================================
# Разрешить передачу локали от SSH-клиента
AcceptEnv LANG LC_* AcceptEnv LANG LC_*
# override default of no subsystems
Subsystem sftp /usr/lib/openssh/sftp-server
# Example of overriding settings on a per-user basis # =============================================================================
# SFTP
# =============================================================================
# Подсистема SFTP
Subsystem sftp /usr/lib/openssh/sftp-server
# =============================================================================
# НАСТРОЙКИ ДЛЯ ОТДЕЛЬНЫХ ПОЛЬЗОВАТЕЛЕЙ
# =============================================================================
# Пример применения отдельных правил к конкретному пользователю:
#
#Match User anoncvs #Match User anoncvs
# X11Forwarding no # X11Forwarding no
# AllowTcpForwarding no # AllowTcpForwarding no
# PermitTTY no # PermitTTY no
# ForceCommand cvs server # ForceCommand cvs server