New sshd_config file

This commit is contained in:
2026-08-08 21:45:37 +00:00
parent 35e9a9c8bc
commit b5542f4522
+276 -105
View File
@@ -1,105 +1,276 @@
# =============================================================================
# OPENSSH SERVER CONFIG
#=========================================================================================== # Основные настройки SSH
#Include /etc/ssh/sshd_config.d/*.conf # =============================================================================
#Port 22
PermitRootLogin prohibit-password # -----------------------------------------------------------------------------
PubkeyAuthentication yes # ВАЖНЫЕ НАСТРОЙКИ
AuthorizedKeysFile .ssh/authorized_keys # -----------------------------------------------------------------------------
#PermitEmptyPasswords no
PasswordAuthentication no # Порт SSH
#=========================================================================================== # Если меняете порт, не забудьте открыть его в firewall
#Port 22
#AddressFamily any
#ListenAddress 0.0.0.0 # Разрешить аутентификацию по SSH-ключам
#ListenAddress :: PubkeyAuthentication yes
#HostKey /etc/ssh/ssh_host_rsa_key # Файл(ы) с разрешёнными публичными ключами пользователя
#HostKey /etc/ssh/ssh_host_ecdsa_key AuthorizedKeysFile .ssh/authorized_keys
#HostKey /etc/ssh/ssh_host_ed25519_key
# Запретить пустые пароли
# Ciphers and keying PermitEmptyPasswords yes
#RekeyLimit default none
# Запретить вход по обычному паролю
# Logging PasswordAuthentication yes
#SyslogFacility AUTH
#LogLevel INFO # Разрешить challenge-response аутентификацию
ChallengeResponseAuthentication yes
# Authentication:
# Разрешить интерактивную клавиатурную аутентификацию через PAM
#LoginGraceTime 2m KbdInteractiveAuthentication yes
#StrictModes yes
#MaxAuthTries 6 # Запретить прямой вход под root
#MaxSessions 10 PermitRootLogin yes
# Использовать PAM для аутентификации и управления сессиями
# Expect .ssh/authorized_keys2 to be disregarded by default in future. UsePAM yes
#AuthorizedPrincipalsFile none
# =============================================================================
#AuthorizedKeysCommand none # СЕТЕВЫЕ НАСТРОЙКИ
#AuthorizedKeysCommandUser nobody # =============================================================================
# For this to work you will also need host keys in /etc/ssh/ssh_known_hosts # Используемое семейство адресов: any, inet или inet6
#HostbasedAuthentication no #AddressFamily any
# Change to yes if you don't trust ~/.ssh/known_hosts for
# HostbasedAuthentication # IPv4-адрес для прослушивания SSH
#IgnoreUserKnownHosts no #ListenAddress 0.0.0.0
# Don't read the user's ~/.rhosts and ~/.shosts files
#IgnoreRhosts yes # IPv6-адрес для прослушивания SSH
#ListenAddress ::
# Change to yes to enable challenge-response passwords (beware issues with
# some PAM modules and threads) # =============================================================================
KbdInteractiveAuthentication no # HOST KEYS
# =============================================================================
# Kerberos options
#KerberosAuthentication no # Приватные ключи SSH-сервера
#KerberosOrLocalPasswd yes # Обычно определяются автоматически, если не указаны явно
#KerberosTicketCleanup yes
#KerberosGetAFSToken no #HostKey /etc/ssh/ssh_host_rsa_key
#HostKey /etc/ssh/ssh_host_ecdsa_key
# GSSAPI options #HostKey /etc/ssh/ssh_host_ed25519_key
#GSSAPIAuthentication no
#GSSAPICleanupCredentials yes
#GSSAPIStrictAcceptorCheck yes # =============================================================================
#GSSAPIKeyExchange no # ШИФРОВАНИЕ И КЛЮЧИ
# =============================================================================
UsePAM yes
# Лимит объёма данных и времени до повторного создания ключей сеанса
#AllowAgentForwarding yes #RekeyLimit default none
#AllowTcpForwarding yes
#GatewayPorts no
X11Forwarding yes # =============================================================================
#X11DisplayOffset 10 # ЛОГИРОВАНИЕ
#X11UseLocalhost yes # =============================================================================
#PermitTTY yes
PrintMotd no # Системная подсистема для записи логов SSH
#PrintLastLog yes #SyslogFacility AUTH
#TCPKeepAlive yes
#PermitUserEnvironment no # Уровень детализации логов
#Compression delayed # Возможные значения: QUIET, FATAL, ERROR, INFO, VERBOSE, DEBUG
#ClientAliveInterval 0 #LogLevel INFO
#ClientAliveCountMax 3
#UseDNS no
#PidFile /run/sshd.pid # =============================================================================
#MaxStartups 10:30:100 # АУТЕНТИФИКАЦИЯ
#PermitTunnel no # =============================================================================
#ChrootDirectory none
#VersionAddendum none # Время, отведённое пользователю на успешную аутентификацию
#LoginGraceTime 2m
# no default banner path
#Banner none # Проверять права доступа к домашнему каталогу и SSH-файлам пользователя
#StrictModes yes
# Allow client to pass locale environment variables
AcceptEnv LANG LC_* # Максимальное количество попыток входа за одно подключение
#MaxAuthTries 6
# override default of no subsystems
Subsystem sftp /usr/lib/openssh/sftp-server # Максимальное количество одновременных SSH-сессий
#MaxSessions 10
# Example of overriding settings on a per-user basis
#Match User anoncvs # Дополнительный файл с публичными ключами.
# X11Forwarding no # Устаревший формат authorized_keys2 обычно игнорируется.
# AllowTcpForwarding no #AuthorizedPrincipalsFile none
# PermitTTY no
# ForceCommand cvs server # Внешняя команда для получения публичных SSH-ключей
#AuthorizedKeysCommand none
# Пользователь, от имени которого запускается AuthorizedKeysCommand
#AuthorizedKeysCommandUser nobody
# =============================================================================
# HOST-BASED АУТЕНТИФИКАЦИЯ
# =============================================================================
# Разрешить аутентификацию на основе доверенных хостов
#HostbasedAuthentication no
# Игнорировать пользовательский файл ~/.ssh/known_hosts
#IgnoreUserKnownHosts no
# Не использовать устаревшие файлы ~/.rhosts и ~/.shosts
#IgnoreRhosts yes
# =============================================================================
# KERBEROS
# =============================================================================
# Использовать аутентификацию Kerberos
#KerberosAuthentication no
# Использовать локальный пароль, если Kerberos недоступен
#KerberosOrLocalPasswd yes
# Удалять Kerberos ticket после завершения сессии
#KerberosTicketCleanup yes
# Получать AFS token
#KerberosGetAFSToken no
# =============================================================================
# GSSAPI
# =============================================================================
# Использовать GSSAPI-аутентификацию
#GSSAPIAuthentication no
# Удалять credentials GSSAPI после завершения сессии
#GSSAPICleanupCredentials yes
# Выполнять строгую проверку принимающей стороны
#GSSAPIStrictAcceptorCheck yes
# Разрешить обмен ключами через GSSAPI
#GSSAPIKeyExchange no
# =============================================================================
# ПЕРЕНАПРАВЛЕНИЯ И СЕССИИ
# =============================================================================
# Разрешить перенаправление SSH-agent
#AllowAgentForwarding yes
# Разрешить TCP port forwarding
#AllowTcpForwarding yes
# Разрешить удалённым клиентам использовать forwarded-порты извне
#GatewayPorts no
# Разрешить X11 forwarding
X11Forwarding yes
# Смещение номера X11 display
#X11DisplayOffset 10
# Использовать localhost для X11 forwarding
#X11UseLocalhost yes
# Разрешить выделение псевдотерминала
#PermitTTY yes
# =============================================================================
# ИНФОРМАЦИЯ ПРИ ВХОДЕ
# =============================================================================
# Не выводить системное сообщение MOTD через sshd
# В Ubuntu обычно MOTD управляется PAM
PrintMotd no
# Показывать информацию о последнем входе пользователя
#PrintLastLog yes
# =============================================================================
# СОЕДИНЕНИЕ И KEEPALIVE
# =============================================================================
# Использовать TCP KeepAlive
#TCPKeepAlive yes
# Интервал проверки активности клиента сервером
#ClientAliveInterval 0
# Количество пропущенных проверок до отключения клиента
#ClientAliveCountMax 3
# =============================================================================
# ДОПОЛНИТЕЛЬНЫЕ НАСТРОЙКИ
# =============================================================================
# Разрешить пользователю передавать переменные окружения
#PermitUserEnvironment no
# Использовать сжатие данных
#Compression delayed
# Использовать DNS lookup для подключающихся клиентов
#UseDNS no
# PID-файл SSH-сервера
#PidFile /run/sshd.pid
# Ограничение количества одновременных неаутентифицированных подключений
# Формат: начало:вероятность:максимум
#MaxStartups 10:30:100
# Разрешить создание SSH tunnel-интерфейсов
#PermitTunnel no
# Chroot-каталог для пользователей
#ChrootDirectory none
# Дополнительная информация о версии SSH-сервера
#VersionAddendum none
# =============================================================================
# BANNER
# =============================================================================
# Баннер, отображаемый перед аутентификацией
#Banner none
# =============================================================================
# ПЕРЕМЕННЫЕ ОКРУЖЕНИЯ
# =============================================================================
# Разрешить передачу локали от SSH-клиента
AcceptEnv LANG LC_*
# =============================================================================
# SFTP
# =============================================================================
# Подсистема SFTP
Subsystem sftp /usr/lib/openssh/sftp-server
# =============================================================================
# НАСТРОЙКИ ДЛЯ ОТДЕЛЬНЫХ ПОЛЬЗОВАТЕЛЕЙ
# =============================================================================
# Пример применения отдельных правил к конкретному пользователю:
#
#Match User anoncvs
# X11Forwarding no
# AllowTcpForwarding no
# PermitTTY no
# ForceCommand cvs server