2026 搬瓦工 SSH 安全设置教程:改高位端口、禁用密码登录、启用密钥登录

新买的搬瓦工 VPS 默认用密码登录 SSH,端口和密码都写在 KiwiVM 面板上。最近发现新买的搬瓦工 VPS 好像默认端口都是 22,这个其实也不是特别安全的设置,当然我们也可以不用管,只要密码足够复杂就行。本文按顺序做三件事来帮助大家提升 SSH 安全性:改成高位端口 → 配好密钥登录 → 关掉密码登录。但是,一般情况下,其实我们也不用搞这么复杂,绝大多数情况下,设置一个非常复杂的 SSH 密码就可以了。

注意事项:

  1. 顺序不能反:先改端口 → 再配密钥并验证能登录 → 最后才关密码登录。顺序错了会把自己锁在门外
  2. 改配置时始终留一个已连接的 SSH 窗口不要关,万一改错了还能用它救回来

一、查看你的搬瓦工 SSH 端口是多少

很多教程默认 SSH 端口是 22,这个其实要看情况,早些年搬瓦工的端口都是随机的,但是最近几年买的好像都是默认 22。搬瓦工在开通时会给每台机器分配一个随机的 SSH 端口,登录时必须带上这个端口。

在 KiwiVM 面板主页就能看到三样东西:IP 地址、SSH 端口、root 密码。找不到的话参考《搬瓦工 VPS 购买后查看 IP 地址、获取 SSH 端口和密码的方法》

先用现有信息连上去:

ssh root@你的IP -p 你的端口

第一次连接会问是否信任主机指纹,输入 yes;然后输密码,输密码时屏幕不会有任何显示,这是正常的,粘贴完直接回车。

连不上的话先看《搬瓦工 Bandwagonhost 基础教程 – 新手拿到 VPS 后如何登录 SSH 教程》。完全不想碰命令行的,也可以让 KiwiVM 里的 AI 助手 Amy 帮你做这一整套,参考《2026 搬瓦工 VPS 买完怎么用?怎么连接、怎么装软件》

二、修改搬瓦工 SSH 端口改成高位端口

如果你想换一个更冷门的端口,按下面做。

1、编辑 SSH 配置文件

vi /etc/ssh/sshd_config

找到 Port 那一行(可能被 # 注释掉了),改成你想要的端口:

Port 22000

端口范围是 1-65535,建议选 10000 以上的高位端口,避开常见扫描范围。按 Esc,输入 :wq 回车保存。

2、先放行新端口,再重启服务

❗ 这一步顺序最容易出事:如果开了防火墙却没放行新端口,重启 SSH 后就连不上了

# 使用 ufw 的(Ubuntu / Debian 常见)
ufw allow 22000/tcp

# 使用 firewalld 的(CentOS / Rocky 常见)
firewall-cmd --permanent --add-port=22000/tcp
firewall-cmd --reload

然后重启 SSH 服务:

systemctl restart sshd

3、验证

不要关掉当前窗口,另开一个终端用新端口连:

ssh root@你的IP -p 22000

新窗口能连上,才说明改成功了。确认无误后再关旧窗口。

关于端口被封的排查,参考《搬瓦工 VPS 检查 SSH 端口是否被封 & 修改 SSH 端口的方法》

三、修改配置搬瓦工 SSH 密钥登录

密钥登录比密码安全得多:密码可能被猜出来,密钥不会。

1、在本地电脑生成密钥对

在你自己的电脑上执行(不是在 VPS 上):

ssh-keygen -t ed25519 -C "bandwagonhost"

一路回车即可。生成两个文件:

文件 是什么 怎么处理
~/.ssh/id_ed25519 私钥 留在自己电脑上,绝不外传
~/.ssh/id_ed25519.pub 公钥 上传到 VPS

Windows 用户在 PowerShell 里执行同样的命令,文件在 C:\Users\你的用户名\.ssh\ 下。

2、把公钥传到 VPS

最省事的办法:

ssh-copy-id -p 22000 root@你的IP

如果没有 ssh-copy-id 命令,就手动来。先在本地看公钥内容:

cat ~/.ssh/id_ed25519.pub

复制输出的整行,然后在 VPS 上执行:

mkdir -p ~/.ssh
echo "把刚才复制的公钥整行粘贴到这里" >> ~/.ssh/authorized_keys
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

权限必须对.ssh 目录 700、authorized_keys 文件 600。权限不对是密钥登录失败最常见的原因。

3、验证密钥能登录

另开一个终端测试:

ssh -p 22000 root@你的IP

如果不用输密码就直接进去了,说明密钥配好了。密钥生成和配置的更多说明,参考《搬瓦工生成 SSH 密钥 / 使用 SSH Key 免密码登录 VPS 服务器教程》

四、搬瓦工 VPS 禁用密码登录

只有在上一步确认密钥能正常登录之后,才做这一步。

编辑配置文件:

vi /etc/ssh/sshd_config

找到并修改这几项(没有就自己加上):

PubkeyAuthentication yes
PasswordAuthentication no
PermitRootLogin prohibit-password

三项的作用:

配置项 作用
PubkeyAuthentication yes 允许密钥登录
PasswordAuthentication no 关闭密码登录
PermitRootLogin prohibit-password root 只能用密钥登录,不能用密码

保存后重启:

systemctl restart sshd

仍然是老规矩:保持当前窗口不关,另开一个终端验证能进去。确认没问题这套就完成了。

做完这三步,SSH 层面的防护基本到位了。

五、用 KiwiVM 的 SSH Keys 页面省事

搬瓦工 KiwiVM 后台有个 SSH Keys 管理页面,可以把公钥提前存进去。好处是:以后每次重装系统,这个公钥会被自动写进新系统,不用重新配一遍。

经常重装系统折腾的,建议先把公钥存到这里。用法参考《搬瓦工 SSH Keys 管理页面:可上传 SSH 密钥在重装系统时自动配置》

六、搬瓦工 SSH 改完连不上怎么办

别慌,搬瓦工有后路。

症状 原因 解决
改完端口连不上 防火墙没放行新端口 用 KiwiVM 的 Root Shell 进去放行
密钥登录被拒绝 .ssh  authorized_keys 权限不对 改成 700 / 600
关了密码登录后进不去 密钥没配好就关了密码 Root Shell 里把 PasswordAuthentication 改回 yes
能 ping 通但 SSH 连不上 服务没起来或端口问题 参考下方教程排查

KiwiVM 面板自带 Root Shell,不依赖 SSH,是最后的救命通道。在面板左侧菜单能找到,用它进系统把配置改回来即可。

能 ping 通但 SSH 连不上的排查思路,看《搬瓦工能 ping 通但是 SSH 无法连接的原因和解决方法》。装了宝塔面板之后连不上的,看《搬瓦工安装宝塔面板(BT.CN)后 SSH 端口无法连接的解决方法》

七、搬瓦工修改 SSH 端口常见问题

Q:搬瓦工的 SSH 端口默认是 22 吗?

A:不是。搬瓦工开通时会随机分配一个 SSH 端口,在 KiwiVM 面板主页能看到。登录时必须用 -p 端口号 指定。

Q:一定要改端口吗?

A:搬瓦工给的随机端口本身已经避开了 22,扫描压力比 22 小很多。改不改看个人,真正关键的是配密钥 + 关密码登录这两步。

Q:私钥丢了怎么办?

A:如果已经关了密码登录,就只能用 KiwiVM 的 Root Shell 进系统,把密码登录改回 yes,或者写入新的公钥。所以私钥一定要备份好

Q:可以多台电脑都用密钥登录同一台 VPS 吗?

A:可以。每台电脑生成自己的密钥对,把各自的公钥都追加到 VPS 的 ~/.ssh/authorized_keys 里,一行一个。

Q:改了端口,之前的脚本和工具要改吗?

A:要。所有连这台机器的地方都要带上新端口,包括 SFTP 工具、备份脚本、监控工具、CI/CD 配置等。

Q:不会命令行能做吗?

A:可以让 KiwiVM 面板里的 AI 助手 Amy 帮你做,用中文说”帮我把 SSH 改成密钥登录并关掉密码登录”就行,她会一步步执行并提醒你先验证。参考《搬瓦工 Assistant Amy 新手必看:10 个最实用的使用场景》

八、搬瓦工推荐套餐和新手教程

SSH 加固记住一句话:先改端口、再配密钥、最后关密码,每一步都另开窗口验证过再进行下一步。真锁在外面了也别慌,KiwiVM 的 Root Shell 能救回来。

温馨提醒 如果您有选择困难症,直接选中间的 CN2 GIA-E方案,季付 $49.99,多达 12 个机房任意切换
方案内存CPU硬盘流量/月带宽推荐机房价格购买
KVM
(最便宜)
1GB2核20GB1TB1GbpsDC2 AO
DC8 ZNET
$49.99/年购买
KVM2GB3核40GB2TB1Gbps$52.99/半年
$99.99/年
购买
CN2 GIA-E
(最推荐)
1GB2核20GB1TB2.5Gbps美国 DC6 CN2 GIA-E
美国 DC9 CN2 GIA
日本软银 JPOS_1
荷兰 EUNL_9
美国圣何塞 CN2 GIA
加拿大 CN2 GIA
$49.99/季度
$169.99/年
购买
CN2 GIA-E
(AI 部署)
2GB3核40GB2TB2.5Gbps$89.99/季度
$299.99/年
购买
SLA
(SLA 保障)
1GB独享2核20GB1TB2.5Gbps美国 DC5 SLA
99.99% 在线率保证
每两周免费换 IP 一次
$65.89/季度
$239.99/年
购买
SLA
(外贸建站)
2GB独享3核40GB2TB2.5Gbps$116.99/季度
$399.99/年
购买
HK
(高端首选)
2GB2核40GB0.5TB1Gbps中国香港 CN2 GIA
日本东京 CN2 GIA
日本大阪 CN2 GIA
新加坡 CN2 GIA
$89.99/月
$899.99/年
购买
HK
(高端建站)
4GB4核80GB1TB1Gbps$155.99/月
$1559.99/年
购买
OSAKA
(高端性价比)
2GB2核40GB0.5TB1.5Gbps日本大阪 CN2 GIA$49.99/月
$499.99/年
购买
OSAKA4GB4核80GB1TB1.5Gbps$86.99/月
$869.99/年
购买
搬瓦工优惠码:暂无搬瓦工购买教程:《2026 年最新搬瓦工购买教程和支付宝支付教程
最新补货通知:点击查看2026 搬瓦工补货通知群200475672 | 280724862 | 852461608

选择建议:

  • 入门:KVM 套餐,目前最便宜,可选 CN2 GT 机房,入门之选。
  • 推荐:CN2 GIA-E 套餐,速度超快,可选机房多(DC6、DC9、日本软银、荷兰联通等),性价比最高。
  • 高端:香港 CN2 GIA 套餐,价格较高,但是无可挑剔。大阪 CN2 GIA 套餐也是非常不错的高端选择。

搬瓦工新手教程

  1. 搬瓦工新手入门:《搬瓦工新手入门完全指南:方案推荐、机房选择、优惠码和购买教程(推荐阅读)
  2. 搬瓦工购买教程:《2026 年最新搬瓦工购买教程和支付宝支付教程
  3. 搬瓦工补货通知:《欢迎订阅搬瓦工补货通知(补货提醒)/ 加入搬瓦工交流群
  4. 搬瓦工方案推荐:《搬瓦工高性价比 VPS 推荐:目前哪款方案最值得买?

搬瓦工补货通知

渠道名称ID / 群号说明
QQ 群(禁言)搬瓦工补货通知群 5200475672全员禁言,仅发送通知
QQ 群(禁言)搬瓦工补货通知群 11280724862全员禁言,仅发送通知
QQ 群(禁言)搬瓦工补货通知群 12852461608全员禁言,仅发送通知
TG 频道搬瓦工补货通知 TG 频道@BandwagonHostNews补货推送频道
微信微信公众号搬砖部落补货会发推送
微信微信号bwgvps补货通知会发在朋友圈
邮件订阅搬瓦工补货邮件推送buhuo.bwg.net提交邮箱即可
实时库存搬瓦工实时库存网站stock.bwg.net实时刷新库存状态
补货通知欢迎订阅搬瓦工补货通知(补货提醒)/ 加入搬瓦工交流群

未经允许不得转载:Bandwagonhost中文网 » 2026 搬瓦工 SSH 安全设置教程:改高位端口、禁用密码登录、启用密钥登录