登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

SSH 多台服务器怎么配置别名和独立密钥

来源:17golang原创

时间:2026-09-06 01:58:39 423浏览 收藏

管理三四台服务器时,直接记 IP、用户名和 -i 参数很快就会出错。更稳妥的做法是把连接信息写进用户级 ~/.ssh/config:用 Host 定义好记的别名,再分别绑定 HostnameUserIdentityFile。以后执行 ssh 生产机,SSH 客户端会按别名展开配置;不同服务器也可以使用不同私钥。

关键不是把所有密钥都放进命令行,而是让每个 Host 块拥有明确的地址、账号和认证来源;密钥较多时再用 IdentitiesOnly yes 限制客户端只尝试配置中的身份。
要点速览
  • 用户配置文件通常是 ~/.ssh/config,别名写在 Host 后面。
  • IdentityFile 只指定候选私钥,私钥权限和服务器端授权仍需正确。
  • 通配配置应放在后面;用 ssh -G 别名 查看最终展开值,排查最省时间。

把服务器别名映射成清晰的连接配置

先创建配置文件并收紧权限。下面的示例使用文档地址 203.0.113.10,它只是保留地址,不代表真实服务器。

# 创建用户级 SSH 配置目录和文件
mkdir -p ~/.ssh
touch ~/.ssh/config
chmod 700 ~/.ssh
chmod 600 ~/.ssh/config

# ~/.ssh/config:别名只在本机生效
Host 生产机
    HostName 203.0.113.10
    User deploy
    IdentityFile ~/.ssh/id_ed25519_prod
    IdentitiesOnly yes

Host 是匹配名,HostName 才是真实地址。字段名大小写不敏感,但值通常按原样使用。别名不要取成容易和真实域名混淆的字符串,团队里最好统一命名。

SSH 配置中 ~/.ssh/config、Host 生产机、Hostname、User 和 IdentityFile 的静态映射关系图
图1:查看 ~/.ssh/config 中 Host 别名与地址、账号、私钥字段的静态映射。

让每个 Host 只携带需要的那把密钥

多台服务器可以连续写多个区块。每个区块明确自己的私钥,避免把生产密钥误用于测试机:

# 生产机和测试机使用不同身份
Host 生产机
    HostName 203.0.113.10
    User deploy
    IdentityFile ~/.ssh/id_ed25519_prod
    IdentitiesOnly yes

Host 测试机
    HostName 203.0.113.20
    User tester
    IdentityFile ~/.ssh/id_ed25519_test
    IdentitiesOnly yes

IdentityFile 指向私钥文件;服务器端必须已经把对应公钥放进目标账号的 ~/.ssh/authorized_keys。如果本机运行了 ssh-agent,其中的其他密钥可能参与认证。设置 IdentitiesOnly yes 后,客户端更偏向只使用配置文件或命令行明确给出的身份,适合密钥较多的机器。

SSH 多个 Host 与生产测试私钥、IdentityFile、IdentitiesOnly 和 ssh-agent 的静态依赖关系图
图2:对照两组 Host 配置,理解 IdentityFile 与 IdentitiesOnly 如何形成独立密钥边界。

配置不生效时先检查匹配顺序

SSH 配置不是简单的“后写覆盖前写”。对同一个配置项,通常采用先取得的值;因此具体的 Host 生产机 应放在通配的 Host * 前面,通用默认值放在后面:

# 具体规则放前面,通用默认值放后面
Host 生产机
    User deploy
    IdentityFile ~/.ssh/id_ed25519_prod

Host *
    ServerAliveInterval 30

不要凭感觉猜最终配置,用客户端展开结果检查:

# 只展开配置,不建立远程会话
ssh -G 生产机 | grep -E '^(hostname|user|identityfile|identitiesonly) '

如果输出里的 hostnameuseridentityfile 不对,先查别名拼写、区块顺序和是否误用了 HostName。这一步比反复输入完整 SSH 命令更容易定位问题。

用连接结果区分地址、账号和密钥问题

现象优先检查常见原因
找不到主机或连接超时hostname、端口和网络HostName 写错、端口未开放或路由不可达
Permission denied (publickey)useridentityfile账号不对、公钥未授权、私钥路径错误
首次连接出现指纹确认known_hosts这是主机身份确认,不等同于私钥认证失败

需要更详细线索时可临时加 -v,但不要把包含主机名、账号或路径的完整日志直接贴到公共平台。若只是验证别名展开,优先使用 ssh -G;若要真实连接,先确认目标主机指纹来源可信。

常见问题

Host 和 HostName 可以写成同一个值吗?

可以。若不需要别名,直接使用真实主机名也能连接;但 Host 别名更适合承载不同账号、端口和密钥配置。

IdentityFile 写公钥还是私钥?

客户端配置写私钥路径,例如 ~/.ssh/id_ed25519_prod。对应公钥通常由同名的 .pub 文件生成,并需要部署到服务器目标账号的授权文件中。

为什么配置了别名仍然提示输入密码?

别名只负责展开连接参数,不保证服务器接受该身份。先用 ssh -G 确认用户和私钥,再检查私钥权限、公钥授权、服务器端 SSH 配置和实际登录账号。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>