开 SSH 连群晖:命令行运维入门与安全注意事项
为什么 IT 管理员离不开 SSH
图形界面能干八成的事,剩下两成——排障看日志、批量改权限、写脚本做自动化同步、排查服务起不来的原因——都得靠命令行。SSH(控制面板 > 终端机和 SNMP > 终端机)就是进入命令行的门。门要会开,更要会关。
开启与基本连接
- 进入控制面板 > 终端机和 SNMP > 终端机,勾选 SSH,单击应用。Telnet 是明文协议,建议一律不开;
- 默认端口 22,可在端口栏改成高位端口(如 2222),改完应用生效;
- 客户端用
ssh 用户名@NAS的IP -p 端口连接。注意只有属于 administrators 群组的账户能登录,普通账户进不来; - 登录后是普通权限,要 root 权限执行
sudo -i,输入的是当前登录账户的密码,不是 root 密码。
另一个容易被忽略的点:部分服务(如网络备份、SFTP)会自动启用 SSH 并占用 22 端口,所以即使你没手动开过 SSH,它也可能在运行——安全检查时别只看自己开没开。
进阶:配置密钥登录
密码登录用久了既麻烦又有被爆破的风险,密钥登录是更体面的做法:
- 先在控制面板 > 用户与群组 > 高级里启用家目录服务(公钥要放在用户家目录下);
- 在自己的电脑上生成密钥对(
ssh-keygen),把公钥内容追加到 NAS 上/var/services/homes/用户名/.ssh/authorized_keys文件中(首次可通过 SSH 或 File Station 操作); - 权限必须收紧:家目录不要放权给所有人,
.ssh目录 700、authorized_keys文件 600。权限过宽时服务端会直接拒绝密钥登录,这是配不上去的头号原因。
配好密钥后,日常脚本、定时同步都走密钥通道,不再依赖密码。
安全收敛:这三件事比开 SSH 更重要
- 用完即关:SSH 是排障工具不是常驻服务,日常保持关闭;关闭时所有 SSH 连接(包括正在执行的加密备份任务)都会被终止,关之前确认没有任务在跑;
- 限内网:配合防火墙只放行内网网段,SSH 端口绝不对公网开放;远程运维需求用 VPN 进内网再连,别把 22 端口映射出去;
- 管住手:命令行下删错路径、改错系统文件都可能造成服务异常甚至数据丢失。高危操作前先确认路径,重要变更前先备份;对安全性要求高的环境,还可在终端机的高级设置里调高加密算法安全等级,但注意部分老客户端可能连不上。
小结
SSH 的定位:开着时它是运维利器,忘关时它是暴露面。记住三句——按需开启、限内网、用完关;长期用密钥替代密码,权限收紧到位,命令行这扇门就既好用又安全。
如需企业级 NAS 运维规范与远程访问方案,欢迎联系贵州诚鑫致达科技。