SecuryBlack LogoSecuryBlack
Herramienta gratuita

Configuración SSH endurecida

Elige las opciones y genera las directivas de sshd_config, con la explicación de cada una.

Déjalo vacío para no restringir por usuario o grupo. Cómo funciona AllowGroups →

No cierres tu sesión SSH actual

Antes de reiniciar sshd, prueba la configuración con "sudo sshd -t" — si hay un error de sintaxis te lo dirá sin tocar nada. Después, abre una segunda terminal y confirma que puedes conectarte antes de cerrar esta.

Directivas generadas para /etc/ssh/sshd_config

Port 22 PermitRootLogin prohibit-password PasswordAuthentication no PubkeyAuthentication yes MaxAuthTries 3 X11Forwarding no
Port — cambiar el puerto por defecto (22) reduce el ruido de los escaneos automáticos, aunque no sustituye al resto de medidas.
PermitRootLogin prohibit-password — root solo puede entrar con clave, nunca con contraseña. Buen equilibrio entre seguridad y no perder el acceso de emergencia.
PasswordAuthentication no / PubkeyAuthentication yes — solo se acepta autenticación por clave pública. Elimina el ataque de fuerza bruta por contraseña por completo.
MaxAuthTries — número de intentos de autenticación permitidos por conexión antes de cortarla.
X11Forwarding no — desactiva el reenvío de aplicaciones gráficas por SSH, una superficie de ataque que casi nadie necesita en un servidor.

FerroSentry endurece SSH por ti

Estas mismas directivas, aplicadas automáticamente al conectar tu servidor — y vigiladas después, por si alguien las cambia.