| PermitRootLogin |
no (ou prohibit-password) |
Root é o único usuário cujo nome o atacante conhece de antemão em toda máquina Linux. |
Com 'yes' e senha habilitada, a força bruta tem alvo garantido e prêmio máximo. |
| PasswordAuthentication |
no |
Elimina de uma vez a força bruta e o vazamento por senha reaproveitada. |
Desligar sem antes TESTAR a chave em uma segunda sessão aberta é a forma clássica de se trancar do lado de fora. |
| KbdInteractiveAuthentication |
no |
Sem ela, desligar apenas PasswordAuthentication pode deixar a senha entrando pelo PAM assim mesmo. |
É o item esquecido que faz o servidor continuar aceitando senha depois de um endurecimento que parecia completo. |
| AuthenticationMethods |
publickey,keyboard-interactive |
A vírgula significa E, não OU: exige chave e depois o segundo fator. É o 2FA de verdade. |
Trocar a vírgula por espaço muda o significado para 'qualquer um dos dois' e desfaz a proteção sem nenhum aviso. |
| AllowUsers / AllowGroups |
AllowGroups sshusers |
Lista de permissão explícita: conta de serviço criada por um pacote não ganha acesso remoto de brinde. |
Sem ela, qualquer conta nova com shell válido passa a poder entrar pela rede. |
| LogLevel |
VERBOSE |
Registra o fingerprint da chave usada em cada login — sem isso, não há como saber QUAL chave entrou. |
Em INFO, a investigação de um acesso indevido termina em 'alguém autenticou com sucesso'. |
| AllowTcpForwarding / AllowAgentForwarding |
no (onde não houver uso) |
Corta o uso do servidor como ponte para a rede interna e o abuso do socket do agente. |
Servidor de acesso público com forwarding livre é pivô pronto para movimentação lateral. |
| MaxAuthTries / LoginGraceTime |
3 / 20s |
Reduz tentativas por conexão e o tempo que uma sessão fica pendurada antes de autenticar. |
Grace time generoso somado a MaxStartups alto é vetor de esgotamento de recursos. |
| Ciphers / MACs / KexAlgorithms |
Apenas AEAD e curvas modernas |
Remove CBC e MACs legados e fecha o ataque Terrapin (CVE-2023-48795) quando o par não suporta strict kex. |
Fixar lista à mão envelhece: revise a cada atualização maior do OpenSSH em vez de copiar um guia antigo. |
| Restrições no authorized_keys |
command="...",no-port-forwarding,no-pty |
Uma chave de automação deve poder executar UM comando, não abrir shell. |
Chave de deploy sem restrição é chave de administração completa esperando ser copiada de um runner de CI. |