You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于sshd_config中KexAlgorithms配置缓解Terrapin漏洞及kex-strict-s-v00@openssh.com生效方式的疑问

关于sshd_config中KexAlgorithms配置缓解Terrapin漏洞及kex-strict-s-v00@openssh.com生效方式的疑问

嗨,这个问题确实挺容易让人摸不着头脑的,毕竟OpenSSH官方文档在这块的说明确实不够直白。我来给你把这事捋明白:

首先,你日志里看到的现象完全正常——当你只配置了curve25519-sha256这类常规KEX算法时,kex-strict-s-v00@openssh.com会自动被追加到密钥交换算法列表末尾,根本不需要你手动在sshd_config里指定它。

为什么会这样?简单说,这个带strict的KEX是OpenSSH 9.5p1及以后版本专门为缓解Terrapin漏洞设计的“增强型伪算法”——它本质上是对标准密钥交换流程的约束,强制要求连接使用严格的交互逻辑,彻底堵死Terrapin攻击的利用路径。OpenSSH开发者特意做了自动追加的设计,就是为了让管理员哪怕没特意配置,也能默认获得这个漏洞防护能力,降低配置门槛。

你看到的日志输出debug2: KEX algorithms: curve25519-sha256,kex-strict-s-v00@openssh.com,就是最直接的证据:自动生效了。当然,如果非要手动把它加到KexAlgorithms里也不会出问题,但完全是多此一举,系统已经帮你搞定了。

最后提个关键点:如果你的OpenSSH版本低于9.5p1,那这个严格KEX算法本身就不存在,自然也不会自动追加——这种情况下,你得先升级OpenSSH版本才能获得Terrapin漏洞的防护,光靠配置是没用的。

备注:内容来源于stack exchange,提问作者Woodstock

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:12:59