搬瓦工 VPS 如何修改 root 密码、SSH 端口和 SSH Key

搬瓦工 VPS 开通后,最容易遇到的几个基础安全问题就是:root 密码怎么改,SSH 端口怎么改,SSH Key 怎么配置,密码登录要不要关闭。
这些操作都不复杂,但顺序很重要。尤其是修改 SSH 端口和禁用密码登录,一旦配置写错,可能直接把自己锁在服务器外面。动手前建议先看一遍本站的 搬瓦工 KiwiVM 控制面板完整使用教程,至少要知道 KiwiVM 的 Main Controls、Root Password Modification、Console 和 Snapshots 在哪里。
一、先分清:账户密码、KiwiVM 密码、root 密码

搬瓦工这里至少有三类密码,不要混在一起:
- Client Area 密码:登录搬瓦工账户后台,用来管理订单、账单、工单和服务。
- KiwiVM 密码:登录 KiwiVM 控制面板,用来开关机、重装系统、管理快照、进入控制台。
- root 密码:登录 VPS 内部 Linux 系统,也就是 SSH 登录时用的系统管理员密码。
本文重点讲的是 root 密码、SSH 端口、SSH Key。如果是忘记搬瓦工账户后台密码,那不是本文范围,需要走 Client Area 的账户找回流程。
二、如何通过 KiwiVM 修改 root 密码
如果你忘记 root 密码,或者刚重装完系统不知道密码,可以直接在 KiwiVM 里重置。

- 登录搬瓦工 Client Area。
- 进入 Services → My Services。
- 打开对应 VPS 的 KiwiVM Control Panel。
- 在菜单中找到 Root Password Modification。
- 生成新的 root 密码,并保存到密码管理器。
- 使用新的 root 密码重新 SSH 登录测试。
搬瓦工官方 KiwiVM 入门文档也说明,root 密码可以在 KiwiVM 的 Root Password Modification 中修改;SSH 端口则在 Main Controls 中查看。
登录命令格式如下:
ssh root@服务器IP -p SSH端口
例如:
ssh [email protected] -p 22
三、已经能 SSH 登录时,如何在系统内改 root 密码
如果你已经能 SSH 登录,直接在系统里执行:
passwd
然后按提示输入两次新密码即可。输入密码时,Linux 终端通常不会显示星号,也不会显示字符,这是正常现象。
密码建议使用密码管理器生成,不要设置成简单的生日、域名、手机号、常见单词,也不要多个 VPS 共用同一个 root 密码。
四、修改 SSH 端口前,先留好退路
修改 SSH 端口本身不难,难的是改错之后如何回来。生产环境建议先做两件事:
- 在 KiwiVM 中创建 Snapshot;
- 保留一个当前已经登录成功的 SSH 窗口,不要马上关闭。
快照操作可以参考本站的 搬瓦工快照与自动备份教程。如果之前已经遇到 SSH 无法连接,也可以结合 Assistant Amy 或 KiwiVM 控制台排查。

五、如何修改 SSH 端口
以下以 Debian / Ubuntu 为例。假设要把 SSH 端口改成 2222。

先备份配置文件:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F)
编辑 SSH 配置:
nano /etc/ssh/sshd_config
找到或新增:
Port 2222
如果启用了 UFW,先放行新端口:
ufw allow 2222/tcp
检查配置语法:
sshd -t
没有输出一般表示语法没有明显错误。然后重启 SSH:
systemctl restart ssh
不要关闭旧窗口,另外打开一个新终端测试:
ssh root@服务器IP -p 2222
确认新端口可以登录之后,再考虑关闭旧端口或收紧防火墙规则。
六、修改 SSH 端口有必要吗?
有一定意义,但不要把它当成真正的安全方案。
把 SSH 从 22 改到其他端口,主要是减少扫描和爆破日志,看起来清爽一些。但真正重要的是:
- 使用强密码或 SSH Key;
- 禁用无用账户;
- 定期更新系统;
- 只放行必要端口;
- 必要时配置 Fail2ban 或类似防护。
如果你的搬瓦工 VPS 主要用来建站或跑长期服务,建议同时看一下 搬瓦工重装系统教程 和 搬瓦工 IPv6 启用方法,基础环境整理好后再部署业务。
七、如何配置 SSH Key 登录
SSH Key 的基本逻辑是:私钥留在自己电脑上,公钥放到 VPS 的 authorized_keys 文件里。登录时服务器用公钥验证你的私钥,不需要每次输入 root 密码。

在本地电脑生成密钥:
ssh-keygen -t ed25519 -C "bandwagonhost-vps"
生成后会得到一对文件:
id_ed25519:私钥,只能留在自己电脑上;id_ed25519.pub:公钥,可以放到 VPS。
查看公钥内容:
cat ~/.ssh/id_ed25519.pub
把公钥内容添加到 VPS:
mkdir -p ~/.ssh
nano ~/.ssh/authorized_keys
粘贴公钥后保存,然后设置权限:
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
回到本地电脑测试密钥登录:
ssh -i ~/.ssh/id_ed25519 root@服务器IP -p SSH端口

八、如何禁用密码登录
这一步不要急。只有在 SSH Key 已经确认可以登录,并且 KiwiVM 控制台能正常打开时,才建议禁用密码登录。
编辑配置:
nano /etc/ssh/sshd_config
设置:
PasswordAuthentication no
PubkeyAuthentication yes
如果你仍然使用 root 登录,可以先不要把 PermitRootLogin 改成 no。更稳妥的做法是:先创建普通用户并配置 sudo,再逐步收紧 root 登录策略。
检查配置:
sshd -t
重启 SSH:
systemctl restart ssh
再开一个新窗口测试密钥登录。确认无误后,再关闭原来的 SSH 会话。
九、常用命令清单

| 用途 | 命令 |
|---|---|
| 修改 root 密码 | passwd |
| 检查 SSH 配置 | sshd -t |
| 重启 SSH | systemctl restart ssh |
| 查看监听端口 | ss -lntp | grep ssh |
| 查看 SSH 日志 | journalctl -u ssh --no-pager -n 80 |
| 放行端口 | ufw allow 2222/tcp |
| 查看防火墙 | ufw status verbose |
十、改完之后连接不上怎么办?
先不要反复重装。按下面顺序处理:
- 确认 KiwiVM 中 VPS 是 Running。
- 确认 Main Controls 里的 IP 和 SSH Port。
- 用 KiwiVM Console 进入系统。
- 执行
sshd -t检查配置。 - 检查
systemctl status ssh。 - 检查
ufw、iptables、nftables。 - 如果刚迁移机房,检查规则里是否写死旧 IP。
- 实在修不好,再考虑 Snapshot 恢复或重装系统。
如果是机房迁移后突然不通,可以参考 搬瓦工迁移机房完整教程 和 搬瓦工全球机房大全;如果要彻底重装,再看 搬瓦工重装系统教程。
十一、常见问题
搬瓦工 root 密码忘了怎么办?
进入 KiwiVM 的 Root Password Modification 重新生成即可,不需要重装系统。
SSH 端口必须改吗?
不是必须。改端口可以减少扫描噪音,但真正的安全重点仍然是强密码、密钥登录、系统更新和防火墙规则。
SSH Key 配好后,可以马上禁用密码登录吗?
不要马上禁用。先开一个新窗口确认密钥能成功登录,再确认 KiwiVM 控制台可用,最后再禁用密码登录。
Windows 用户怎么生成 SSH Key?
Windows 10/11 自带 OpenSSH 的情况下,可以直接在 PowerShell 执行 ssh-keygen -t ed25519。如果使用 PuTTY,可以用 PuTTYgen 生成密钥。
私钥可以上传到服务器吗?
不要。服务器上只放公钥,私钥只保存在自己的电脑或密码管理器中。
改错端口后 SSH 进不去了怎么办?
通过 KiwiVM Console 进入系统,改回 /etc/ssh/sshd_config,检查 sshd -t,再重启 SSH。如果之前创建过 Snapshot,也可以考虑恢复。
总结
搬瓦工 VPS 修改 root 密码、SSH 端口和 SSH Key,本质上是三件事:登录凭据管理、SSH 服务配置、登录方式加固。
最稳妥的顺序是:先确认 KiwiVM 能进入,创建快照,保留旧 SSH 会话;再修改端口和配置密钥;新窗口测试成功后,再考虑禁用密码登录。
不要为了追求“看起来更安全”,一次性把端口、root 登录、密码登录、防火墙全部改掉。一步一验证,出问题才知道是哪一步导致的。

