服务器ssh连接慢,DNS反向解析问题解决办法
前言
有没有遇到过这种情况:SSH 登录服务器的时候,输入密码之前要等好几秒甚至十几秒才出密码提示框?服务器性能明明没问题,网络也不差,但 SSH 就是连得慢。这十有八九是 SSH 在做 DNS 反向解析拖慢了速度。本文就讲一下这个问题的原因和解决办法。
问题现象
正常情况下,SSH 连接服务器应该秒连。但如果你遇到的是这样的情况:
$ ssh root@192.168.1.100
# 这里卡住了 5-10 秒
root@192.168.1.100's password:
输入完 ssh 命令后,要等好几秒才出密码提示,那就大概率是 DNS 反向解析的问题。
为什么会这样
SSH 默认会做一件事:当客户端连接过来时,服务器会根据客户端的 IP 地址反查它的域名(PTR 记录)。这个过程叫反向 DNS 解析。
如果你的服务器 DNS 配置有问题,或者客户端的 IP 没有反向解析记录,这个反查过程就会卡住,直到超时才继续。这就是 SSH 连接慢的根本原因。
解决办法:关闭反向解析
修改 SSH 配置文件,禁用反向 DNS 解析。
1. 编辑 sshd_config
vi /etc/ssh/sshd_config
2. 找到或添加这两行
UseDNS no
GSSAPIAuthentication no
UseDNS no:关闭反向 DNS 解析GSSAPIAuthentication no:关闭 GSSAPI 认证(这也会拖慢连接)
3. 重启 SSH 服务
systemctl restart sshd
CentOS7 上是 sshd,Debian/Ubuntu 上是 ssh,别搞混了。
4. 验证
再用 SSH 连一下,应该秒连了。
其他可能导致 SSH 慢的原因
除了 DNS 反向解析,还有几个常见原因也会导致 SSH 连接慢:
1. 反向解析超时时间太长
默认的反向解析超时时间比较长。除了直接关闭 UseDNS,也可以改短超时时间:
UseDNS no
直接关掉是最简单的。
2. GSSAPI 认证
有些系统默认开启了 GSSAPI 认证,这个认证过程也很慢。关掉它:
GSSAPIAuthentication no
3. DNS 服务器配置不对
如果你的服务器 /etc/resolv.conf 里配的 DNS 服务器不通或者很慢,反向解析就会超时。可以改成公共 DNS:
vi /etc/resolv.conf
改成:
nameserver 8.8.8.8
nameserver 114.114.114.114
4. 主机名解析问题
如果服务器的主机名在 /etc/hosts 里没有配置,SSH 启动时可能会卡住。把主机名加到 hosts 文件里:
vi /etc/hosts
加上一行:
127.0.0.1 localhost localhost.localdomain
192.168.1.100 your-hostname
怎么确认是不是 DNS 反向解析的问题
改完配置之前,可以先验证一下是不是这个原因。
方法1:查看 SSH 调试日志
在客户端用 -v 参数连接,看详细日志:
ssh -v root@192.168.1.100
如果日志里有类似这样的输出,就是在做反向解析:
debug1: Remote: /root/.ssh/rc: line 1: message: command not found
debug1: channel 0: free: client-session, nchannels 1
中间如果有停顿,就是在反查 DNS。
方法2:在服务器端看日志
在服务器上看 SSH 日志:
tail -f /var/log/secure
连接的时候如果有 reverse mapping 或 dns 相关的字样,就是 DNS 问题。
常见坑
坑1:改完配置忘了重启 sshd
改完 /etc/ssh/sshd_config 后必须重启 SSH 服务才生效:
systemctl restart sshd
很多人改完就直接测试,发现没效果,以为没改对,其实就是忘了重启。
坑2:把 UseDNS 写成了 UseDns
大小写敏感!必须是 UseDNS no,D 和 N 都要大写。写成 UseDns 或者 usedns 都不生效。
坑3:改完配置连不上了
如果改完 SSH 配置后连不上了,可能是配置写错了。千万不要关掉当前 SSH 窗口!新开一个窗口测试,确认没问题了再关旧窗口。
总结
SSH 连接慢的排查步骤:
- 先确认是不是 DNS 反向解析的问题
- 修改
/etc/ssh/sshd_config,加UseDNS no和GSSAPIAuthentication no - 重启 sshd 服务
- 再连接测试,应该秒连
这是 Linux 服务器最常见的优化之一,改完立竿见影。如果你的服务器 SSH 连接慢,先试试这个方法,90% 的情况都能解决。
遇到问题加QQ23979811 协助处理
CentOS7 关闭SELinux详细步骤,临时+永久关闭
前言
刚装完 CentOS7,部署网站的时候老是遇到各种权限问题:文件明明权限对了还是访问不了,端口也开了就是连不上。排查半天发现是 SELinux 在捣乱。SELinux 是 CentOS 自带的强制访问控制安全机制,安全性很高,但对新手来说确实不太友好。本文详细讲一下怎么临时和永久关闭 SELinux,以及关闭前需要知道的注意事项。
什么是 SELinux
SELinux(Security-Enhanced Linux)是 Linux 内核的一个安全模块,提供强制访问控制(MAC)机制。它比传统的自主访问控制(DAC)更严格,不仅看文件权限,还看进程和文件的安全上下文(SELinux 标签)。
CentOS7 默认开启 SELinux,这也是为什么很多新手部署完网站各种报错的原因——Nginx、PHP、MySQL 的进程和文件上下文不匹配,SELinux 直接拦截。
查看 SELinux 状态
在关闭之前,先看看 SELinux 当前是什么状态:
getenforce
输出可能是:
Enforcing:强制模式,SELinux 正在拦截违规操作Permissive:宽容模式,只记录警告不拦截Disabled:已关闭
也可以用这个命令看更详细的信息:
sestatus
输出示例:
SELinux status: enabled
SELinuxfs mount: /sys/fs/selinux
SELinux root directory: /etc/selinux
Loaded policy name: targeted
Current mode: enforcing
Mode from config file: enforcing
Policy MLS status: enabled
Policy deny_unknown status: allowed
临时关闭 SELinux(重启后失效)
如果你只是临时测试一下,不想改配置文件,可以用这个方法:
setenforce 0
setenforce 0 表示切换到 Permissive 宽容模式,SELinux 不会再拦截操作,但会在日志里记录。这个命令立即生效,不需要重启。
验证一下:
getenforce
应该输出 Permissive。
注意: 这种方式重启服务器后 SELinux 会重新开启,所以只是临时生效。
永久关闭 SELinux(重启后依然关闭)
要永久关闭,需要修改配置文件:
1. 编辑 SELinux 配置文件
vi /etc/selinux/config
2. 修改 SELINUX 的值
找到这一行:
SELINUX=enforcing
改成:
SELINUX=disabled
3. 保存退出,重启服务器
reboot
重启后再验证一下:
getenforce
应该输出 Disabled。
三种模式说明
SELinux 有三种模式,大家可以根据需求选择:
| 模式 | 说明 |
|---|---|
enforcing |
强制模式,SELinux 强制执行策略,违规操作直接拦截 |
permissive |
宽容模式,只记录警告日志,不拦截操作 |
disabled |
完全关闭 SELinux |
建议: 如果只是临时调试,可以用 permissive 模式,既能放行所有操作,又能通过日志看到哪些操作被 SELinux 拦截了。生产环境如果实在搞不懂 SELinux,再考虑完全关闭。
常见坑
坑1:改了配置文件没重启就以为关了
很多朋友改完 /etc/selinux/config 文件,马上用 getenforce 查看,发现还是 Enforcing,就以为没改成功。其实配置文件改了之后必须重启服务器才会生效。临时生效用 setenforce 0,永久生效必须重启。
坑2:改了 SELINUX=disabled 但还有问题
有时候即使把 SELinux 关了,之前设置的安全上下文标签还在,可能会导致一些奇怪的问题。如果遇到这种情况,可以重启服务器彻底解决。
坑3:生产环境直接关闭有安全风险
SELinux 是一道安全防线,生产环境直接完全关闭会降低系统安全性。建议先尝试把模式改成 permissive,看看日志里哪些操作被拦截了,再针对性地调整上下文标签,而不是直接全部关掉。
总结
CentOS7 关闭 SELinux 的两种方式:
临时关闭(立即生效,重启失效):
setenforce 0
永久关闭(重启后生效):
- 编辑
/etc/selinux/config - 把
SELINUX=enforcing改成SELINUX=disabled - 重启服务器
新手刚部署完服务器,先临时关了跑通业务,后面再慢慢研究 SELinux 的配置,别一上来就跟它死磕。
遇到问题加QQ23979811 协助处理