搬瓦工 SSH 连接失败时,Xshell、PuTTY 或系统终端可能显示“Connection timed out”“Connection refused”或“Permission denied”等错误。虽然最终结果都是无法登录,但这些错误发生在不同的连接阶段,对应的排查方法也不相同。
本文将从客户端显示的报错入手,依次检查搬瓦工 VPS 的运行状态、网络连接、登录信息、SSH 服务和系统防火墙。请按照顺序操作,在没有查清原因前最好不要先进行重装系统。
一、根据 SSH 客户端报错确认问题类型
先搞清楚 SSH 客户端显示的完整错误,可以缩小排查范围。
- Connection timed out:客户端在规定时间内无法连接目标端口,重点检查 VPS 是否运行、套餐流量是否用完、IP 和端口是否可达,以及防火墙是否拦截。
- Connection refused:服务器可以访问,但目标端口没有程序监听,重点检查 SSH 端口是否填写错误、SSH 服务是否停止,以及服务实际监听的端口。
- Permission denied:客户端已经连接到 SSH 服务,但用户名、密码或密钥验证失败。
- REMOTE HOST IDENTIFICATION HAS CHANGED:本地保存的服务器主机指纹与当前服务器不一致,多见于重装系统、更换 IP 或重新生成 SSH 主机密钥之后。
如果 Xshell 只显示“连接失败”,可以打开会话日志查看完整错误,也可以使用 Windows PowerShell 或系统终端连接,以便看到更具体的提示。
二、搬瓦工 SSH 无法连接的排查方法
下面按照从服务器状态、外部网络到系统内部配置的顺序进行检查。完成一项后重新测试,已经恢复连接就不需要继续修改其他设置。
1. 检查 VPS 运行状态和流量暂停情况
登录搬瓦工后台,进入对应 VPS 的 KiwiVM 控制面板,查看服务器是否处于运行状态,并检查套餐流量和面板提示。
重点查看以下内容:
- VPS 状态是否为运行状态;
- 套餐流量是否已经用完;
- 服务器是否处于暂停状态;
- 是否刚刚执行过重装、迁移或关机操作。
如果 VPS 已经停止,可以在后台 KiwiVM 面板中启动。套餐流量用完后,VPS 会被暂停,需要等待下一个流量周期或者升级套餐。
刚完成系统重装或机房迁移时,需要等待系统启动完成,再测试 SSH 连接。
2. 核对服务器 IP、SSH 端口和本地网络
复制 KiwiVM 面板当前显示的 IP 地址和 SSH 端口,不要继续使用旧的 Xshell 会话记录。需要检查 IP 是否可以访问时,可以参考:搬瓦工 IP 无法访问的诊断与解决方法。
如果 SSH 连接问题是在搬瓦工更换 IP 后出现,还要确认 Xshell 会话、域名解析和其他服务器配置是否仍然使用旧 IP。可以参考:搬瓦工更换新 IP 后还是不能用怎么办?连接失败排查方法,继续检查新 IP、SSH 端口和本地缓存。
搬瓦工 VPS 的 SSH 端口不能按照默认的 22 端口填写,应使用 KiwiVM 面板中显示的端口。如果您曾经手动修改过 SSH 端口,还要确认客户端保存的端口是否与服务器配置一致。
可以使用 VPS 端口检测工具,查看 SSH 端口能否从不同地区建立 TCP 连接。
Windows 用户可以打开 PowerShell,执行下面的命令。请将服务器 IP 和端口替换为您自己的信息:
Test-NetConnection 服务器IP -Port 23456
重点查看返回结果中的:
TcpTestSucceeded : True
显示为 True,说明当前电脑可以连接目标端口,可以继续检查登录信息和服务器内部配置。
显示为 False,说明当前网络无法建立 TCP 连接,需要检查端口、防火墙或本地线路。
如果在线端口检测正常,但当前宽带无法连接,可以使用手机热点再次测试。手机热点可以连接而原网络不能连接,问题多半出在当前宽带、路由、代理软件或本地安全软件。
3. 检查 SSH 用户名、密码和密钥设置
这一部分用于解决 Permission denied,不会解决 Connection timed out 或 Connection refused。
检查以下内容:
- 用户名:搬瓦工默认管理用户为
root,全部使用小写字母。 - 密码:root 密码区分大小写,复制时不要带入前后空格。
- 密码登录:如果已经在 SSH 配置中关闭密码登录,就必须使用服务器中已经授权的私钥。
- root 登录:如果您修改过
PermitRootLogin,root 用户可能已经被禁止远程登录。 - 私钥文件:使用密钥登录时,要确认客户端选择了与服务器公钥对应的私钥。
如果无法确认当前 root 密码,可以按照 搬瓦工重置 root 密码教程,在 KiwiVM 面板中设置新密码后重新登录。
4. 检查 SSH 服务状态、监听端口和配置文件
IP 和端口已经确认,但客户端显示拒绝连接时,可以使用后台 KiwiVM 面板的 Root shell - basic 检查 SSH 服务。
Debian、Ubuntu 系统执行:
systemctl status ssh
AlmaLinux、Rocky Linux、CentOS 系统执行:
systemctl status sshd
查看输出结果中的 Active::
Active: active (running):SSH 服务正在运行。Active: inactive (dead):SSH 服务已经停止。Active: failed:SSH 服务启动失败,需要继续检查配置文件和日志。
Debian、Ubuntu 启动 SSH 服务:
systemctl start ssh
AlmaLinux、Rocky Linux、CentOS 启动 SSH 服务:
systemctl start sshd

Active: active (running) 表示 SSH 服务正在运行,还需核对实际监听端口。
服务显示运行后,执行下面的命令查看 SSH 实际监听的端口:
ss -lntp | grep -E 'ssh|sshd'
返回结果可能包含:
LISTEN 0 128 0.0.0.0:23456 0.0.0.0:* users:(("sshd",pid=894,fd=3))
其中的 23456 是 SSH 当前监听的端口,Xshell、PuTTY 或命令行中填写的端口必须与这里一致。
如果命令没有返回内容,说明 SSH 没有成功监听 TCP 端口。可以执行下面的命令检查配置语法:
sshd -t
没有输出表示没有发现语法错误。如果显示文件名、行号或参数错误,需要根据提示修正对应配置。
还可以查看 SSH 读取到的端口设置:
sshd -T | grep '^port '
修正配置后,Debian、Ubuntu 执行:
systemctl restart ssh
AlmaLinux、Rocky Linux、CentOS 执行:
systemctl restart sshd
重启后再次执行 ss -lntp,确认 SSH 已经开始监听正确端口。
5. 检查系统防火墙是否放行 SSH 端口
SSH 服务和监听端口均正常,但外部连接仍然超时,需要检查系统防火墙。
使用 UFW 的系统执行:
ufw status numbered
如果返回结果显示 Status: inactive,说明 UFW 没有启用,不是当前连接失败的原因。
假设 SSH 端口为 23456,放行命令为:
ufw allow 23456/tcp
ufw reload
使用 firewalld 的系统执行:
firewall-cmd --list-all
放行 SSH 端口:
firewall-cmd --permanent --add-port=23456/tcp
firewall-cmd --reload
再次查看规则:
firewall-cmd --list-ports
请将示例中的 23456 替换为您自己的 SSH 端口。修改 SSH 端口时,可以参考:搬瓦工修改 SSH 端口教程,同时完成 SSH 配置和防火墙放行。
不要为了恢复 SSH 而清空全部防火墙规则,服务器如果还运行网站、数据库或管理面板,清空规则可能使原本没有对外开放的端口暴露在公网。
恢复 SSH 连接后,如果这台 VPS 还用于建站、运行管理面板或其他长期服务,可以继续参考:搬瓦工 VPS 正规使用与服务器安全加固指南,检查 SSH 登录方式、防火墙规则和 Fail2ban 设置,避免为了排查故障长期开放无关端口。
如果只有某个宽带或某个出口 IP 无法连接,还要检查 Fail2ban、宝塔防火墙或其他安全软件是否封禁了当前 IP。
6. 处理 SSH 主机指纹不一致提示
重装系统、更换服务器 IP 或重新生成 SSH 主机密钥后,本地保存的旧指纹可能与当前服务器不一致,命令行会显示:
REMOTE HOST IDENTIFICATION HAS CHANGED
使用默认端口时执行:
ssh-keygen -R 服务器IP
使用自定义端口时执行:
ssh-keygen -R "[服务器IP]:23456"
删除旧记录后重新连接,客户端会要求确认新的主机指纹。确认 IP 和端口属于自己的搬瓦工 VPS 后,再接受新指纹。
7. 查看 SSH 日志并使用 KiwiVM Root shell 继续排查
SSH 服务无法启动、反复停止或登录验证失败时,可以查看系统日志,确认具体错误原因。
Debian、Ubuntu 执行:
journalctl -u ssh --no-pager -n 50
AlmaLinux、Rocky Linux、CentOS 执行:
journalctl -u sshd --no-pager -n 50
日志会显示最近 50 条 SSH 服务记录,重点查看带有 error、failed、denied 或 refused 的内容。常见问题包括 SSH 端口被占用、配置文件语法错误、文件权限不正确、密钥无法读取,以及用户名或密码验证失败。
普通 SSH 无法登录时,可以进入 KiwiVM 面板的左侧菜单,使用以下两项功能继续操作:
- Root shell – basic:适合执行本文中的
systemctl、ss、sshd -t和journalctl等单条检查命令。 - Root shell – interactive:提供可以连续输入命令的交互式终端,适合修改配置文件、查看持续输出,或者处理需要多步操作的问题。
如果 Root shell - basic 可以执行命令,优先使用它完成前面的检查;需要编辑 SSH 配置文件或连续执行多条命令时,再使用 Root shell - interactive。
确认 SSH 服务、监听端口、防火墙和系统日志均无异常,但外部仍然无法连接时,可以向搬瓦工提交工单,并提供以下信息:
- VPS 所在机房和当前 IP;
- SSH 客户端显示的完整错误;
- 问题出现的大致时间;
- 更换手机热点后的测试结果;
systemctl status、ss -lntp和journalctl返回的相关内容。
提交工单主要用于确认宿主机、网络或 KiwiVM 控制面板是否存在异常。由 SSH 配置、防火墙规则或系统文件引起的问题,仍需通过 Root shell 进入系统修复。
只有 SSH 或系统网络配置已经损坏,并且无法通过 KiwiVM Root shell 恢复时,才考虑重装系统。重装会删除 VPS 中的现有数据,操作前必须确认网站文件、数据库和其他重要资料已经备份。
三、总结
搬瓦工 SSH 连接失败时,先搞清楚客户端显示的是连接超时、拒绝连接、验证失败还是主机指纹错误,再进入对应的检查步骤。不要看到无法登录就反复重置密码、修改端口或重装系统,这些操作与当前报错无关时,不但解决不了问题,还可能增加新的配置错误。
| 套餐 | CPU | 内存 | 硬盘 | 流量 | 带宽 | 机房 | 价格 | 购买 |
|---|---|---|---|---|---|---|---|---|
| KVM (最便宜) | 2核 | 1GB | 20GB | 1TB | 1Gbps | 9个 | $49.99/年 | 立即选购 |
| 3核 | 2GB | 40GB | 2TB | 1Gbps | 9个 | $52.99/半年 | 立即选购 | |
| CN2 GIA-E (最推荐) | 2核 | 1GB | 20GB | 1TB | 2.5Gbps | 15个 | $49.99/季度 | 立即选购 |
| 3核 | 2GB | 40GB | 2TB | 2.5Gbps | 15个 | $89.99/季度 | 立即选购 | |
| SLA (SLA 保障) | 2核 | 1GB | 20GB | 1TB | 2.5Gbps | 1个 | $65.89/季 | 立即选购 |
| 3核 | 2GB | 40GB | 2TB | 2.5Gbps | 1个 | $116.99/季 | 立即选购 | |
| 香港 (高端) | 2核 | 2GB | 40GB | 0.5TB | 1Gbps | 15个 | $89.99/月 | 立即选购 |
| 4核 | 4GB | 80GB | 1TB | 1Gbps | 15个 | $155.99/月 | 立即选购 | |
| 大阪 (高性价比) | 2核 | 2GB | 40GB | 0.5TB | 1.5Gbps | 15个 | $49.99/月 | 立即选购 |
| 4核 | 4GB | 80GB | 1TB | 1.5Gbps | 15个 | $86.99/月 | 立即选购 | |
选择建议 入门使用KVM 套餐价格最低,适合建站、学习 Linux、简单测试和预算有限的新手用户。 综合推荐CN2 GIA-E 套餐线路更好、可选机房更多,适合长期使用,也是多数用户优先考虑的方案。 高端需求香港、东京、大阪等高端线路价格更高,适合对国内访问速度、低延迟和稳定性要求较高的用户。 |
||||||||
套餐汇总:搬瓦工在售方案汇总 | 购买教程:搬瓦工注册与购买教程 | 优惠码:最新搬瓦工优惠码 |
||||||