SystemdDoctor
мешает работе ssh вход безопасность

Connection closed by authenticating user: вход обрывается

Эта запись означает, что клиент сам закрыл соединение во время проверки подлинности. Причина бывает и безобидной — клиент перебрал ключи и не нашёл подходящего, — и тревожной: так выглядит перебор паролей. Различить их можно по частоте и источнику.

Вероятные причины

По порядку: сверху то, что встречается чаще.

  1. Клиент перебирает ключи и не находит подходящего

    Клиент предлагает ключи по порядку. Не найдя принятого, он закрывает соединение.

  2. Идёт перебор паролей

    Множество таких записей с чужих адресов за короткое время означает перебор, а не проблему клиента.

  3. Вход ограничен по адресу или пользователю

    Правила доступа могут отклонять клиента после проверки подлинности. Клиент видит обрыв.

Диагностика

Команды идут в том порядке, в котором их стоит выполнять: каждая следующая проверяет то, что осталось после предыдущей.

Обрывы на этапе проверки подлинности за сутки.

journalctl -u ssh -u sshd --since today --no-pager 2>/dev/null | grep -i 'authenticating user' | tail -20

Действующие настройки проверки подлинности.

sudo sshd -T 2>/dev/null | grep -iE "maxauthtries|passwordauthentication|allowusers"

Сколько было неудачных попыток по паролю.

journalctl -u ssh -u sshd --since today --no-pager 2>/dev/null | grep -c 'Failed password'

Решение

Решение своё для каждой причины. Сначала определите, какая из них ваша, — иначе правки наложатся друг на друга.

1. Клиент перебирает ключи и не находит подходящего
Почему происходит
Клиент предлагает ключи по порядку. Не найдя принятого, он закрывает соединение.
Как проверить
Посмотрите записи и число попыток с этого адреса.
journalctl -u ssh -u sshd --since "1 hour ago" --no-pager 2>/dev/null | grep -i "Connection closed by authenticating" | tail -5
Как исправить
Укажите клиенту нужный ключ явно в его настройках. Предложение всех ключей подряд ещё и упирается в предел числа попыток.
2. Идёт перебор паролей
Почему происходит
Множество таких записей с чужих адресов за короткое время означает перебор, а не проблему клиента.
Как проверить
Посмотрите частоту и адреса.
journalctl -u ssh -u sshd --since today --no-pager 2>/dev/null | grep -i 'authenticating user' | grep -oE 'from [0-9.]+' | sort | uniq -c | sort -rn | head
Как исправить
Настройте блокировку по числу неудачных попыток и отключите вход по паролю. Перенос порта помогает лишь от простых сканеров.
3. Вход ограничен по адресу или пользователю
Почему происходит
Правила доступа могут отклонять клиента после проверки подлинности. Клиент видит обрыв.
Как проверить
Посмотрите ограничения доступа.
sudo sshd -T 2>/dev/null | grep -iE "allowusers|allowgroups|denyusers|permitrootlogin" | head
Как исправить
Приведите правила доступа в соответствие с тем, кому вход нужен. Проверять итоговые настройки надо командой вывода действующей конфигурации, а не чтением файла.

Пример вывода

Перебор паролей с одного адреса. Пример показательный: он собран на тестовой машине специально для этой страницы, а не взят из чужого журнала.

sshd[11200]: Connection closed by authenticating user root 203.0.113.44 port 51422 [preauth]
sshd[11203]: Failed password for root from 203.0.113.44 port 51430 ssh2
sshd[11205]: Connection closed by authenticating user admin 203.0.113.44 port 51438 [preauth]

Связанные ошибки

Где встречается чаще всего

Источники

  • sshd_config(5)
    Настройки проверки подлинности и ограничения доступа.
    официальная документация, systemd 255
    сверено 15 сентября 2026
  • Воспроизведено на тестовой машине, systemd 255 (Ubuntu 24.04)
    Воспроизведено клиентом с набором неподходящих ключей и наблюдением перебора на открытом сервере.
    собственная проверка, systemd 255
    сверено 15 сентября 2026