SSH工具有哪些:Xshell、MobaXterm、FinalShell 等六款怎么选
常见的 SSH 工具主要有六款:Xshell、MobaXterm、FinalShell、Termius、PuTTY 和 Windows 自带的 OpenSSH。没有哪一款适合所有人:先看你用什么系统、在公司用还是个人用,再看要不要图形化传文件、多会话同步输入和会话日志。
常见的 SSH 工具(SSH 客户端)主要有六款:Windows 上的 Xshell 和 MobaXterm,跨平台的 FinalShell 和 Termius,老牌开源的 PuTTY,以及 Windows 10/11、macOS、Linux 都自带的 OpenSSH 命令行。先给结论:个人在 Windows 上用,Xshell 和 MobaXterm 的免费版都够;在公司里用,先看授权,Xshell 的免费许可证只限非商业用途,MobaXterm 免费版有会话数量上限;要在 Windows、Mac 和手机之间同步主机列表,看 Termius 或 FinalShell;管理几十台以上的服务器,客户端之外还要会用 OpenSSH 配合脚本或批量工具。
六款常用 SSH 工具对照表
| 工具 | 平台 | 免费条件 | 多标签 | 文件传输 | 密钥管理 | 会话日志 | 多会话同步输入 |
|---|---|---|---|---|---|---|---|
| Xshell | Windows | 免费许可证限个人与教育用途,商用要购买 | 支持,可分组 | 内置 SFTP 和远程文件管理,大批量传输用配套的 Xftp | 新建密钥向导、导入导出,Xagent 代理 | 支持,多种日志格式 | 撰写栏、撰写窗格可发送到多个会话 |
| MobaXterm | Windows | Home 版免费,最多保存 12 个会话、2 条 SSH 隧道、4 个宏 | 支持 | SSH 登录后侧栏自动打开 SFTP 浏览器 | 内置密钥生成工具,支持 SSH 代理 | 可在设置里把终端输出保存到文件 | MultiExec 多执行模式 |
| FinalShell | Windows、macOS、Linux | 基础功能免费,高级版、专业版和云端同步付费 | 支持 | SFTP 面板与终端同屏,目录同步切换 | 支持私钥登录,开通云端同步后可在设备间同步 | 官网功能列表未列出 | 官网功能列表未列出 |
| Termius | Windows、macOS、Linux、iOS、Android | Starter 版免费且可商用,含 SSH、SFTP、端口转发 | 支持,可分屏 | 内置 SFTP 面板 | 密钥存在本地保险库,Pro 版跨设备同步 | Pro 版提供 | 定价页未列出 |
| PuTTY | Windows 为主,也有 Unix 版 | 开源免费,MIT 许可证 | 不支持,一个窗口一个会话 | 命令行工具 psftp、pscp | PuTTYgen 生成或转换 .ppk,Pageant 代理 | 支持,在 Session → Logging 设置 | 不支持 |
| OpenSSH | Windows 10/11、macOS、Linux 自带 | 免费 | 由终端软件提供,如 Windows Terminal | sftp、scp 命令 | ssh-keygen、ssh-agent,用 ~/.ssh/config 管理主机 | 自身不记录,Linux、macOS 可用 script 命令包一层 | 靠脚本循环或批量工具 |
表里的功能以各家官网当前版本为准,版本更新后可能变化。
免费版能不能在公司用
很多人选 SSH 工具只看好不好用,忽略了授权。公司电脑上装的软件出了合规问题,责任在公司:
| 工具 | 个人使用 | 公司使用 |
|---|---|---|
| Xshell | 免费许可证即可 | 官网写明免费许可证仅限非商业用途,用于商业目的违反其最终用户许可协议,要购买正式许可证 |
| MobaXterm | Home 版即可 | Home 版有数量上限;在公司内统一部署属于 Professional 版的授权内容,按用户购买 |
| FinalShell | 免费版即可 | 基础功能免费,高级版和专业版为一次性付费,云端同步另按年付费,商用条款以官网为准 |
| Termius | Starter 版即可 | 官网注明 Starter 可商用;团队共享保险库需要 Team 及以上订阅 |
| PuTTY | 免费 | MIT 许可证,可商用 |
| OpenSSH | 免费 | 系统自带,可商用 |
还有一条比授权更要紧:只从官网下载,不用破解版、修改版。SSH 工具里存着所有服务器的地址、账号、密码和私钥,来路不明的版本等于把机房钥匙交给别人。FinalShell 官网也专门发帖提醒,修改版、破解版和补丁极可能造成信息泄露。
六款工具分别适合谁
Xshell:Windows 上功能全面的商业终端
支持 SSH、SFTP、Telnet、Rlogin、串口和 RDP。批量管理相关的功能比较齐:会话按文件夹树状管理、可以批量更新和导入导出;身份验证配置文件把一组凭据套用到多个会话,密码变了只改一处;主密码加密已保存的密码;跳转主机代理用来经过跳板机连接内网服务器;触发器能在终端出现指定字符串时自动执行动作。适合以 Windows 为主、愿意为商用授权付费的团队。
MobaXterm:一个程序装下一整套工具
除了 SSH,还内置 X11 服务器、RDP、VNC、FTP 和串口,会话可以指定 SSH 网关(跳板机)。有便携版,放在 U 盘里带进机房,现场接 console 线配置交换机很方便。Home 版只能保存 12 个会话,管理几十台服务器时这个上限很快就到,要么买 Professional 版,要么配合其他工具。
FinalShell:带服务器监控面板的跨平台工具
最大的特点是连上服务器后在侧栏实时显示 CPU、内存、网速、硬盘和进程,不用在服务器上装任何插件,这些数据是定时在服务器上执行系统命令得到的。还有命令输入框自动补全、命令历史和快捷命令面板。官网提供 Windows x64 版,macOS 和 Linux 的 x64、ARM64 版,还有 Linux 的龙芯 LoongArch64 版,信创环境下的运维电脑也能用。
Termius:要在多台设备间同步
Windows、macOS、Linux 和手机都有客户端,主机列表、密钥、常用命令片段在 Pro 版里加密后跨设备同步,Team 版可以共享团队保险库。开启同步意味着主机清单和凭据(加密后)存放在 Termius 的云端,有数据合规要求的公司先评估这一点。
PuTTY:轻量、开源、哪里都有
单个 exe 就能运行,串口连接设备也常用它。缺点是没有多标签,私钥要用 PuTTYgen 转成 .ppk 格式(Conversions → Import key 可以导入 OpenSSH 格式的私钥)。截至 2026 年 10 月,官网最新版是 8 月发布的 0.85;还在用 0.81 以前版本的一定要升级,原因见下文的安全一节。
Windows 自带的 OpenSSH:零安装,脚本最方便
Windows 10 1809、Windows Server 2019 及以后的版本自带 ssh、scp、sftp、ssh-keygen 命令,配合 Windows Terminal 就有了多标签。私钥带了口令时,启用系统的 ssh-agent 服务,口令只需输入一次:
# 以管理员身份打开 PowerShell
Get-Service ssh-agent | Set-Service -StartupType Automatic
Start-Service ssh-agent
# 普通用户下添加私钥
ssh-add $HOME\.ssh\id_ed25519
批量管理服务器,该看哪些功能
管三五台服务器,哪款工具都行;管几十上百台,差距就出来了。按下面这张表逐项核对:
| 功能 | 为什么重要 | 对应的实现 |
|---|---|---|
| 会话分组、导入导出 | 按机房、客户或业务分组,新同事入职一次导入全部主机 | Xshell 会话文件夹与导入导出;OpenSSH 的 config 文件可以直接分发 |
| 跳板机支持 | 机房内网服务器通常不对外开放 SSH,要先经过跳板机或堡垒机 | Xshell 跳转主机代理、MobaXterm 的 SSH 网关、OpenSSH 的 ProxyJump |
| 凭据复用 | 同一批机器用同一把密钥,改一处全生效 | Xshell 身份验证配置文件;OpenSSH 的 IdentityFile |
| 多会话同步输入 | 在一批机器上同时执行同一条命令 | Xshell 撰写栏、MobaXterm 的 MultiExec |
| 保存的密码加密 | 电脑丢失或中毒时,保存的凭据不被直接读出 | Xshell 与 MobaXterm 的主密码、Termius 的加密保险库 |
| 会话日志 | 排障时回看输出,交接时留记录 | Xshell、MobaXterm、PuTTY 的日志功能,Termius Pro |
| 串口 | 现场用 console 线配置交换机、防火墙 | Xshell、MobaXterm、PuTTY |
两点提醒:多会话同步输入要先在一台机器上验证命令,敲错一条命令会同时作用到整批机器上;客户端的会话日志存在个人电脑上,可以被删除和修改,只能作为个人记录,不能当作审计证据。
上百台服务器:客户端之外的批量手段
图形客户端适合交互式操作。要在上百台机器上执行同一条命令、收集同一项数据,用命令行更可靠。前提是已经给这些机器配好了密钥登录:
# hosts.txt 每行一个地址
# -n 防止 ssh 读走循环的标准输入;BatchMode 遇到需要输密码的机器直接失败,不会卡住
# accept-new 首次连接自动记录主机指纹,指纹变化时仍然拒绝连接
while read -r h; do
ssh -n -o BatchMode=yes -o ConnectTimeout=5 -o StrictHostKeyChecking=accept-new \
root@"$h" 'uptime' | sed "s/^/$h: /"
done < hosts.txt
这个循环是逐台执行的,几百台要等很久。需要并发时用专门的工具:
# pssh:Debian、Ubuntu 的软件包里命令叫 parallel-ssh;-p 并发数,-t 超时秒数,-i 打印每台的输出
parallel-ssh -h hosts.txt -l root -p 20 -t 30 -i 'df -h /'
# Ansible 临时命令:同一个 hosts.txt 可以直接当作清单,目标机器上需要有 Python
ansible all -i hosts.txt -u root -m shell -a 'df -h /'
做法上的分工很清楚:日常登录、看日志、传文件用图形客户端;批量巡检、批量改配置用 parallel-ssh 或 Ansible,命令和结果都能留在文件里,可以复用,也方便复查。
安全:客户端本身也要管
- 及时升级。PuTTY 0.68 到 0.80 有一个严重漏洞(CVE-2024-31497):用 NIST P-521 曲线的 ECDSA 私钥签名时,随机数存在偏差,攻击者拿到几十个签名就能算出私钥。0.81 已修复,内置 PuTTY 代码的 FileZilla、WinSCP、TortoiseGit 等也受影响。这类密钥只要在受影响的版本里用过,就要从所有服务器的 authorized_keys 里删掉公钥,重新生成新的密钥对。
- 密钥优先,密码不落地。给私钥设口令,交给 ssh-agent、Pageant 或 Xagent 管理;服务器上关闭密码登录后,客户端里保存的密码也就没有了用处。
- 人员变动时回收权限。员工离职,删掉他电脑上保存的会话没有意义,要做的是从服务器上撤销他的公钥、修改他知道的密码。凭据分散在每个人的客户端里,这一步最容易漏。
在管理系统里怎么落地
客户端解决的是个人效率,审计和权限回收要放在服务端。Toplink DCIM 的 IPMI 远程管理在浏览器里直接打开 SSH、VNC、RDP 控制台,运维人员不用在每台电脑上装客户端、存服务器密码;会话全程录像,SSH 会话额外留有逐条命令的日志;管理员能看到谁正连在某台设备上,必要时把多余的连接踢下线,需要别人协助时发一个只读或可控制的共享链接。面向租用服务器的客户,客户自助端让客户自己维护 SSH 密钥和 API 密钥,执行重装、救援等高危操作前须再输一次 OTP 动态口令。
常见问题
Xshell 和 Xftp 是什么关系?
两者都是 NetSarang 的产品。Xshell 是终端,自带基本的 SFTP 和远程文件管理;Xftp 是独立的 SFTP/FTP 传输工具,双栏界面,适合大批量上传下载,可以从 Xshell 里直接打开当前会话。两者的免费许可证都只限个人与教育用途。
Mac 上用什么 SSH 工具?
macOS 自带终端和 ssh 命令,配合 ~/.ssh/config 管理主机就够用;需要图形化的会话管理,可以用 Termius 或 FinalShell,两者都有 Mac 版。Xshell 和 MobaXterm 只有 Windows 版。
SecureCRT、WindTerm、Tabby 怎么样?
也都是常见选择:SecureCRT 是老牌商业软件,跨平台,脚本和串口功能完善;WindTerm 部分开源,官方声明商用和非商用都免费;Tabby 基于 MIT 许可证开源。选型方法和本文一样,按授权、平台和批量管理功能逐项核对。