SSH工具有哪些:Xshell、MobaXterm、FinalShell 等六款怎麼選
常見的 SSH 工具主要有六款:Xshell、MobaXterm、FinalShell、Termius、PuTTY 和 Windows 自帶的 OpenSSH。沒有哪一款適合所有人:先看你用什麼系統、在公司用還是個人用,再看要不要圖形化傳檔案、多會話同步輸入和會話日誌。
常見的 SSH 工具(SSH 客戶端)主要有六款:Windows 上的 Xshell 和 MobaXterm,跨平台的 FinalShell 和 Termius,老牌開源的 PuTTY,以及 Windows 10/11、macOS、Linux 都自帶的 OpenSSH 命令列。先給結論:個人在 Windows 上用,Xshell 和 MobaXterm 的免費版都夠;在公司裡用,先看授權,Xshell 的免費許可證只限非商業用途,MobaXterm 免費版有會話數量上限;要在 Windows、Mac 和手機之間同步主機列表,看 Termius 或 FinalShell;管理幾十台以上的伺服器,客戶端之外還要會用 OpenSSH 配合指令碼或批次工具。
六款常用 SSH 工具對照表
| 工具 | 平台 | 免費條件 | 多標籤 | 檔案傳輸 | 金鑰管理 | 會話日誌 | 多會話同步輸入 |
|---|---|---|---|---|---|---|---|
| Xshell | Windows | 免費許可證限個人與教育用途,商用要購買 | 支援,可分組 | 內建 SFTP 和遠端檔案管理,大批次傳輸用配套的 Xftp | 新建金鑰嚮導、匯入匯出,Xagent 代理 | 支援,多種日誌格式 | 撰寫欄、撰寫窗格可傳送到多個會話 |
| MobaXterm | Windows | Home 版免費,最多儲存 12 個會話、2 條 SSH 隧道、4 個宏 | 支援 | SSH 登入後側欄自動開啟 SFTP 瀏覽器 | 內建金鑰生成工具,支援 SSH 代理 | 可在設定裡把終端輸出儲存到檔案 | MultiExec 多執行模式 |
| FinalShell | Windows、macOS、Linux | 基礎功能免費,高階版、專業版和雲端同步付費 | 支援 | SFTP 面板與終端同屏,目錄同步切換 | 支援私鑰登入,開通雲端同步後可在裝置間同步 | 官網功能列表未列出 | 官網功能列表未列出 |
| Termius | Windows、macOS、Linux、iOS、Android | Starter 版免費且可商用,含 SSH、SFTP、連接埠轉發 | 支援,可分屏 | 內建 SFTP 面板 | 金鑰存在本地保險庫,Pro 版跨裝置同步 | Pro 版提供 | 定價頁未列出 |
| PuTTY | Windows 為主,也有 Unix 版 | 開源免費,MIT 許可證 | 不支援,一個視窗一個會話 | 命令列工具 psftp、pscp | PuTTYgen 生成或轉換 .ppk,Pageant 代理 | 支援,在 Session → Logging 設定 | 不支援 |
| OpenSSH | Windows 10/11、macOS、Linux 自帶 | 免費 | 由終端軟體提供,如 Windows Terminal | sftp、scp 命令 | ssh-keygen、ssh-agent,用 ~/.ssh/config 管理主機 | 自身不記錄,Linux、macOS 可用 script 命令包一層 | 靠指令碼迴圈或批次工具 |
表裡的功能以各家官網當前版本為準,版本更新後可能變化。
免費版能不能在公司用
很多人選 SSH 工具只看好不好用,忽略了授權。公司電腦上裝的軟體出了合規問題,責任在公司:
| 工具 | 個人使用 | 公司使用 |
|---|---|---|
| Xshell | 免費許可證即可 | 官網寫明免費許可證僅限非商業用途,用於商業目的違反其終端使用者許可協議,要購買正式許可證 |
| MobaXterm | Home 版即可 | Home 版有數量上限;在公司內統一部署屬於 Professional 版的授權內容,按使用者購買 |
| FinalShell | 免費版即可 | 基礎功能免費,高階版和專業版為一次性付費,雲端同步另按年付費,商用條款以官網為準 |
| Termius | Starter 版即可 | 官網註明 Starter 可商用;團隊共享保險庫需要 Team 及以上訂閱 |
| PuTTY | 免費 | MIT 許可證,可商用 |
| OpenSSH | 免費 | 系統自帶,可商用 |
還有一條比授權更要緊:只從官網下載,不用破解版、修改版。SSH 工具裡存著所有伺服器的位址、帳號、密碼和私鑰,來路不明的版本等於把機房鑰匙交給別人。FinalShell 官網也專門發帖提醒,修改版、破解版和補丁極可能造成資訊洩露。
六款工具分別適合誰
Xshell:Windows 上功能全面的商業終端
支援 SSH、SFTP、Telnet、Rlogin、串列連接埠和 RDP。批次管理相關的功能比較齊:會話按資料夾樹狀管理、可以批次更新和匯入匯出;身份驗證配置檔案把一組憑據套用到多個會話,密碼變了只改一處;主密碼加密已儲存的密碼;跳轉主機代理用來經過跳板機連線內網伺服器;觸發器能在終端出現指定字串時自動執行動作。適合以 Windows 為主、願意為商用授權付費的團隊。
MobaXterm:一個程式裝下一整套工具
除了 SSH,還內建 X11 伺服器、RDP、VNC、FTP 和串列連接埠,會話可以指定 SSH 閘道器(跳板機)。有便攜版,放在 U 盤裡帶進機房,現場接 console 線配置交換器很方便。Home 版只能儲存 12 個會話,管理幾十台伺服器時這個上限很快就到,要麼買 Professional 版,要麼配合其他工具。
FinalShell:帶伺服器監控面板的跨平台工具
最大的特點是連上伺服器後在側欄即時顯示 CPU、記憶體、網速、硬碟和程序,不用在伺服器上裝任何外掛,這些資料是定時在伺服器上執行系統命令得到的。還有命令輸入框自動補全、命令歷史和快捷命令面板。官網提供 Windows x64 版,macOS 和 Linux 的 x64、ARM64 版,還有 Linux 的龍芯 LoongArch64 版,信創環境下的維運電腦也能用。
Termius:要在多台裝置間同步
Windows、macOS、Linux 和手機都有客戶端,主機列表、金鑰、常用命令片段在 Pro 版里加密後跨裝置同步,Team 版可以共享團隊保險庫。開啟同步意味著主機清單和憑據(加密後)存放在 Termius 的雲端,有資料合規要求的公司先評估這一點。
PuTTY:輕量、開源、哪裡都有
單個 exe 就能執行,串列連接埠連線裝置也常用它。缺點是沒有多標籤,私鑰要用 PuTTYgen 轉成 .ppk 格式(Conversions → Import key 可以匯入 OpenSSH 格式的私鑰)。截至 2026 年 10 月,官網最新版是 8 月釋出的 0.85;還在用 0.81 以前版本的一定要升級,原因見下文的安全一節。
Windows 自帶的 OpenSSH:零安裝,指令碼最方便
Windows 10 1809、Windows Server 2019 及以後的版本自帶 ssh、scp、sftp、ssh-keygen 命令,配合 Windows Terminal 就有了多標籤。私鑰帶了口令時,啟用系統的 ssh-agent 服務,口令只需輸入一次:
# 以管理員身份開啟 PowerShell
Get-Service ssh-agent | Set-Service -StartupType Automatic
Start-Service ssh-agent
# 普通使用者下新增私鑰
ssh-add $HOME\.ssh\id_ed25519
批次管理伺服器,該看哪些功能
管三五台伺服器,哪款工具都行;管幾十上百台,差距就出來了。按下面這張表逐項核對:
| 功能 | 為什麼重要 | 對應的實現 |
|---|---|---|
| 會話分組、匯入匯出 | 按機房、客戶或業務分組,新同事入職一次匯入全部主機 | Xshell 會話資料夾與匯入匯出;OpenSSH 的 config 檔案可以直接分發 |
| 跳板機支援 | 機房內網伺服器通常不對外開放 SSH,要先經過跳板機或堡壘機 | Xshell 跳轉主機代理、MobaXterm 的 SSH 閘道器、OpenSSH 的 ProxyJump |
| 憑據複用 | 同一批機器用同一把金鑰,改一處全生效 | Xshell 身份驗證配置檔案;OpenSSH 的 IdentityFile |
| 多會話同步輸入 | 在一批機器上同時執行同一條命令 | Xshell 撰寫欄、MobaXterm 的 MultiExec |
| 儲存的密碼加密 | 電腦丟失或中毒時,儲存的憑據不被直接讀出 | Xshell 與 MobaXterm 的主密碼、Termius 的加密保險庫 |
| 會話日誌 | 排障時回看輸出,交接時留記錄 | Xshell、MobaXterm、PuTTY 的日誌功能,Termius Pro |
| 串列連接埠 | 現場用 console 線配置交換器、防火牆 | Xshell、MobaXterm、PuTTY |
兩點提醒:多會話同步輸入要先在一台機器上驗證命令,敲錯一條命令會同時作用到整批機器上;客戶端的會話日誌存在個人電腦上,可以被刪除和修改,只能作為個人記錄,不能當作審計證據。
上百台伺服器:客戶端之外的批次手段
圖形客戶端適合互動式操作。要在上百台機器上執行同一條命令、收集同一項資料,用命令列更可靠。前提是已經給這些機器配好了金鑰登入:
# hosts.txt 每行一個位址
# -n 防止 ssh 讀走迴圈的標準輸入;BatchMode 遇到需要輸密碼的機器直接失敗,不會卡住
# accept-new 首次連線自動記錄主機指紋,指紋變化時仍然拒絕連線
while read -r h; do
ssh -n -o BatchMode=yes -o ConnectTimeout=5 -o StrictHostKeyChecking=accept-new \
root@"$h" 'uptime' | sed "s/^/$h: /"
done < hosts.txt
這個迴圈是逐台執行的,幾百台要等很久。需要併發時用專門的工具:
# pssh:Debian、Ubuntu 的軟體包裡命令叫 parallel-ssh;-p 併發數,-t 超時秒數,-i 列印每台的輸出
parallel-ssh -h hosts.txt -l root -p 20 -t 30 -i 'df -h /'
# Ansible 臨時命令:同一個 hosts.txt 可以直接當作清單,目標機器上需要有 Python
ansible all -i hosts.txt -u root -m shell -a 'df -h /'
做法上的分工很清楚:日常登入、看日誌、傳檔案用圖形客戶端;批次巡檢、批次改配置用 parallel-ssh 或 Ansible,命令和結果都能留在檔案裡,可以複用,也方便複查。
安全:客戶端本身也要管
- 及時升級。PuTTY 0.68 到 0.80 有一個嚴重漏洞(CVE-2024-31497):用 NIST P-521 曲線的 ECDSA 私鑰簽名時,隨機數存在偏差,攻擊者拿到幾十個簽名就能算出私鑰。0.81 已修復,內建 PuTTY 程式碼的 FileZilla、WinSCP、TortoiseGit 等也受影響。這類金鑰只要在受影響的版本里用過,就要從所有伺服器的 authorized_keys 裡刪掉公鑰,重新生成新的金鑰對。
- 金鑰優先,密碼不落地。給私鑰設口令,交給 ssh-agent、Pageant 或 Xagent 管理;伺服器上關閉密碼登入後,客戶端裡儲存的密碼也就沒有了用處。
- 人員變動時回收許可權。員工離職,刪掉他電腦上儲存的會話沒有意義,要做的是從伺服器上撤銷他的公鑰、修改他知道的密碼。憑據分散在每個人的客戶端裡,這一步最容易漏。
在管理系統裡怎麼落地
客戶端解決的是個人效率,審計和許可權回收要放在服務端。Toplink DCIM 的 IPMI 遠端管理在瀏覽器裡直接開啟 SSH、VNC、RDP 控制檯,維運人員不用在每台電腦上裝客戶端、存伺服器密碼;會話全程錄影,SSH 會話額外留有逐條命令的日誌;管理員能看到誰正連在某台裝置上,必要時把多餘的連線踢下線,需要別人協助時發一個唯讀或可控制的共享連結。面向租用伺服器的客戶,客戶自助端讓客戶自己維護 SSH 金鑰和 API 金鑰,執行重灌、救援等高危操作前須再輸一次 OTP 動態口令。
常見問題
Xshell 和 Xftp 是什麼關係?
兩者都是 NetSarang 的產品。Xshell 是終端,自帶基本的 SFTP 和遠端檔案管理;Xftp 是獨立的 SFTP/FTP 傳輸工具,雙欄介面,適合大批次上傳下載,可以從 Xshell 裡直接開啟當前會話。兩者的免費許可證都只限個人與教育用途。
Mac 上用什麼 SSH 工具?
macOS 自帶終端和 ssh 命令,配合 ~/.ssh/config 管理主機就夠用;需要圖形化的會話管理,可以用 Termius 或 FinalShell,兩者都有 Mac 版。Xshell 和 MobaXterm 只有 Windows 版。
SecureCRT、WindTerm、Tabby 怎麼樣?
也都是常見選擇:SecureCRT 是老牌商業軟體,跨平台,指令碼和串列連接埠功能完善;WindTerm 部分開源,官方宣告商用和非商用都免費;Tabby 基於 MIT 許可證開源。選型方法和本文一樣,按授權、平台和批次管理功能逐項核對。