请为一台新客户端配置 Ubuntu 服务器的 root SSH 公钥登录。 客户端设备名:<设备名> 客户端 Tailscale IP:<100.x.y.z> 客户端完整公钥: 客户端公钥指纹: 要求: 1. 先确认 sshd 语法正常,并保留现有 zrh 管理连接。 2. root 只允许公钥登录;PermitRootLogin 必须为 prohibit-password,禁止设置为 yes。 3. 只修改 /root/.ssh/authorized_keys;若首次启用,可创建 /etc/ssh/sshd_config.d/60-root-key-only.conf。 4. authorized_keys 中使用 from="客户端Tailscale-IP",no-agent-forwarding,no-port-forwarding,no-X11-forwarding,no-user-rc 限制该公钥。 5. 追加前用 grep -qxF 判断,不能重复写入,不能删除其他设备的公钥。 6. /root/.ssh 必须为 700 root:root,authorized_keys 必须为 600 root:root。 7. 用 ssh-keygen -lf 验证预期指纹。 8. 用 sshd -t 和 sshd -T -C 验证生效配置,正确后才 reload ssh。 9. 不开启 root 密码登录,不修改 Tailscale、UFW或其他账户,不接收或保存客户端私钥。 10. 完成后报告实际改动、权限、指纹、生效的 PermitRootLogin 值和回退方法。