EQVPS

كيف تُعدّ مصادقة مفتاح SSH على VPS

استبدل الدخول بكلمة المرور بزوج مفاتيح SSH: ولّد مفتاحًا، وانسخ الشق العام إلى خادمك، واختبره، ثم أطفئ الدخول بكلمة المرور. أكبر مكسب أمني لأي VPS جديد، في بضعة أوامر.

الدخول بكلمة المرور أضعف جزء في خادم جديد: تمسح الروبوتات الإنترنت وتطرق المنفذ 22 بالتخمينات على مدار الساعة. استبدال كلمة المرور بـ زوج مفاتيح SSH يزيل هذا السطح تمامًا، وهو أول ما يستحق فعله على أي VPS جديد. إليك العملية كاملة في بضعة أوامر.

كيف تعمل مفاتيح SSH

تولّد زوجًا: مفتاح خاص يبقى على حاسوبك، ومفتاح عام تضعه على الخادم. يتحدّى الخادم أي متصل؛ ولا يجيب إلا حامل المفتاح الخاص المطابق. يمكنك توزيع المفتاح العام بحرية — الخاص هو ما تحميه.

1. ولّد زوج مفاتيح (على حاسوبك)

ssh-keygen -t ed25519 -C "you@example.com"
# اضغط Enter لقبول المسار الافتراضي (~/.ssh/id_ed25519)
# اضبط passphrase لأمان إضافي، أو اتركها فارغة

يُنشئ هذا ملفين: ~/.ssh/id_ed25519 (خاص — لا تشاركه) و~/.ssh/id_ed25519.pub (عام).

2. انسخ المفتاح العام إلى خادمك

الطريقة السهلة، إن كنت ما زلت تدخل بكلمة المرور:

ssh-copy-id root@YOUR.SERVER.IP

لا يوجد ssh-copy-id؟ افعلها يدويًا:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. اختبر المفتاح قبل تغيير أي شيء

افتح طرفية جديدة وادخل — يجب ألّا يُطلب منك كلمة مرور الخادم:

ssh root@YOUR.SERVER.IP

إن نجح ذلك، أبقِ هذه الجلسة مفتوحة بينما تنفّذ الخطوة التالية، كي لا يقفلك خطأ.

4. أطفئ الدخول بكلمة المرور

على الخادم، عدّل /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # في بعض التوزيعات اسم الخدمة sshd

من الآن لا يدخل إلا مفتاحك، وضجيج القوة الغاشمة المستمر على المنفذ 22 يرتد ببساطة.

تحذيرات صادقة

الخطوات التالية

مفتاح SSH هو الخطوة الأولى لخادم مُحصَّن. اقرنه بجدار ناري — راجع كيف تُعدّ جدار UFW الناري وكيف تُعدّ fail2ban — ونفّذ قائمة تأمين VPS الجديد كاملة قبل أن تكشف أي شيء. على VPS دون KYC مدفوع بالعملات المشفّرة، المفتاح أيضًا وسيلة لإبقاء وصولك ملكك حقًا.

الأسئلة الشائعة

لماذا مفتاح SSH بدل كلمة المرور؟

كلمة المرور يمكن تخمينها أو كسرها بالقوة الغاشمة؛ والروبوتات تطرق المنفذ 22 بلا توقف. زوج مفاتيح SSH يستحيل عمليًا تخمينه، وبمجرد إطفاء الدخول بكلمة المرور تفشل محاولات القوة الغاشمة ببساطة. كما أنه أكثر راحة — تدخل دون كتابة كلمة مرور كل مرة.

ما الفرق بين المفتاح العام والخاص؟

يُولَّد الزوج معًا. المفتاح الخاص (id_ed25519) يبقى على حاسوبك ولا يُشارَك أبدًا. المفتاح العام (id_ed25519.pub) يُنسَخ إلى الخادم. يمكن لأي أحد حمل مفتاحك العام بأمان؛ ولا يدخل إلا المفتاح الخاص المطابق، فاحرس الخاص.

ed25519 أم RSA — أيهما أولّد؟

ed25519 لكل شيء حديث: مفاتيح أقصر، وأسرع، وآمنة. استخدم RSA (4096 بت على الأقل) فقط إن كان عليك الاتصال بأنظمة قديمة لا تدعم ed25519. الأوامر أدناه تستخدم ed25519.

ماذا لو فقدت مفتاحي الخاص؟

تفقد ذلك الطريق للدخول. إن كان الدخول بكلمة المرور ما زال مفعّلًا، استخدمه لإضافة مفتاح جديد؛ وإن أطفأته، ادخل عبر وحدة تحكّم المزوّد (لدى EQVPS وحدة تحكّم في المتصفح) وأضف مفتاحًا عامًا جديدًا. احتفظ بنسخة من مفتاحك الخاص، وفكّر بإضافة مفتاح ثانٍ كي لا يكون فقدان واحد قفلًا.

هل إطفاء الدخول بكلمة المرور تمامًا آمن؟

نعم — بعد أن يعمل مفتاحك وتتأكد أنك تستطيع الدخول به. اختبر المفتاح في طرفية ثانية قبل إغلاق جلستك الحالية، كي لا يقفلك خطأ. بعدها يزيل إطفاء كلمات المرور كامل سطح هجوم القوة الغاشمة.

التعليقات

لا تعليقات بعد. كن الأول.

اترك تعليقًا

تُراجَع التعليقات قبل ظهورها.