EQVPS

Как да настроиш SSH key автентикация на VPS

Замени парола-влизанията с SSH двойка ключове: генерирай ключ, копирай публичната половина на сървъра си, тествай го, и изключи парола-влизането. Единичната най-голяма печалба за сигурност за всеки нов VPS, за няколко команди.

Парола-влизанията са най-слабата част на свеж сървър: ботовете сканират интернет и удрят порт 22 с налучквания денонощно. Замяната на паролите със SSH двойка ключове премахва тази атакуема повърхност изцяло, и е първото нещо, което си струва да направиш на всеки нов VPS. Ето целия процес за няколко команди.

Как работят SSH ключовете

Генерираш двойка: частен ключ, който остава на компютъра ти, и публичен ключ, който слагаш на сървъра. Сървърът предизвиква всеки, който се свързва; само държателят на съвпадащия частен ключ може да отговори. Можеш да раздаваш публичния ключ свободно — частният ключ е този, който защитаваш.

1. Генерирай двойка ключове (на собствения си компютър)

ssh-keygen -t ed25519 -C "you@example.com"
# press Enter to accept the default path (~/.ssh/id_ed25519)
# set a passphrase for extra safety, or leave empty

Това създава два файла: ~/.ssh/id_ed25519 (частен — никога не споделяй) и ~/.ssh/id_ed25519.pub (публичен).

2. Копирай публичния ключ на сървъра си

Лесният начин, ако все още можеш да влезеш с парола:

ssh-copy-id root@YOUR.SERVER.IP

Няма ssh-copy-id? Направи го на ръка:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Тествай ключа преди да промениш каквото и да е

Отвори нов терминал и влез — не бива да бъдеш питан за паролата на сървъра:

ssh root@YOUR.SERVER.IP

Ако това работи, дръж тази сесия отворена, докато правиш следващата стъпка, така че грешка да не може да те заключи.

4. Изключи парола-влизането

На сървъра, редактирай /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # on some distros the service is named sshd

От този момент само ключът ти влиза, и постоянният brute-force шум на порт 22 просто отскача.

Честни предупреждения

Следващи стъпки

SSH ключ е стъпка едно на защитен сървър. Съчетай го с firewall — виж как да конфигурираш UFW firewall и как да настроиш fail2ban — и пусни целия чеклист за сигурност на нов VPS, преди да изложиш каквото и да е. На no-KYC crypto-платен VPS, ключ е също как държиш достъпа истински твой.

Въпроси

Защо да използвам SSH ключ вместо парола?

Парола може да бъде налучкана или brute-force-ната; ботовете удрят порт 22 постоянно. SSH двойка ключове е ефективно невъзможна за налучкване, и щом изключиш парола-влизането, тези brute-force опити просто се провалят. Освен това е по-удобно — влизаш без да пишеш парола всеки път.

Каква е разликата между публичния и частния ключ?

Двойката се генерира заедно. Частният ключ (id_ed25519) остава на собствения ти компютър и никога не се споделя. Публичният ключ (id_ed25519.pub) се копира на сървъра. Всеки може да държи публичния ти ключ безопасно; само съвпадащият частен ключ може да влезе, така че пази частния.

ed25519 или RSA — кой да генерирам?

ed25519 за всичко модерно: по-къси ключове, по-бързи, и сигурни. Използвай RSA (поне 4096-bit) само ако трябва да се свързваш със стари системи, които не поддържат ed25519. Командите по-долу използват ed25519.

Ами ако загубя частния си ключ?

Губиш този път за влизане. Ако парола-влизането е още включено, използвай го, за да добавиш нов ключ; ако си го изключил, използвай конзолата на доставчика си (EQVPS има browser конзола), за да влезеш и добавиш нов публичен ключ. Дръж backup на частния си ключ, и обмисли добавяне на втори ключ, така че една загуба да не е заключване.

Безопасно ли е да изключа парола-влизането изцяло?

Да — щом ключът ти работи и си потвърдил, че можеш да влезеш с него. Тествай ключа във втори терминал преди да затвориш текущата си сесия, така че грешка никога да не те заключи. След това, изключването на паролите премахва цялата brute-force атакуема повърхност.

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.