Парола-влизанията са най-слабата част на свеж сървър: ботовете сканират интернет и удрят порт 22 с налучквания денонощно. Замяната на паролите със SSH двойка ключове премахва тази атакуема повърхност изцяло, и е първото нещо, което си струва да направиш на всеки нов VPS. Ето целия процес за няколко команди.
Как работят SSH ключовете
Генерираш двойка: частен ключ, който остава на компютъра ти, и публичен ключ, който слагаш на сървъра. Сървърът предизвиква всеки, който се свързва; само държателят на съвпадащия частен ключ може да отговори. Можеш да раздаваш публичния ключ свободно — частният ключ е този, който защитаваш.
1. Генерирай двойка ключове (на собствения си компютър)
ssh-keygen -t ed25519 -C "you@example.com"
# press Enter to accept the default path (~/.ssh/id_ed25519)
# set a passphrase for extra safety, or leave empty
Това създава два файла: ~/.ssh/id_ed25519 (частен — никога не споделяй) и ~/.ssh/id_ed25519.pub (публичен).
2. Копирай публичния ключ на сървъра си
Лесният начин, ако все още можеш да влезеш с парола:
ssh-copy-id root@YOUR.SERVER.IP
Няма ssh-copy-id? Направи го на ръка:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Тествай ключа преди да промениш каквото и да е
Отвори нов терминал и влез — не бива да бъдеш питан за паролата на сървъра:
ssh root@YOUR.SERVER.IP
Ако това работи, дръж тази сесия отворена, докато правиш следващата стъпка, така че грешка да не може да те заключи.
4. Изключи парола-влизането
На сървъра, редактирай /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # on some distros the service is named sshd
От този момент само ключът ти влиза, и постоянният brute-force шум на порт 22 просто отскача.
Честни предупреждения
- Никога не изключвай паролите преди ключът ти да работи. Потвърди key влизането във втори терминал първо — това е единственото правило, което предотвратява заключване.
- Backup-ни частния си ключ, и обмисли добавяне на втори ключ (лаптоп и резерва), така че загубата на едно устройство да не е заключване.
- Ако все пак се заключиш, конзола на доставчик те връща вътре — EQVPS дава на всеки VPS browser конзола точно за това.
Следващи стъпки
SSH ключ е стъпка едно на защитен сървър. Съчетай го с firewall — виж как да конфигурираш UFW firewall и как да настроиш fail2ban — и пусни целия чеклист за сигурност на нов VPS, преди да изложиш каквото и да е. На no-KYC crypto-платен VPS, ключ е също как държиш достъпа истински твой.
Коментари
Още няма коментари. Бъди първият.