EQVPS

Sådan sætter du SSH-nøgleautentificering op på en VPS

Erstat login med adgangskode med et SSH-nøglepar: generér en nøgle, kopiér den offentlige halvdel til din server, test den, og slå adgangskodelogin fra. Den enkeltstående største sikkerhedsgevinst for enhver ny VPS, på et par kommandoer.

Login med adgangskode er den svageste del af en frisk server: bots scanner internettet og hamrer løs på port 22 med gæt døgnet rundt. Ved at bytte adgangskoder ud med et SSH-nøglepar fjerner du denne angrebsflade helt, og det er det første, det er værd at gøre på enhver ny VPS. Her er hele processen på et par kommandoer.

Sådan virker SSH-nøgler

Du genererer et par: en privat nøgle, der bliver på din computer, og en offentlig nøgle, du placerer på serveren. Serveren udfordrer alle, der forbinder; kun indehaveren af den matchende private nøgle kan svare. Du kan frit dele den offentlige nøgle ud — det er den private nøgle, du skal beskytte.

1. Generér et nøglepar (på din egen computer)

ssh-keygen -t ed25519 -C "you@example.com"
# tryk Enter for at acceptere standardstien (~/.ssh/id_ed25519)
# angiv en adgangssætning for ekstra sikkerhed, eller lad den stå tom

Dette opretter to filer: ~/.ssh/id_ed25519 (privat — del aldrig) og ~/.ssh/id_ed25519.pub (offentlig).

2. Kopiér den offentlige nøgle til din server

Den nemme måde, hvis du stadig kan logge ind med en adgangskode:

ssh-copy-id root@YOUR.SERVER.IP

Ingen ssh-copy-id? Gør det manuelt:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Test nøglen, før du ændrer noget

Åbn en ny terminal og log ind — du skal ikke blive bedt om serverens adgangskode:

ssh root@YOUR.SERVER.IP

Hvis det virker, så lad denne session forblive åben, mens du udfører næste trin, så en fejl ikke kan låse dig ude.

4. Slå adgangskodelogin fra

På serveren, redigér /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # på nogle distroer hedder tjenesten sshd

Fra nu af er det kun din nøgle, der kommer ind, og den konstante brute-force-støj på port 22 preller simpelthen af.

Ærlige advarsler

Næste skridt

En SSH-nøgle er trin ét i en hærdet server. Kombinér den med en firewall — se sådan konfigurerer du en UFW-firewall og sådan sætter du fail2ban op — og gennemgå hele tjeklisten for sikkerhed på en ny VPS, før du eksponerer noget. På en VPS betalt med krypto uden KYC er en nøgle også med til at sikre, at adgangen virkelig er din egen.

FAQ

Hvorfor bruge en SSH-nøgle i stedet for en adgangskode?

En adgangskode kan gættes eller brute-forces; bots hamrer konstant løs på port 22. Et SSH-nøglepar er i praksis umuligt at gætte, og når du først deaktiverer adgangskodelogin, fejler disse brute-force-forsøg simpelthen. Det er også mere bekvemt — du logger ind uden at skrive en adgangskode hver gang.

Hvad er forskellen på den offentlige og den private nøgle?

Parret genereres sammen. Den private nøgle (id_ed25519) bliver på din egen computer og deles aldrig. Den offentlige nøgle (id_ed25519.pub) kopieres til serveren. Alle kan trygt have din offentlige nøgle; kun den tilhørende private nøgle kan logge ind, så beskyt den private.

ed25519 eller RSA — hvad skal jeg generere?

ed25519 til alt moderne: kortere nøgler, hurtigere og sikkert. Brug kun RSA (mindst 4096-bit), hvis du skal forbinde til gamle systemer, der ikke understøtter ed25519. Kommandoerne herunder bruger ed25519.

Hvad hvis jeg mister min private nøgle?

Så mister du den adgangsvej. Hvis adgangskodelogin stadig er slået til, kan du bruge den til at tilføje en ny nøgle; hvis du har deaktiveret det, kan du bruge din udbyders konsol (EQVPS har en browser-konsol) til at komme ind og tilføje en ny offentlig nøgle. Hold en backup af din private nøgle, og overvej at tilføje en ekstra nøgle, så tab af én ikke betyder, at du er låst ude.

Er det sikkert helt at deaktivere adgangskodelogin?

Ja — når din nøgle virker, og du har bekræftet, at du kan logge ind med den. Test nøglen i en anden terminal, før du lukker din nuværende session, så en fejl aldrig låser dig ude. Herefter fjerner deaktivering af adgangskoder hele brute-force-angrebsfladen.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.