Login med adgangskode er den svageste del af en frisk server: bots scanner internettet og hamrer løs på port 22 med gæt døgnet rundt. Ved at bytte adgangskoder ud med et SSH-nøglepar fjerner du denne angrebsflade helt, og det er det første, det er værd at gøre på enhver ny VPS. Her er hele processen på et par kommandoer.
Sådan virker SSH-nøgler
Du genererer et par: en privat nøgle, der bliver på din computer, og en offentlig nøgle, du placerer på serveren. Serveren udfordrer alle, der forbinder; kun indehaveren af den matchende private nøgle kan svare. Du kan frit dele den offentlige nøgle ud — det er den private nøgle, du skal beskytte.
1. Generér et nøglepar (på din egen computer)
ssh-keygen -t ed25519 -C "you@example.com"
# tryk Enter for at acceptere standardstien (~/.ssh/id_ed25519)
# angiv en adgangssætning for ekstra sikkerhed, eller lad den stå tom
Dette opretter to filer: ~/.ssh/id_ed25519 (privat — del aldrig) og ~/.ssh/id_ed25519.pub (offentlig).
2. Kopiér den offentlige nøgle til din server
Den nemme måde, hvis du stadig kan logge ind med en adgangskode:
ssh-copy-id root@YOUR.SERVER.IP
Ingen ssh-copy-id? Gør det manuelt:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Test nøglen, før du ændrer noget
Åbn en ny terminal og log ind — du skal ikke blive bedt om serverens adgangskode:
ssh root@YOUR.SERVER.IP
Hvis det virker, så lad denne session forblive åben, mens du udfører næste trin, så en fejl ikke kan låse dig ude.
4. Slå adgangskodelogin fra
På serveren, redigér /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # på nogle distroer hedder tjenesten sshd
Fra nu af er det kun din nøgle, der kommer ind, og den konstante brute-force-støj på port 22 preller simpelthen af.
Ærlige advarsler
- Deaktivér aldrig adgangskoder, før din nøgle virker. Bekræft nøglelogin i en anden terminal først — det er den ene regel, der forhindrer en lockout.
- Tag backup af din private nøgle, og overvej at tilføje en ekstra nøgle (en bærbar og en backup), så tab af én enhed ikke betyder, at du er låst ude.
- Hvis du alligevel bliver låst ude, kan en udbyderkonsol få dig ind igen — EQVPS giver hver VPS en browser-konsol til netop dette.
Næste skridt
En SSH-nøgle er trin ét i en hærdet server. Kombinér den med en firewall — se sådan konfigurerer du en UFW-firewall og sådan sætter du fail2ban op — og gennemgå hele tjeklisten for sikkerhed på en ny VPS, før du eksponerer noget. På en VPS betalt med krypto uden KYC er en nøgle også med til at sikre, at adgangen virkelig er din egen.
Kommentarer
Ingen kommentarer endnu. Vær den første.