Passwort-Logins sind das schwächste Glied eines frischen Servers: Bots scannen das Internet und hämmern rund um die Uhr mit Rateversuchen auf Port 22. Das Passwort durch ein SSH-Schlüsselpaar zu ersetzen, entfernt diese Angriffsfläche vollständig, und es ist das Erste, was sich auf jedem neuen VPS lohnt. Hier der ganze Ablauf in wenigen Befehlen.
Wie SSH-Schlüssel funktionieren
Du erzeugst ein Paar: einen privaten Schlüssel, der auf deinem Rechner bleibt, und einen öffentlichen, den du auf den Server legst. Der Server fordert jeden Verbindenden heraus; nur der Inhaber des passenden privaten Schlüssels kann antworten. Den öffentlichen Schlüssel kannst du frei verteilen — den privaten schützt du.
1. Erzeuge ein Schlüsselpaar (auf deinem eigenen Rechner)
ssh-keygen -t ed25519 -C "you@example.com"
# Enter drücken, um den Standardpfad zu übernehmen (~/.ssh/id_ed25519)
# eine Passphrase für zusätzliche Sicherheit setzen oder leer lassen
Das erstellt zwei Dateien: ~/.ssh/id_ed25519 (privat — nie teilen) und ~/.ssh/id_ed25519.pub (öffentlich).
2. Kopiere den öffentlichen Schlüssel auf deinen Server
Der einfache Weg, wenn du dich noch per Passwort anmelden kannst:
ssh-copy-id root@YOUR.SERVER.IP
Kein ssh-copy-id? Von Hand:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Teste den Schlüssel, bevor du etwas änderst
Öffne ein neues Terminal und melde dich an — das Server-Passwort sollte nicht abgefragt werden:
ssh root@YOUR.SERVER.IP
Wenn das klappt, lass diese Sitzung während des nächsten Schritts offen, damit ein Fehler dich nicht aussperrt.
4. Schalte den Passwort-Login ab
Bearbeite auf dem Server /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # auf manchen Distributionen heißt der Dienst sshd
Von nun an kommt nur dein Schlüssel hinein, und der ständige Brute-Force-Lärm auf Port 22 prallt einfach ab.
Ehrliche Warnungen
- Schalte Passwörter nie ab, bevor dein Schlüssel funktioniert. Bestätige zuerst den Schlüssel-Login in einem zweiten Terminal — das ist die eine Regel, die eine Aussperrung verhindert.
- Sichere deinen privaten Schlüssel und erwäge einen zweiten (ein Laptop und ein Backup), damit der Verlust eines Geräts keine Aussperrung ist.
- Sperrst du dich doch aus, bringt dich eine Anbieter-Konsole zurück — EQVPS gibt jedem VPS genau dafür eine Browser-Konsole.
Nächste Schritte
Ein SSH-Schlüssel ist Schritt eins eines gehärteten Servers. Kombiniere ihn mit einer Firewall — siehe wie man eine UFW-Firewall konfiguriert und wie man fail2ban einrichtet — und geh die vollständige Sicherheits-Checkliste für einen neuen VPS durch, bevor du irgendetwas exponierst. Auf einem KYC-freien, in Krypto bezahlten VPS ist ein Schlüssel auch der Weg, deinen Zugang wirklich dir gehören zu lassen.
Kommentare
Noch keine Kommentare. Sei der Erste.