EQVPS

Wie man SSH-Schlüssel-Authentifizierung auf einem VPS einrichtet

Ersetze Passwort-Logins durch ein SSH-Schlüsselpaar: erzeuge einen Schlüssel, kopiere die öffentliche Hälfte auf deinen Server, teste sie und schalte den Passwort-Login ab. Der größte Sicherheitsgewinn für jeden neuen VPS, in wenigen Befehlen.

Passwort-Logins sind das schwächste Glied eines frischen Servers: Bots scannen das Internet und hämmern rund um die Uhr mit Rateversuchen auf Port 22. Das Passwort durch ein SSH-Schlüsselpaar zu ersetzen, entfernt diese Angriffsfläche vollständig, und es ist das Erste, was sich auf jedem neuen VPS lohnt. Hier der ganze Ablauf in wenigen Befehlen.

Wie SSH-Schlüssel funktionieren

Du erzeugst ein Paar: einen privaten Schlüssel, der auf deinem Rechner bleibt, und einen öffentlichen, den du auf den Server legst. Der Server fordert jeden Verbindenden heraus; nur der Inhaber des passenden privaten Schlüssels kann antworten. Den öffentlichen Schlüssel kannst du frei verteilen — den privaten schützt du.

1. Erzeuge ein Schlüsselpaar (auf deinem eigenen Rechner)

ssh-keygen -t ed25519 -C "you@example.com"
# Enter drücken, um den Standardpfad zu übernehmen (~/.ssh/id_ed25519)
# eine Passphrase für zusätzliche Sicherheit setzen oder leer lassen

Das erstellt zwei Dateien: ~/.ssh/id_ed25519 (privat — nie teilen) und ~/.ssh/id_ed25519.pub (öffentlich).

2. Kopiere den öffentlichen Schlüssel auf deinen Server

Der einfache Weg, wenn du dich noch per Passwort anmelden kannst:

ssh-copy-id root@YOUR.SERVER.IP

Kein ssh-copy-id? Von Hand:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Teste den Schlüssel, bevor du etwas änderst

Öffne ein neues Terminal und melde dich an — das Server-Passwort sollte nicht abgefragt werden:

ssh root@YOUR.SERVER.IP

Wenn das klappt, lass diese Sitzung während des nächsten Schritts offen, damit ein Fehler dich nicht aussperrt.

4. Schalte den Passwort-Login ab

Bearbeite auf dem Server /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # auf manchen Distributionen heißt der Dienst sshd

Von nun an kommt nur dein Schlüssel hinein, und der ständige Brute-Force-Lärm auf Port 22 prallt einfach ab.

Ehrliche Warnungen

Nächste Schritte

Ein SSH-Schlüssel ist Schritt eins eines gehärteten Servers. Kombiniere ihn mit einer Firewall — siehe wie man eine UFW-Firewall konfiguriert und wie man fail2ban einrichtet — und geh die vollständige Sicherheits-Checkliste für einen neuen VPS durch, bevor du irgendetwas exponierst. Auf einem KYC-freien, in Krypto bezahlten VPS ist ein Schlüssel auch der Weg, deinen Zugang wirklich dir gehören zu lassen.

FAQ

Warum ein SSH-Schlüssel statt eines Passworts?

Ein Passwort lässt sich erraten oder per Brute Force knacken; Bots hämmern rund um die Uhr auf Port 22. Ein SSH-Schlüsselpaar ist praktisch nicht zu erraten, und sobald du den Passwort-Login abschaltest, laufen diese Brute-Force-Versuche einfach ins Leere. Es ist auch bequemer — du meldest dich ohne Passworteingabe an.

Was ist der Unterschied zwischen öffentlichem und privatem Schlüssel?

Das Paar wird zusammen erzeugt. Der private Schlüssel (id_ed25519) bleibt auf deinem Rechner und wird nie geteilt. Der öffentliche Schlüssel (id_ed25519.pub) wird auf den Server kopiert. Jeder darf deinen öffentlichen Schlüssel gefahrlos halten; nur der passende private kann sich anmelden, also hüte den privaten.

ed25519 oder RSA — was erzeugen?

ed25519 für alles Moderne: kürzere Schlüssel, schneller und sicher. RSA (mindestens 4096 Bit) nur, wenn du dich mit alten Systemen ohne ed25519 verbinden musst. Die Befehle unten verwenden ed25519.

Was, wenn ich meinen privaten Schlüssel verliere?

Du verlierst diesen Zugangsweg. Ist der Passwort-Login noch an, füge damit einen neuen Schlüssel hinzu; hast du ihn abgeschaltet, geh über die Anbieter-Konsole (EQVPS hat eine Browser-Konsole) hinein und füge einen neuen öffentlichen Schlüssel hinzu. Sichere deinen privaten Schlüssel und erwäge einen zweiten, damit der Verlust eines nicht zur Aussperrung wird.

Ist es sicher, den Passwort-Login ganz abzuschalten?

Ja — sobald dein Schlüssel funktioniert und du bestätigt hast, dass du dich damit anmelden kannst. Teste den Schlüssel in einem zweiten Terminal, bevor du deine aktuelle Sitzung schließt, damit ein Fehler dich nie aussperrt. Danach entfernt das Abschalten von Passwörtern die gesamte Brute-Force-Angriffsfläche.

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.