Η σύνδεση με κωδικό πρόσβασης είναι το πιο αδύναμο σημείο ενός νέου server: bots σαρώνουν το internet και χτυπούν τη θύρα 22 με μαντεψιές όλο το εικοσιτετράωρο. Η αντικατάσταση των κωδικών με ένα ζευγάρι SSH key εξαλείφει εντελώς αυτή την επιφάνεια επίθεσης, και είναι το πρώτο πράγμα που αξίζει να κάνετε σε κάθε νέο VPS. Ακολουθεί όλη η διαδικασία σε λίγες εντολές.
Πώς λειτουργούν τα SSH keys
Δημιουργείτε ένα ζευγάρι: ένα ιδιωτικό κλειδί που παραμένει στον υπολογιστή σας και ένα δημόσιο κλειδί που τοποθετείτε στον server. Ο server προκαλεί όποιον συνδέεται· μόνο ο κάτοχος του αντίστοιχου ιδιωτικού κλειδιού μπορεί να απαντήσει. Μπορείτε να μοιράζεστε το δημόσιο κλειδί ελεύθερα — το ιδιωτικό κλειδί είναι αυτό που προστατεύετε.
1. Δημιουργήστε ένα ζευγάρι κλειδιών (στον δικό σας υπολογιστή)
ssh-keygen -t ed25519 -C "you@example.com"
# πατήστε Enter για να αποδεχτείτε την προεπιλεγμένη διαδρομή (~/.ssh/id_ed25519)
# ορίστε ένα passphrase για επιπλέον ασφάλεια, ή αφήστε το κενό
Αυτό δημιουργεί δύο αρχεία: ~/.ssh/id_ed25519 (ιδιωτικό — μην το μοιραστείτε ποτέ) και ~/.ssh/id_ed25519.pub (δημόσιο).
2. Αντιγράψτε το δημόσιο κλειδί στον server σας
Ο εύκολος τρόπος, αν μπορείτε ακόμα να συνδεθείτε με κωδικό:
ssh-copy-id root@YOUR.SERVER.IP
Δεν έχετε ssh-copy-id; Κάντε το με το χέρι:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Δοκιμάστε το κλειδί πριν αλλάξετε οτιδήποτε
Ανοίξτε ένα νέο τερματικό και συνδεθείτε — δεν θα πρέπει να σας ζητηθεί ο κωδικός του server:
ssh root@YOUR.SERVER.IP
Αν λειτουργήσει, κρατήστε αυτή τη συνεδρία ανοιχτή όσο κάνετε το επόμενο βήμα, ώστε ένα λάθος να μη σας κλειδώσει έξω.
4. Απενεργοποιήστε τη σύνδεση με κωδικό
Στον server, επεξεργαστείτε το /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # σε ορισμένες διανομές η υπηρεσία ονομάζεται sshd
Από εδώ και πέρα μόνο το κλειδί σας δίνει πρόσβαση, και ο συνεχής θόρυβος brute-force στη θύρα 22 απλώς αναπηδά.
Ειλικρινείς προειδοποιήσεις
- Μην απενεργοποιήσετε ποτέ τους κωδικούς πριν λειτουργήσει το κλειδί σας. Επιβεβαιώστε πρώτα τη σύνδεση με το κλειδί σε δεύτερο τερματικό — αυτός είναι ο ένας κανόνας που αποτρέπει το lockout.
- Κρατήστε αντίγραφο ασφαλείας του ιδιωτικού σας κλειδιού και σκεφτείτε να προσθέσετε ένα δεύτερο κλειδί (ένα laptop και ένα backup) ώστε η απώλεια μιας συσκευής να μην είναι lockout.
- Αν κλειδωθείτε έξω, μια κονσόλα παρόχου σας επαναφέρει την πρόσβαση — η EQVPS δίνει σε κάθε VPS κονσόλα browser ακριβώς για αυτόν τον λόγο.
Επόμενα βήματα
Ένα SSH key είναι το πρώτο βήμα ενός θωρακισμένου server. Συνδυάστε το με ένα firewall — δείτε πώς να ρυθμίσετε ένα UFW firewall και πώς να ρυθμίσετε το fail2ban — και εκτελέστε την πλήρη λίστα ελέγχου ασφαλείας για νέο VPS πριν εκθέσετε οτιδήποτε. Σε ένα VPS με πληρωμή σε κρυπτονομίσματα χωρίς KYC, ένα κλειδί είναι επίσης ο τρόπος να διατηρήσετε την πρόσβαση πραγματικά δική σας.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.