EQVPS

Πώς να ρυθμίσετε αυθεντικοποίηση με SSH key σε ένα VPS

Αντικαταστήστε τη σύνδεση με κωδικό πρόσβασης με ένα ζευγάρι SSH key: δημιουργήστε ένα κλειδί, αντιγράψτε το δημόσιο μέρος στον server σας, δοκιμάστε το και απενεργοποιήστε τη σύνδεση με κωδικό. Το πιο σημαντικό βήμα ασφαλείας για κάθε νέο VPS, σε λίγες εντολές.

Η σύνδεση με κωδικό πρόσβασης είναι το πιο αδύναμο σημείο ενός νέου server: bots σαρώνουν το internet και χτυπούν τη θύρα 22 με μαντεψιές όλο το εικοσιτετράωρο. Η αντικατάσταση των κωδικών με ένα ζευγάρι SSH key εξαλείφει εντελώς αυτή την επιφάνεια επίθεσης, και είναι το πρώτο πράγμα που αξίζει να κάνετε σε κάθε νέο VPS. Ακολουθεί όλη η διαδικασία σε λίγες εντολές.

Πώς λειτουργούν τα SSH keys

Δημιουργείτε ένα ζευγάρι: ένα ιδιωτικό κλειδί που παραμένει στον υπολογιστή σας και ένα δημόσιο κλειδί που τοποθετείτε στον server. Ο server προκαλεί όποιον συνδέεται· μόνο ο κάτοχος του αντίστοιχου ιδιωτικού κλειδιού μπορεί να απαντήσει. Μπορείτε να μοιράζεστε το δημόσιο κλειδί ελεύθερα — το ιδιωτικό κλειδί είναι αυτό που προστατεύετε.

1. Δημιουργήστε ένα ζευγάρι κλειδιών (στον δικό σας υπολογιστή)

ssh-keygen -t ed25519 -C "you@example.com"
# πατήστε Enter για να αποδεχτείτε την προεπιλεγμένη διαδρομή (~/.ssh/id_ed25519)
# ορίστε ένα passphrase για επιπλέον ασφάλεια, ή αφήστε το κενό

Αυτό δημιουργεί δύο αρχεία: ~/.ssh/id_ed25519 (ιδιωτικό — μην το μοιραστείτε ποτέ) και ~/.ssh/id_ed25519.pub (δημόσιο).

2. Αντιγράψτε το δημόσιο κλειδί στον server σας

Ο εύκολος τρόπος, αν μπορείτε ακόμα να συνδεθείτε με κωδικό:

ssh-copy-id root@YOUR.SERVER.IP

Δεν έχετε ssh-copy-id; Κάντε το με το χέρι:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Δοκιμάστε το κλειδί πριν αλλάξετε οτιδήποτε

Ανοίξτε ένα νέο τερματικό και συνδεθείτε — δεν θα πρέπει να σας ζητηθεί ο κωδικός του server:

ssh root@YOUR.SERVER.IP

Αν λειτουργήσει, κρατήστε αυτή τη συνεδρία ανοιχτή όσο κάνετε το επόμενο βήμα, ώστε ένα λάθος να μη σας κλειδώσει έξω.

4. Απενεργοποιήστε τη σύνδεση με κωδικό

Στον server, επεξεργαστείτε το /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # σε ορισμένες διανομές η υπηρεσία ονομάζεται sshd

Από εδώ και πέρα μόνο το κλειδί σας δίνει πρόσβαση, και ο συνεχής θόρυβος brute-force στη θύρα 22 απλώς αναπηδά.

Ειλικρινείς προειδοποιήσεις

Επόμενα βήματα

Ένα SSH key είναι το πρώτο βήμα ενός θωρακισμένου server. Συνδυάστε το με ένα firewall — δείτε πώς να ρυθμίσετε ένα UFW firewall και πώς να ρυθμίσετε το fail2ban — και εκτελέστε την πλήρη λίστα ελέγχου ασφαλείας για νέο VPS πριν εκθέσετε οτιδήποτε. Σε ένα VPS με πληρωμή σε κρυπτονομίσματα χωρίς KYC, ένα κλειδί είναι επίσης ο τρόπος να διατηρήσετε την πρόσβαση πραγματικά δική σας.

Συχνές ερωτήσεις

Γιατί να χρησιμοποιήσω SSH key αντί για κωδικό πρόσβασης;

Ένας κωδικός πρόσβασης μπορεί να μαντευτεί ή να σπάσει με brute-force· bots χτυπούν συνεχώς τη θύρα 22. Ένα ζευγάρι SSH key είναι στην πράξη αδύνατο να μαντευτεί, και μόλις απενεργοποιήσετε τη σύνδεση με κωδικό, αυτές οι απόπειρες brute-force απλώς αποτυγχάνουν. Είναι επίσης πιο βολικό — συνδέεστε χωρίς να πληκτρολογείτε κωδικό κάθε φορά.

Ποια είναι η διαφορά μεταξύ του δημόσιου και του ιδιωτικού κλειδιού;

Το ζευγάρι δημιουργείται μαζί. Το ιδιωτικό κλειδί (id_ed25519) παραμένει στον δικό σας υπολογιστή και δεν μοιράζεται ποτέ. Το δημόσιο κλειδί (id_ed25519.pub) αντιγράφεται στον server. Οποιοσδήποτε μπορεί να κρατήσει το δημόσιο κλειδί σας με ασφάλεια· μόνο το αντίστοιχο ιδιωτικό κλειδί μπορεί να συνδεθεί, γι' αυτό προστατέψτε το ιδιωτικό.

ed25519 ή RSA — ποιο να δημιουργήσω;

ed25519 για οτιδήποτε σύγχρονο: μικρότερα κλειδιά, ταχύτερο και ασφαλές. Χρησιμοποιήστε RSA (τουλάχιστον 4096-bit) μόνο αν πρέπει να συνδεθείτε σε παλιά συστήματα που δεν υποστηρίζουν ed25519. Οι παρακάτω εντολές χρησιμοποιούν ed25519.

Τι γίνεται αν χάσω το ιδιωτικό μου κλειδί;

Χάνετε αυτόν τον τρόπο πρόσβασης. Αν η σύνδεση με κωδικό είναι ακόμα ενεργή, χρησιμοποιήστε την για να προσθέσετε νέο κλειδί· αν την έχετε απενεργοποιήσει, χρησιμοποιήστε την κονσόλα του πάροχού σας (η EQVPS διαθέτει κονσόλα browser) για να μπείτε και να προσθέσετε νέο δημόσιο κλειδί. Κρατήστε αντίγραφο ασφαλείας του ιδιωτικού κλειδιού σας και σκεφτείτε να προσθέσετε ένα δεύτερο κλειδί ώστε η απώλεια ενός να μη σας αποκλείσει.

Είναι ασφαλές να απενεργοποιήσω εντελώς τη σύνδεση με κωδικό;

Ναι — μόλις το κλειδί σας λειτουργήσει και έχετε επιβεβαιώσει ότι μπορείτε να συνδεθείτε με αυτό. Δοκιμάστε το κλειδί σε ένα δεύτερο τερματικό πριν κλείσετε την τρέχουσα συνεδρία σας, ώστε ένα λάθος να μη σας κλειδώσει έξω. Μετά από αυτό, η απενεργοποίηση των κωδικών εξαλείφει ολόκληρη την επιφάνεια επίθεσης brute-force.

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.