Los inicios por contraseña son el eslabón más débil de un servidor nuevo: los bots escanean internet y machacan el puerto 22 con intentos las 24 horas. Cambiar la contraseña por un par de claves SSH elimina esa superficie de ataque por completo, y es lo primero que conviene hacer en cualquier VPS nuevo. Aquí está todo el proceso en unos pocos comandos.
Cómo funcionan las claves SSH
Generas un par: una clave privada que se queda en tu ordenador y una pública que colocas en el servidor. El servidor desafía a quien se conecta; solo el titular de la privada correspondiente puede responder. Puedes repartir la pública libremente: la que proteges es la privada.
1. Genera un par de claves (en tu propio ordenador)
ssh-keygen -t ed25519 -C "you@example.com"
# pulsa Enter para aceptar la ruta por defecto (~/.ssh/id_ed25519)
# pon una passphrase para más seguridad, o déjala vacía
Esto crea dos archivos: ~/.ssh/id_ed25519 (privada, nunca compartir) y ~/.ssh/id_ed25519.pub (pública).
2. Copia la clave pública en tu servidor
La forma fácil, si aún puedes entrar por contraseña:
ssh-copy-id root@YOUR.SERVER.IP
¿No hay ssh-copy-id? Hazlo a mano:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Prueba la clave antes de cambiar nada
Abre una terminal nueva e inicia sesión: no debería pedirte la contraseña del servidor:
ssh root@YOUR.SERVER.IP
Si funciona, mantén esta sesión abierta mientras haces el siguiente paso, para que un error no te deje fuera.
4. Desactiva el inicio por contraseña
En el servidor, edita /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # en algunas distros el servicio se llama sshd
A partir de ahora solo entra tu clave, y el ruido constante de fuerza bruta en el puerto 22 simplemente rebota.
Advertencias honestas
- Nunca desactives las contraseñas antes de que la clave funcione. Confirma primero el inicio por clave en una segunda terminal: es la regla que evita el bloqueo.
- Haz copia de tu clave privada y considera una segunda clave (un portátil y una de respaldo) para que perder un dispositivo no sea un bloqueo.
- Si aun así te quedas fuera, una consola del proveedor te devuelve el acceso: EQVPS da consola de navegador a cada VPS justo para esto.
Siguientes pasos
Una clave SSH es el primer paso de un servidor endurecido. Combínala con un cortafuegos —mira cómo configurar un cortafuegos UFW y cómo configurar fail2ban— y pasa la checklist de seguridad de un VPS nuevo antes de exponer nada. En un VPS sin KYC pagado en cripto, una clave es además la forma de mantener tu acceso realmente tuyo.
Comentarios
Aún no hay comentarios. Sé el primero.