EQVPS

چگونه احراز هویت با کلید SSH را روی یک VPS راه‌اندازی کنیم

ورود با رمز عبور را با یک جفت کلید SSH جایگزین کنید: یک کلید بسازید، نیمه عمومی را روی سرورتان کپی کنید، آن را آزمایش کنید و ورود با رمز را خاموش کنید. بزرگ‌ترین دستاورد امنیتی برای هر VPS جدید، در چند فرمان.

ورود با رمز عبور ضعیف‌ترین بخش یک سرور تازه است: ربات‌ها اینترنت را اسکن می‌کنند و شبانه‌روز پورت ۲۲ را با حدس‌ها می‌کوبند. جایگزینی رمز با یک جفت کلید SSH این سطح حمله را کاملاً حذف می‌کند، و اولین کاری است که روی هر VPS جدید ارزش انجام دادن دارد. اینجا کل فرایند در چند فرمان است.

کلیدهای SSH چگونه کار می‌کنند

شما یک جفت می‌سازید: یک کلید خصوصی که روی رایانه شما می‌ماند و یک کلید عمومی که روی سرور می‌گذارید. سرور هر متصل‌شونده را به چالش می‌کشد؛ تنها دارنده کلید خصوصی متناظر می‌تواند پاسخ دهد. کلید عمومی را می‌توانید آزادانه پخش کنید — این کلید خصوصی است که محافظت می‌کنید.

۱. یک جفت کلید بسازید (روی رایانه خودتان)

ssh-keygen -t ed25519 -C "you@example.com"
# برای پذیرش مسیر پیش‌فرض (~/.ssh/id_ed25519) کلید Enter را بزنید
# برای امنیت بیشتر یک passphrase تعیین کنید یا خالی بگذارید

این دو فایل می‌سازد: ~/.ssh/id_ed25519 (خصوصی — به اشتراک نگذارید) و ~/.ssh/id_ed25519.pub (عمومی).

۲. کلید عمومی را روی سرورتان کپی کنید

راه ساده، اگر هنوز می‌توانید با رمز وارد شوید:

ssh-copy-id root@YOUR.SERVER.IP

ssh-copy-id ندارید؟ دستی انجام دهید:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

۳. پیش از تغییر هر چیز، کلید را آزمایش کنید

یک ترمینال جدید باز کنید و وارد شوید — نباید رمز سرور از شما خواسته شود:

ssh root@YOUR.SERVER.IP

اگر کار کرد، هنگام انجام گام بعدی این نشست را باز نگه دارید تا یک اشتباه قفلتان نکند.

۴. ورود با رمز عبور را خاموش کنید

روی سرور، /etc/ssh/sshd_config را ویرایش کنید:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # در برخی توزیع‌ها نام سرویس sshd است

از این پس فقط کلید شما وارد می‌شود، و سروصدای مداوم زورِ بی‌رحمانه روی پورت ۲۲ صرفاً بازمی‌گردد.

هشدارهای صادقانه

گام‌های بعدی

کلید SSH گام اول یک سرور سخت‌سازی‌شده است. آن را با یک فایروال جفت کنید — چگونه یک فایروال UFW راه بیندازیم و چگونه fail2ban راه بیندازیم را ببینید — و پیش از افشای هر چیز چک‌لیست امن‌سازی VPS جدید را کامل اجرا کنید. روی یک VPS بدون KYC با پرداخت رمزارزی، کلید همچنین راهی است تا دسترسی‌تان واقعاً مال خودتان بماند.

پرسش‌های متداول

چرا کلید SSH به‌جای رمز عبور؟

رمز عبور را می‌توان حدس زد یا با زور بی‌رحمانه شکست؛ ربات‌ها بی‌وقفه پورت ۲۲ را می‌کوبند. یک جفت کلید SSH عملاً غیرقابل‌حدس است، و به‌محض خاموش کردن ورود با رمز، تلاش‌های زورِ بی‌رحمانه صرفاً شکست می‌خورند. راحت‌تر هم هست — بدون تایپ رمز هر بار وارد می‌شوید.

تفاوت کلید عمومی و خصوصی چیست؟

این جفت با هم تولید می‌شود. کلید خصوصی (id_ed25519) روی رایانه شما می‌ماند و هرگز به اشتراک گذاشته نمی‌شود. کلید عمومی (id_ed25519.pub) روی سرور کپی می‌شود. هر کسی می‌تواند کلید عمومی شما را به‌سلامت نگه دارد؛ تنها کلید خصوصی متناظر می‌تواند وارد شود، پس از خصوصی محافظت کنید.

ed25519 یا RSA — کدام را بسازم؟

برای هر چیز مدرن ed25519: کلیدهای کوتاه‌تر، سریع‌تر و امن. RSA (حداقل ۴۰۹۶ بیت) را فقط اگر باید به سیستم‌های قدیمی بدون پشتیبانی ed25519 وصل شوید به کار ببرید. فرمان‌های زیر از ed25519 استفاده می‌کنند.

اگر کلید خصوصی‌ام را گم کنم چه؟

آن مسیر ورود را از دست می‌دهید. اگر ورود با رمز هنوز روشن است، با آن یک کلید جدید اضافه کنید؛ اگر خاموشش کردید، از طریق کنسول ارائه‌دهنده (EQVPS یک کنسول مرورگری دارد) وارد شوید و یک کلید عمومی جدید اضافه کنید. از کلید خصوصی خود نسخه پشتیبان بگیرید و به یک کلید دوم فکر کنید تا از دست دادن یکی قفل‌شدن نباشد.

آیا خاموش کردن کامل ورود با رمز امن است؟

بله — پس از آنکه کلیدتان کار کرد و مطمئن شدید می‌توانید با آن وارد شوید. کلید را در یک ترمینال دوم آزمایش کنید پیش از بستن نشست فعلی، تا یک اشتباه هرگز قفلتان نکند. پس از آن، خاموش کردن رمزها کل سطح حمله زورِ بی‌رحمانه را حذف می‌کند.

نظرات

هنوز نظری نیست. اولین نفر باشید.

یک نظر بگذارید

نظرات پیش از نمایش بررسی می‌شوند.