ورود با رمز عبور ضعیفترین بخش یک سرور تازه است: رباتها اینترنت را اسکن میکنند و شبانهروز پورت ۲۲ را با حدسها میکوبند. جایگزینی رمز با یک جفت کلید SSH این سطح حمله را کاملاً حذف میکند، و اولین کاری است که روی هر VPS جدید ارزش انجام دادن دارد. اینجا کل فرایند در چند فرمان است.
کلیدهای SSH چگونه کار میکنند
شما یک جفت میسازید: یک کلید خصوصی که روی رایانه شما میماند و یک کلید عمومی که روی سرور میگذارید. سرور هر متصلشونده را به چالش میکشد؛ تنها دارنده کلید خصوصی متناظر میتواند پاسخ دهد. کلید عمومی را میتوانید آزادانه پخش کنید — این کلید خصوصی است که محافظت میکنید.
۱. یک جفت کلید بسازید (روی رایانه خودتان)
ssh-keygen -t ed25519 -C "you@example.com"
# برای پذیرش مسیر پیشفرض (~/.ssh/id_ed25519) کلید Enter را بزنید
# برای امنیت بیشتر یک passphrase تعیین کنید یا خالی بگذارید
این دو فایل میسازد: ~/.ssh/id_ed25519 (خصوصی — به اشتراک نگذارید) و ~/.ssh/id_ed25519.pub (عمومی).
۲. کلید عمومی را روی سرورتان کپی کنید
راه ساده، اگر هنوز میتوانید با رمز وارد شوید:
ssh-copy-id root@YOUR.SERVER.IP
ssh-copy-id ندارید؟ دستی انجام دهید:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
۳. پیش از تغییر هر چیز، کلید را آزمایش کنید
یک ترمینال جدید باز کنید و وارد شوید — نباید رمز سرور از شما خواسته شود:
ssh root@YOUR.SERVER.IP
اگر کار کرد، هنگام انجام گام بعدی این نشست را باز نگه دارید تا یک اشتباه قفلتان نکند.
۴. ورود با رمز عبور را خاموش کنید
روی سرور، /etc/ssh/sshd_config را ویرایش کنید:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # در برخی توزیعها نام سرویس sshd است
از این پس فقط کلید شما وارد میشود، و سروصدای مداوم زورِ بیرحمانه روی پورت ۲۲ صرفاً بازمیگردد.
هشدارهای صادقانه
- هرگز پیش از کار کردن کلید، رمزها را خاموش نکنید. ابتدا ورود با کلید را در یک ترمینال دوم تأیید کنید — این تنها قاعدهای است که از قفلشدن جلوگیری میکند.
- از کلید خصوصی خود نسخه پشتیبان بگیرید و به یک کلید دوم (یک لپتاپ و یک پشتیبان) فکر کنید تا از دست دادن یک دستگاه قفلشدن نباشد.
- اگر باز هم قفل شدید، کنسول ارائهدهنده شما را بازمیگرداند — EQVPS دقیقاً برای همین به هر VPS یک کنسول مرورگری میدهد.
گامهای بعدی
کلید SSH گام اول یک سرور سختسازیشده است. آن را با یک فایروال جفت کنید — چگونه یک فایروال UFW راه بیندازیم و چگونه fail2ban راه بیندازیم را ببینید — و پیش از افشای هر چیز چکلیست امنسازی VPS جدید را کامل اجرا کنید. روی یک VPS بدون KYC با پرداخت رمزارزی، کلید همچنین راهی است تا دسترسیتان واقعاً مال خودتان بماند.
نظرات
هنوز نظری نیست. اولین نفر باشید.