EQVPS

Comment configurer l'authentification par clé SSH sur un VPS

Remplacez les connexions par mot de passe par une paire de clés SSH : générez une clé, copiez la moitié publique sur votre serveur, testez, puis désactivez le mot de passe. Le plus grand gain de sécurité pour tout nouveau VPS, en quelques commandes.

Les connexions par mot de passe sont le maillon le plus faible d'un serveur neuf : les bots scannent internet et martèlent le port 22 de tentatives 24h/24. Remplacer le mot de passe par une paire de clés SSH supprime entièrement cette surface d'attaque, et c'est la première chose à faire sur tout nouveau VPS. Voici tout le processus en quelques commandes.

Comment fonctionnent les clés SSH

Vous générez une paire : une clé privée qui reste sur votre ordinateur et une clé publique que vous placez sur le serveur. Le serveur défie quiconque se connecte ; seul le détenteur de la clé privée correspondante peut répondre. Vous pouvez distribuer la clé publique librement — c'est la privée que vous protégez.

1. Générez une paire de clés (sur votre ordinateur)

ssh-keygen -t ed25519 -C "you@example.com"
# appuyez sur Entrée pour accepter le chemin par défaut (~/.ssh/id_ed25519)
# définissez une passphrase pour plus de sécurité, ou laissez vide

Cela crée deux fichiers : ~/.ssh/id_ed25519 (privée — ne jamais partager) et ~/.ssh/id_ed25519.pub (publique).

2. Copiez la clé publique sur votre serveur

La façon simple, si vous pouvez encore vous connecter par mot de passe :

ssh-copy-id root@YOUR.SERVER.IP

Pas de ssh-copy-id ? Faites-le à la main :

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Testez la clé avant de rien changer

Ouvrez un nouveau terminal et connectez-vous — le mot de passe du serveur ne devrait pas être demandé :

ssh root@YOUR.SERVER.IP

Si ça marche, gardez cette session ouverte pendant l'étape suivante, pour qu'une erreur ne vous verrouille pas.

4. Désactivez la connexion par mot de passe

Sur le serveur, éditez /etc/ssh/sshd_config :

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # sur certaines distributions le service s'appelle sshd

Désormais, seule votre clé entre, et le bruit constant de force brute sur le port 22 rebondit simplement.

Précautions honnêtes

Étapes suivantes

Une clé SSH est la première étape d'un serveur durci. Associez-la à un pare-feu — voyez comment configurer un pare-feu UFW et comment configurer fail2ban — et passez la checklist de sécurité d'un nouveau VPS avant d'exposer quoi que ce soit. Sur un VPS sans KYC payé en crypto, une clé est aussi la façon de garder votre accès vraiment à vous.

FAQ

Pourquoi une clé SSH plutôt qu'un mot de passe ?

Un mot de passe peut être deviné ou cassé par force brute ; les bots martèlent le port 22 en permanence. Une paire de clés SSH est quasi impossible à deviner, et une fois le mot de passe désactivé, ces tentatives échouent tout simplement. C'est aussi plus pratique — vous vous connectez sans taper de mot de passe.

Quelle différence entre clé publique et privée ?

La paire est générée ensemble. La clé privée (id_ed25519) reste sur votre ordinateur et n'est jamais partagée. La clé publique (id_ed25519.pub) est copiée sur le serveur. N'importe qui peut détenir votre clé publique sans risque ; seule la clé privée correspondante peut se connecter, alors gardez-la.

ed25519 ou RSA — laquelle générer ?

ed25519 pour tout ce qui est moderne : clés plus courtes, plus rapides et sûres. N'utilisez RSA (4096 bits minimum) que si vous devez vous connecter à de vieux systèmes sans ed25519. Les commandes ci-dessous utilisent ed25519.

Que faire si je perds ma clé privée ?

Vous perdez cette voie d'accès. Si le mot de passe est encore actif, servez-vous-en pour ajouter une nouvelle clé ; s'il est désactivé, passez par la console du fournisseur (EQVPS a une console web) pour entrer et ajouter une nouvelle clé publique. Sauvegardez votre clé privée, et envisagez une seconde clé pour qu'une perte ne soit pas un verrouillage.

Est-il sûr de désactiver complètement le mot de passe ?

Oui — une fois la clé fonctionnelle et après avoir confirmé que vous pouvez vous connecter avec. Testez la clé dans un second terminal avant de fermer votre session actuelle, pour qu'une erreur ne vous verrouille jamais. Ensuite, désactiver les mots de passe supprime toute la surface d'attaque par force brute.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.