Les connexions par mot de passe sont le maillon le plus faible d'un serveur neuf : les bots scannent internet et martèlent le port 22 de tentatives 24h/24. Remplacer le mot de passe par une paire de clés SSH supprime entièrement cette surface d'attaque, et c'est la première chose à faire sur tout nouveau VPS. Voici tout le processus en quelques commandes.
Comment fonctionnent les clés SSH
Vous générez une paire : une clé privée qui reste sur votre ordinateur et une clé publique que vous placez sur le serveur. Le serveur défie quiconque se connecte ; seul le détenteur de la clé privée correspondante peut répondre. Vous pouvez distribuer la clé publique librement — c'est la privée que vous protégez.
1. Générez une paire de clés (sur votre ordinateur)
ssh-keygen -t ed25519 -C "you@example.com"
# appuyez sur Entrée pour accepter le chemin par défaut (~/.ssh/id_ed25519)
# définissez une passphrase pour plus de sécurité, ou laissez vide
Cela crée deux fichiers : ~/.ssh/id_ed25519 (privée — ne jamais partager) et ~/.ssh/id_ed25519.pub (publique).
2. Copiez la clé publique sur votre serveur
La façon simple, si vous pouvez encore vous connecter par mot de passe :
ssh-copy-id root@YOUR.SERVER.IP
Pas de ssh-copy-id ? Faites-le à la main :
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Testez la clé avant de rien changer
Ouvrez un nouveau terminal et connectez-vous — le mot de passe du serveur ne devrait pas être demandé :
ssh root@YOUR.SERVER.IP
Si ça marche, gardez cette session ouverte pendant l'étape suivante, pour qu'une erreur ne vous verrouille pas.
4. Désactivez la connexion par mot de passe
Sur le serveur, éditez /etc/ssh/sshd_config :
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # sur certaines distributions le service s'appelle sshd
Désormais, seule votre clé entre, et le bruit constant de force brute sur le port 22 rebondit simplement.
Précautions honnêtes
- Ne désactivez jamais le mot de passe avant que la clé fonctionne. Confirmez d'abord la connexion par clé dans un second terminal — c'est la règle qui évite le verrouillage.
- Sauvegardez votre clé privée, et envisagez une seconde clé (un portable et une de secours) pour qu'une perte d'appareil ne soit pas un verrouillage.
- Si vous vous verrouillez quand même, une console fournisseur vous fait revenir — EQVPS donne une console web à chaque VPS pour cela précisément.
Étapes suivantes
Une clé SSH est la première étape d'un serveur durci. Associez-la à un pare-feu — voyez comment configurer un pare-feu UFW et comment configurer fail2ban — et passez la checklist de sécurité d'un nouveau VPS avant d'exposer quoi que ce soit. Sur un VPS sans KYC payé en crypto, une clé est aussi la façon de garder votre accès vraiment à vous.
Commentaires
Pas encore de commentaires. Soyez le premier.