כניסות סיסמה הן החלק החלש ביותר של שרת טרי: בוטים סורקים את האינטרנט ומפציצים את פורט 22 בניחושים מסביב לשעון. החלפת סיסמאות בזוג מפתחות SSH מסירה את משטח ההתקפה הזה לגמרי, וזה הדבר הראשון שכדאי לעשות בכל VPS חדש. הנה כל התהליך בכמה פקודות.
איך מפתחות SSH עובדים
אתם יוצרים זוג: מפתח פרטי שנשאר במחשב שלכם ומפתח ציבורי שאתם מציבים על השרת. השרת מאתגר כל מי שמתחבר; רק המחזיק במפתח הפרטי התואם יכול לענות. אתם יכולים לחלק את המפתח הציבורי בחופשיות — את המפתח הפרטי אתם מגנים.
1. צרו זוג מפתחות (במחשב שלכם)
ssh-keygen -t ed25519 -C "you@example.com"
# press Enter to accept the default path (~/.ssh/id_ed25519)
# set a passphrase for extra safety, or leave empty
זה יוצר שני קבצים: ~/.ssh/id_ed25519 (פרטי — לעולם אל תשתפו) ו-~/.ssh/id_ed25519.pub (ציבורי).
2. העתיקו את המפתח הציבורי לשרת שלכם
הדרך הקלה, אם אתם עדיין יכולים להיכנס עם סיסמה:
ssh-copy-id root@YOUR.SERVER.IP
אין ssh-copy-id? עשו זאת ידנית:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. בדקו את המפתח לפני שאתם משנים משהו
פתחו טרמינל חדש והיכנסו — לא אמורים לבקש מכם את סיסמת השרת:
ssh root@YOUR.SERVER.IP
אם זה עובד, השאירו את ההפעלה הזו פתוחה בזמן שאתם עושים את השלב הבא, כך שטעות לא תוכל לנעול אתכם בחוץ.
4. כבו כניסת סיסמה
על השרת, ערכו את /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # on some distros the service is named sshd
מעכשיו רק המפתח שלכם נכנס, ורעש ה-brute-force המתמיד על פורט 22 פשוט מקפץ החוצה.
אזהרות כנות
- לעולם אל תכבו סיסמאות לפני שהמפתח שלכם עובד. אשרו את כניסת המפתח בטרמינל שני קודם — זה הכלל האחד שמונע נעילה בחוץ.
- גבו את המפתח הפרטי שלכם, ושקלו להוסיף מפתח שני (מחשב נייד וגיבוי) כך שאובדן מכשיר אחד לא יהיה נעילה בחוץ.
- אם אתם כן ננעלים בחוץ, קונסולת ספק מחזירה אתכם פנימה — EQVPS נותנת לכל VPS קונסולת דפדפן בדיוק לשם כך.
צעדים הבאים
מפתח SSH הוא שלב ראשון של שרת מוקשח. שלבו אותו עם חומת אש — ראו איך להגדיר חומת אש UFW ו-איך להגדיר fail2ban — והריצו את רשימת בדיקת אבטחה ל-VPS חדש המלאה לפני שאתם חושפים משהו. על VPS ללא KYC בתשלום קריפטו, מפתח הוא גם איך שאתם שומרים שהגישה תהיה באמת שלכם.
תגובות
אין עדיין תגובות. היו הראשונים.