I login con password sono la parte più debole di un server fresco: i bot scandagliano internet e martellano la porta 22 con tentativi 24 ore su 24. Sostituire le password con una coppia di chiavi SSH rimuove quella superficie d'attacco del tutto, ed è la prima cosa che vale la pena fare su qualsiasi nuovo VPS. Ecco tutto il processo in pochi comandi.
Come funzionano le chiavi SSH
Generi una coppia: una chiave privata che resta sul tuo computer e una chiave pubblica che metti sul server. Il server sfida chiunque si connette; solo chi possiede la chiave privata corrispondente può rispondere. Puoi distribuire liberamente la chiave pubblica — è la chiave privata che proteggi.
1. Genera una coppia di chiavi (sul tuo computer)
ssh-keygen -t ed25519 -C "you@example.com"
# premi Invio per accettare il percorso di default (~/.ssh/id_ed25519)
# imposta una passphrase per sicurezza extra, o lasciala vuota
Questo crea due file: ~/.ssh/id_ed25519 (privata — non condividere mai) e ~/.ssh/id_ed25519.pub (pubblica).
2. Copia la chiave pubblica sul tuo server
Il modo facile, se puoi ancora accedere con una password:
ssh-copy-id root@YOUR.SERVER.IP
Nessun ssh-copy-id? Fallo a mano:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Testa la chiave prima di cambiare qualsiasi cosa
Apri un nuovo terminale e accedi — non dovrebbe esserti chiesta la password del server:
ssh root@YOUR.SERVER.IP
Se funziona, tieni questa sessione aperta mentre fai il passo successivo, così un errore non può chiuderti fuori.
4. Spegni il login con password
Sul server, modifica /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # su alcune distro il servizio si chiama sshd
Da ora in poi solo la tua chiave entra, e il costante rumore di brute-force sulla porta 22 semplicemente rimbalza.
Cautele oneste
- Non disabilitare mai le password prima che la tua chiave funzioni. Conferma prima il login con chiave in un secondo terminale — è l'unica regola che previene un blocco.
- Fai il backup della tua chiave privata, e considera di aggiungere una seconda chiave (un laptop e un backup) così perdere un dispositivo non è un blocco.
- Se vieni chiuso fuori, una console del provider ti fa rientrare — EQVPS dà a ogni VPS una console nel browser esattamente per questo.
Prossimi passi
Una chiave SSH è il passo uno di un server blindato. Abbinala a un firewall — vedi come configurare un firewall UFW e come configurare fail2ban — e percorri la checklist di sicurezza completa per un nuovo VPS prima di esporre qualsiasi cosa. Su un VPS no-KYC pagato in crypto, una chiave è anche come tieni l'accesso davvero tuo.
Commenti
Ancora nessun commento. Sii il primo.