EQVPS
Inizia

Come configurare l'autenticazione a chiave SSH su un VPS

Sostituisci i login con password con una coppia di chiavi SSH: genera una chiave, copia la metà pubblica sul tuo server, testala, e spegni il login con password. La singola più grande vittoria di sicurezza per qualsiasi nuovo VPS, in pochi comandi.

I login con password sono la parte più debole di un server fresco: i bot scandagliano internet e martellano la porta 22 con tentativi 24 ore su 24. Sostituire le password con una coppia di chiavi SSH rimuove quella superficie d'attacco del tutto, ed è la prima cosa che vale la pena fare su qualsiasi nuovo VPS. Ecco tutto il processo in pochi comandi.

Come funzionano le chiavi SSH

Generi una coppia: una chiave privata che resta sul tuo computer e una chiave pubblica che metti sul server. Il server sfida chiunque si connette; solo chi possiede la chiave privata corrispondente può rispondere. Puoi distribuire liberamente la chiave pubblica — è la chiave privata che proteggi.

1. Genera una coppia di chiavi (sul tuo computer)

ssh-keygen -t ed25519 -C "you@example.com"
# premi Invio per accettare il percorso di default (~/.ssh/id_ed25519)
# imposta una passphrase per sicurezza extra, o lasciala vuota

Questo crea due file: ~/.ssh/id_ed25519 (privata — non condividere mai) e ~/.ssh/id_ed25519.pub (pubblica).

2. Copia la chiave pubblica sul tuo server

Il modo facile, se puoi ancora accedere con una password:

ssh-copy-id root@YOUR.SERVER.IP

Nessun ssh-copy-id? Fallo a mano:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Testa la chiave prima di cambiare qualsiasi cosa

Apri un nuovo terminale e accedi — non dovrebbe esserti chiesta la password del server:

ssh root@YOUR.SERVER.IP

Se funziona, tieni questa sessione aperta mentre fai il passo successivo, così un errore non può chiuderti fuori.

4. Spegni il login con password

Sul server, modifica /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # su alcune distro il servizio si chiama sshd

Da ora in poi solo la tua chiave entra, e il costante rumore di brute-force sulla porta 22 semplicemente rimbalza.

Cautele oneste

Prossimi passi

Una chiave SSH è il passo uno di un server blindato. Abbinala a un firewall — vedi come configurare un firewall UFW e come configurare fail2ban — e percorri la checklist di sicurezza completa per un nuovo VPS prima di esporre qualsiasi cosa. Su un VPS no-KYC pagato in crypto, una chiave è anche come tieni l'accesso davvero tuo.

FAQ

Perché usare una chiave SSH invece di una password?

Una password può essere indovinata o forzata con brute-force; i bot martellano la porta 22 costantemente. Una coppia di chiavi SSH è praticamente impossibile da indovinare, e una volta disabilitato il login con password quei tentativi di brute-force semplicemente falliscono. È anche più comodo — accedi senza digitare una password ogni volta.

Qual è la differenza tra la chiave pubblica e quella privata?

La coppia è generata insieme. La chiave privata (id_ed25519) resta sul tuo computer e non viene mai condivisa. La chiave pubblica (id_ed25519.pub) viene copiata sul server. Chiunque può tenere la tua chiave pubblica in sicurezza; solo la chiave privata corrispondente può accedere, quindi custodisci quella privata.

ed25519 o RSA — quale dovrei generare?

ed25519 per qualsiasi cosa moderna: chiavi più corte, più veloce, e sicuro. Usa RSA (almeno 4096-bit) solo se devi connetterti a vecchi sistemi che non supportano ed25519. I comandi sotto usano ed25519.

E se perdo la mia chiave privata?

Perdi quella via d'ingresso. Se il login con password è ancora attivo, usalo per aggiungere una nuova chiave; se l'hai disabilitato, usa la console del tuo provider (EQVPS ha una console nel browser) per entrare e aggiungere una nuova chiave pubblica. Tieni un backup della tua chiave privata, e considera di aggiungere una seconda chiave così una perdita non è un blocco.

È sicuro disabilitare del tutto il login con password?

Sì — una volta che la tua chiave funziona e hai confermato di poter accedere con essa. Testa la chiave in un secondo terminale prima di chiudere la tua sessione attuale, così un errore non ti chiude mai fuori. Dopodiché, disabilitare le password rimuove l'intera superficie d'attacco del brute-force.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.