EQVPS

როგორ დავაყენოთ SSH გასაღების ავთენტიფიკაცია VPS-ზე

შეცვალეთ პაროლით შესვლა SSH გასაღებების წყვილით: შექმენით გასაღები, დააკოპირეთ საჯარო ნახევარი სერვერზე, შეამოწმეთ და გამორთეთ პაროლით შესვლა. უდიდესი უსაფრთხოების მოგება ნებისმიერი ახალი VPS-ისთვის, რამდენიმე ბრძანებით.

პაროლით შესვლა ახალი სერვერის ყველაზე სუსტი რგოლია: ბოტები სკანირებენ ინტერნეტს და დღედაღამ ურტყამენ პორტ 22-ს გამოცნობებით. პაროლის შეცვლა SSH გასაღებების წყვილით მთლიანად აშორებს ამ შეტევის ზედაპირს, და ეს ის პირველია, რაც ღირს ნებისმიერ ახალ VPS-ზე. აი მთელი პროცესი რამდენიმე ბრძანებით.

როგორ მუშაობს SSH გასაღებები

თქვენ ქმნით წყვილს: პირად გასაღებს, რომელიც რჩება თქვენს კომპიუტერზე, და საჯაროს, რომელსაც სერვერზე ათავსებთ. სერვერი გამოწვევას უგზავნის ყველას, ვინც უკავშირდება; პასუხის გაცემა მხოლოდ შესაბამისი პირადი გასაღების მფლობელს შეუძლია. საჯაროს თავისუფლად შეგიძლიათ დაარიგოთ — იცავთ პირადს.

1. შექმენით გასაღებების წყვილი (თქვენს კომპიუტერზე)

ssh-keygen -t ed25519 -C "you@example.com"
# დააჭირეთ Enter-ს ნაგულისხმევი გზის მისაღებად (~/.ssh/id_ed25519)
# დააყენეთ passphrase დამატებითი უსაფრთხოებისთვის, ან დატოვეთ ცარიელი

ეს ქმნის ორ ფაილს: ~/.ssh/id_ed25519 (პირადი — არასდროს გააზიაროთ) და ~/.ssh/id_ed25519.pub (საჯარო).

2. დააკოპირეთ საჯარო გასაღები სერვერზე

მარტივი გზა, თუ ჯერ კიდევ შეგიძლიათ პაროლით შესვლა:

ssh-copy-id root@YOUR.SERVER.IP

არ გაქვთ ssh-copy-id? გააკეთეთ ხელით:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. შეამოწმეთ გასაღები რამის შეცვლამდე

გახსენით ახალი ტერმინალი და შედით — სერვერმა პაროლი არ უნდა მოგთხოვოთ:

ssh root@YOUR.SERVER.IP

თუ მუშაობს, დატოვეთ ეს სესია ღია, სანამ შემდეგ ნაბიჯს აკეთებთ, რომ შეცდომამ არ ჩაგკეტოთ.

4. გამორთეთ პაროლით შესვლა

სერვერზე დაარედაქტირეთ /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # ზოგ დისტრიბუტივში სერვისს sshd ჰქვია

ამიერიდან მხოლოდ თქვენი გასაღები შედის, და პორტ 22-ზე მუდმივი brute-force ხმაური უბრალოდ უკუიგდება.

გულახდილი გაფრთხილებები

შემდეგი ნაბიჯები

SSH გასაღები გამაგრებული სერვერის პირველი ნაბიჯია. დააწყვილეთ firewall-თან — იხილეთ როგორ დავაკონფიგურიროთ UFW firewall და როგორ დავაყენოთ fail2ban — და გაიარეთ სრული ახალი VPS-ის უსაფრთხოების ჩეკლისტი, სანამ რამეს გამოაჩენთ. KYC-ის გარეშე, კრიპტოთი გადახდილ VPS-ზე გასაღები ასევე გზაა, რომ თქვენი წვდომა ნამდვილად თქვენი დარჩეს.

ხდკ

რატომ SSH გასაღები და არა პაროლი?

პაროლი შეიძლება გამოცნობილ იქნას ან brute-force-ით გატყდეს; ბოტები დღედაღამ ურტყამენ პორტ 22-ს. SSH გასაღებების წყვილის გამოცნობა პრაქტიკულად შეუძლებელია, და როგორც კი პაროლით შესვლას გამორთავთ, ეს brute-force მცდელობები უბრალოდ ჩავარდება. უფრო მოსახერხებელიცაა — შედიხართ ყოველ ჯერზე პაროლის აკრეფის გარეშე.

რა განსხვავებაა საჯარო და პირად გასაღებს შორის?

წყვილი ერთად იქმნება. პირადი გასაღები (id_ed25519) რჩება თქვენს კომპიუტერზე და არასდროს ზიარდება. საჯარო (id_ed25519.pub) კოპირდება სერვერზე. თქვენს საჯარო გასაღებს ნებისმიერს შეუძლია უსაფრთხოდ ჰქონდეს; შესვლა მხოლოდ შესაბამის პირად გასაღებს შეუძლია, ამიტომ დაიცავით პირადი.

ed25519 თუ RSA — რომელი შევქმნა?

ed25519 ყველა თანამედროვესთვის: უფრო მოკლე გასაღებები, სწრაფი და უსაფრთხო. RSA (მინიმუმ 4096-ბიტი) მხოლოდ მაშინ, თუ გჭირდებათ ძველ სისტემებთან დაკავშირება, რომლებსაც ed25519 არ აქვთ. ქვემოთ ბრძანებები ed25519-ს იყენებს.

რა მოხდება, თუ პირად გასაღებს დავკარგავ?

კარგავთ ამ შესვლის გზას. თუ პაროლით შესვლა ჯერ ჩართულია, გამოიყენეთ ახალი გასაღების დასამატებლად; თუ გამორთეთ, შედით პროვაიდერის კონსოლით (EQVPS-ს აქვს ბრაუზერის კონსოლი) და დაამატეთ ახალი საჯარო გასაღები. შექმენით პირადი გასაღების სარეზერვო ასლი და განიხილეთ მეორე გასაღები, რომ ერთის დაკარგვა ჩაკეტვა არ გახდეს.

უსაფრთხოა პაროლით შესვლის სრულად გამორთვა?

დიახ — მას შემდეგ, რაც თქვენი გასაღები მუშაობს და დაადასტურეთ, რომ მისით შესვლა შეგიძლიათ. შეამოწმეთ გასაღები მეორე ტერმინალში მიმდინარე სესიის დახურვამდე, რომ შეცდომამ არასდროს ჩაგკეტოთ. ამის შემდეგ პაროლების გამორთვა აშორებს მთელ brute-force შეტევის ზედაპირს.

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.