პაროლით შესვლა ახალი სერვერის ყველაზე სუსტი რგოლია: ბოტები სკანირებენ ინტერნეტს და დღედაღამ ურტყამენ პორტ 22-ს გამოცნობებით. პაროლის შეცვლა SSH გასაღებების წყვილით მთლიანად აშორებს ამ შეტევის ზედაპირს, და ეს ის პირველია, რაც ღირს ნებისმიერ ახალ VPS-ზე. აი მთელი პროცესი რამდენიმე ბრძანებით.
როგორ მუშაობს SSH გასაღებები
თქვენ ქმნით წყვილს: პირად გასაღებს, რომელიც რჩება თქვენს კომპიუტერზე, და საჯაროს, რომელსაც სერვერზე ათავსებთ. სერვერი გამოწვევას უგზავნის ყველას, ვინც უკავშირდება; პასუხის გაცემა მხოლოდ შესაბამისი პირადი გასაღების მფლობელს შეუძლია. საჯაროს თავისუფლად შეგიძლიათ დაარიგოთ — იცავთ პირადს.
1. შექმენით გასაღებების წყვილი (თქვენს კომპიუტერზე)
ssh-keygen -t ed25519 -C "you@example.com"
# დააჭირეთ Enter-ს ნაგულისხმევი გზის მისაღებად (~/.ssh/id_ed25519)
# დააყენეთ passphrase დამატებითი უსაფრთხოებისთვის, ან დატოვეთ ცარიელი
ეს ქმნის ორ ფაილს: ~/.ssh/id_ed25519 (პირადი — არასდროს გააზიაროთ) და ~/.ssh/id_ed25519.pub (საჯარო).
2. დააკოპირეთ საჯარო გასაღები სერვერზე
მარტივი გზა, თუ ჯერ კიდევ შეგიძლიათ პაროლით შესვლა:
ssh-copy-id root@YOUR.SERVER.IP
არ გაქვთ ssh-copy-id? გააკეთეთ ხელით:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. შეამოწმეთ გასაღები რამის შეცვლამდე
გახსენით ახალი ტერმინალი და შედით — სერვერმა პაროლი არ უნდა მოგთხოვოთ:
ssh root@YOUR.SERVER.IP
თუ მუშაობს, დატოვეთ ეს სესია ღია, სანამ შემდეგ ნაბიჯს აკეთებთ, რომ შეცდომამ არ ჩაგკეტოთ.
4. გამორთეთ პაროლით შესვლა
სერვერზე დაარედაქტირეთ /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # ზოგ დისტრიბუტივში სერვისს sshd ჰქვია
ამიერიდან მხოლოდ თქვენი გასაღები შედის, და პორტ 22-ზე მუდმივი brute-force ხმაური უბრალოდ უკუიგდება.
გულახდილი გაფრთხილებები
- არასდროს გამორთოთ პაროლები გასაღების ამუშავებამდე. ჯერ დაადასტურეთ გასაღებით შესვლა მეორე ტერმინალში — ეს ერთადერთი წესია, რომელიც ჩაკეტვას აფერხებს.
- შექმენით პირადი გასაღების სარეზერვო ასლი და განიხილეთ მეორე გასაღები (ერთი ლეპტოპი და ერთი სარეზერვო), რომ ერთი მოწყობილობის დაკარგვა ჩაკეტვა არ გახდეს.
- თუ მაინც ჩაიკეტეთ, პროვაიდერის კონსოლი დაგაბრუნებთ — EQVPS ყველა VPS-ს სწორედ ამისთვის აძლევს ბრაუზერის კონსოლს.
შემდეგი ნაბიჯები
SSH გასაღები გამაგრებული სერვერის პირველი ნაბიჯია. დააწყვილეთ firewall-თან — იხილეთ როგორ დავაკონფიგურიროთ UFW firewall და როგორ დავაყენოთ fail2ban — და გაიარეთ სრული ახალი VPS-ის უსაფრთხოების ჩეკლისტი, სანამ რამეს გამოაჩენთ. KYC-ის გარეშე, კრიპტოთი გადახდილ VPS-ზე გასაღები ასევე გზაა, რომ თქვენი წვდომა ნამდვილად თქვენი დარჩეს.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.