비밀번호 로그인은 갓 만든 서버의 가장 약한 고리입니다. 봇은 인터넷을 스캔하며 하루 종일 추측으로 포트 22를 두드립니다. 비밀번호를 SSH 키 쌍으로 교체하면 그 공격면이 완전히 사라지며, 어떤 새 VPS에서든 가장 먼저 할 만한 일입니다. 전 과정을 명령 몇 개로 정리했습니다.
SSH 키의 작동 방식
쌍을 생성합니다: 당신의 컴퓨터에 남는 개인 키와 서버에 두는 공개 키. 서버는 접속하는 상대에게 도전을 보내고, 짝이 맞는 개인 키의 소유자만 답할 수 있습니다. 공개 키는 자유롭게 나눠줘도 되며 — 지키는 건 개인 키입니다.
1. 키 쌍 생성 (당신의 컴퓨터에서)
ssh-keygen -t ed25519 -C "you@example.com"
# Enter를 눌러 기본 경로 수락 (~/.ssh/id_ed25519)
# 추가 보안을 위해 passphrase 설정, 또는 비워 두기
두 파일이 만들어집니다: ~/.ssh/id_ed25519(개인 — 절대 공유 금지)와 ~/.ssh/id_ed25519.pub(공개).
2. 공개 키를 서버에 복사
아직 비밀번호로 로그인할 수 있다면 쉬운 방법:
ssh-copy-id root@YOUR.SERVER.IP
ssh-copy-id가 없나요? 수동으로:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. 무엇을 바꾸기 전에 키를 테스트
새 터미널을 열고 로그인하세요 — 서버 비밀번호를 묻지 않아야 합니다:
ssh root@YOUR.SERVER.IP
되면, 다음 단계를 하는 동안 이 세션을 열어 두어 실수로 잠기지 않게 하세요.
4. 비밀번호 로그인 끄기
서버에서 /etc/ssh/sshd_config를 편집:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # 일부 배포판에서는 서비스 이름이 sshd
이제부터는 당신의 키만 들어오고, 포트 22의 끊임없는 무차별 대입 소음은 그냥 튕겨 나갑니다.
솔직한 주의
- 키가 작동하기 전에는 절대 비밀번호를 끄지 마세요. 먼저 두 번째 터미널에서 키 로그인을 확인하세요 — 잠김을 막는 유일한 규칙입니다.
- 개인 키를 백업하고, 기기 하나를 잃어도 잠기지 않도록 두 번째 키(노트북 하나와 예비 하나)를 고려하세요.
- 그래도 잠기면, 제공업체 콘솔이 다시 들여보내 줍니다 — EQVPS는 바로 이를 위해 모든 VPS에 브라우저 콘솔을 제공합니다.
다음 단계
SSH 키는 견고한 서버의 첫걸음입니다. 방화벽과 짝지으세요 — UFW 방화벽 구성 방법과 fail2ban 설정 방법을 참고하고 — 무엇이든 노출하기 전에 새 VPS 보안 체크리스트 전체를 실행하세요. KYC 없이 암호화폐로 결제하는 VPS에서 키는 당신의 접근을 진짜 당신 것으로 지키는 방법이기도 합니다.
댓글
아직 댓글이 없습니다. 첫 번째가 되세요.