Wachtwoordlogin is de zwakste schakel van een nieuwe server: bots scannen het internet en rammen dag en nacht met gokken op poort 22. Het wachtwoord vervangen door een SSH-sleutelpaar verwijdert dat aanvalsoppervlak volledig, en het is het eerste wat de moeite waard is op elke nieuwe VPS. Hier is het hele proces in een paar commando's.
Hoe SSH-sleutels werken
Je genereert een paar: een private sleutel die op je computer blijft en een publieke die je op de server zet. De server daagt iedereen uit die verbinding maakt; alleen de houder van de bijbehorende private sleutel kan antwoorden. De publieke mag je vrij uitdelen — je beschermt de private.
1. Genereer een sleutelpaar (op je eigen computer)
ssh-keygen -t ed25519 -C "you@example.com"
# druk op Enter om het standaardpad te accepteren (~/.ssh/id_ed25519)
# stel een passphrase in voor extra beveiliging, of laat leeg
Dit maakt twee bestanden: ~/.ssh/id_ed25519 (privé — nooit delen) en ~/.ssh/id_ed25519.pub (publiek).
2. Kopieer de publieke sleutel naar je server
De makkelijke manier, als je nog met een wachtwoord kunt inloggen:
ssh-copy-id root@YOUR.SERVER.IP
Geen ssh-copy-id? Doe het handmatig:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Test de sleutel voordat je iets verandert
Open een nieuwe terminal en log in — de server zou geen wachtwoord mogen vragen:
ssh root@YOUR.SERVER.IP
Werkt het, houd deze sessie dan open terwijl je de volgende stap doet, zodat een fout je niet buitensluit.
4. Zet wachtwoordlogin uit
Bewerk op de server /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # op sommige distro's heet de dienst sshd
Vanaf nu komt alleen jouw sleutel binnen, en het constante brute-force-lawaai op poort 22 ketst gewoon af.
Eerlijke kanttekeningen
- Zet wachtwoorden nooit uit voordat je sleutel werkt. Bevestig eerst de sleutel-login in een tweede terminal — dat is de enige regel die buitensluiting voorkomt.
- Maak een back-up van je private sleutel en overweeg een tweede sleutel (een laptop en een reserve), zodat één apparaat kwijt geen buitensluiting is.
- Word je toch buitengesloten, dan brengt een console van de provider je terug — EQVPS geeft elke VPS juist hiervoor een browserconsole.
Volgende stappen
Een SSH-sleutel is de eerste stap van een geharde server. Combineer hem met een firewall — zie hoe je een UFW-firewall configureert en hoe je fail2ban instelt — en loop de volledige beveiligingschecklist voor een nieuwe VPS door voordat je iets blootstelt. Op een VPS zonder KYC, betaald met crypto is een sleutel ook de manier om je toegang echt van jou te houden.
Reacties
Nog geen reacties. Wees de eerste.