EQVPS

SSH-sleutelauthenticatie instellen op een VPS

Vervang wachtwoordlogin door een SSH-sleutelpaar: genereer een sleutel, kopieer de publieke helft naar de server, test en zet wachtwoordlogin uit. De grootste beveiligingswinst voor elke nieuwe VPS, in een paar commando's.

Wachtwoordlogin is de zwakste schakel van een nieuwe server: bots scannen het internet en rammen dag en nacht met gokken op poort 22. Het wachtwoord vervangen door een SSH-sleutelpaar verwijdert dat aanvalsoppervlak volledig, en het is het eerste wat de moeite waard is op elke nieuwe VPS. Hier is het hele proces in een paar commando's.

Hoe SSH-sleutels werken

Je genereert een paar: een private sleutel die op je computer blijft en een publieke die je op de server zet. De server daagt iedereen uit die verbinding maakt; alleen de houder van de bijbehorende private sleutel kan antwoorden. De publieke mag je vrij uitdelen — je beschermt de private.

1. Genereer een sleutelpaar (op je eigen computer)

ssh-keygen -t ed25519 -C "you@example.com"
# druk op Enter om het standaardpad te accepteren (~/.ssh/id_ed25519)
# stel een passphrase in voor extra beveiliging, of laat leeg

Dit maakt twee bestanden: ~/.ssh/id_ed25519 (privé — nooit delen) en ~/.ssh/id_ed25519.pub (publiek).

2. Kopieer de publieke sleutel naar je server

De makkelijke manier, als je nog met een wachtwoord kunt inloggen:

ssh-copy-id root@YOUR.SERVER.IP

Geen ssh-copy-id? Doe het handmatig:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Test de sleutel voordat je iets verandert

Open een nieuwe terminal en log in — de server zou geen wachtwoord mogen vragen:

ssh root@YOUR.SERVER.IP

Werkt het, houd deze sessie dan open terwijl je de volgende stap doet, zodat een fout je niet buitensluit.

4. Zet wachtwoordlogin uit

Bewerk op de server /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # op sommige distro's heet de dienst sshd

Vanaf nu komt alleen jouw sleutel binnen, en het constante brute-force-lawaai op poort 22 ketst gewoon af.

Eerlijke kanttekeningen

Volgende stappen

Een SSH-sleutel is de eerste stap van een geharde server. Combineer hem met een firewall — zie hoe je een UFW-firewall configureert en hoe je fail2ban instelt — en loop de volledige beveiligingschecklist voor een nieuwe VPS door voordat je iets blootstelt. Op een VPS zonder KYC, betaald met crypto is een sleutel ook de manier om je toegang echt van jou te houden.

FAQ

Waarom een SSH-sleutel in plaats van een wachtwoord?

Een wachtwoord kan geraden of gebrute-forced worden; bots rammen dag en nacht op poort 22. Een SSH-sleutelpaar is praktisch onmogelijk te raden, en zodra je wachtwoordlogin uitzet, mislukken die brute-force-pogingen gewoon. Het is ook handiger — je logt in zonder telkens een wachtwoord te typen.

Wat is het verschil tussen de publieke en de private sleutel?

Het paar wordt samen gegenereerd. De private sleutel (id_ed25519) blijft op je computer en wordt nooit gedeeld. De publieke (id_ed25519.pub) kopieer je naar de server. Iedereen mag je publieke sleutel veilig bewaren; alleen de bijbehorende private kan inloggen, dus bescherm de private.

ed25519 of RSA — welke genereren?

ed25519 voor alles wat modern is: kortere sleutels, sneller en veilig. Gebruik RSA (minstens 4096 bits) alleen als je verbinding moet maken met oude systemen zonder ed25519. De commando's hieronder gebruiken ed25519.

Wat als ik mijn private sleutel kwijtraak?

Je verliest die toegangsweg. Staat wachtwoordlogin nog aan, gebruik die dan om een nieuwe sleutel toe te voegen; heb je het uitgezet, ga dan via de console van de provider (EQVPS heeft een browserconsole) naar binnen en voeg een nieuwe publieke sleutel toe. Maak een back-up van je private sleutel en overweeg een tweede sleutel, zodat één kwijt geen buitensluiting is.

Is wachtwoordlogin helemaal uitzetten veilig?

Ja — nadat je sleutel werkt en je bevestigd hebt dat je ermee kunt inloggen. Test de sleutel in een tweede terminal voordat je je huidige sessie sluit, zodat een fout je nooit buitensluit. Daarna verwijdert het uitzetten van wachtwoorden het hele brute-force-aanvalsoppervlak.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.