EQVPS

Jak skonfigurować uwierzytelnianie kluczem SSH na VPS

Zastąp logowanie hasłem parą kluczy SSH: wygeneruj klucz, skopiuj publiczną połowę na serwer, przetestuj i wyłącz logowanie hasłem. Największy zysk bezpieczeństwa dla każdego nowego VPS, w kilku komendach.

Logowanie hasłem to najsłabsze ogniwo świeżego serwera: boty skanują internet i walą w port 22 zgadywaniem przez całą dobę. Zastąpienie hasła parą kluczy SSH usuwa tę powierzchnię ataku całkowicie i jest pierwszą rzeczą wartą zrobienia na każdym nowym VPS. Oto cały proces w kilku komendach.

Jak działają klucze SSH

Generujesz parę: klucz prywatny zostaje na twoim komputerze, publiczny umieszczasz na serwerze. Serwer wyzywa każdego łączącego się; odpowiedzieć może tylko posiadacz pasującego klucza prywatnego. Publiczny możesz rozdawać swobodnie — chronisz prywatny.

1. Wygeneruj parę kluczy (na własnym komputerze)

ssh-keygen -t ed25519 -C "you@example.com"
# naciśnij Enter, by przyjąć domyślną ścieżkę (~/.ssh/id_ed25519)
# ustaw passphrase dla dodatkowego bezpieczeństwa albo zostaw puste

Tworzy to dwa pliki: ~/.ssh/id_ed25519 (prywatny — nigdy nie udostępniaj) i ~/.ssh/id_ed25519.pub (publiczny).

2. Skopiuj klucz publiczny na serwer

Prosty sposób, jeśli możesz jeszcze zalogować się hasłem:

ssh-copy-id root@YOUR.SERVER.IP

Brak ssh-copy-id? Zrób ręcznie:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Przetestuj klucz przed jakąkolwiek zmianą

Otwórz nowy terminal i zaloguj się — hasło serwera nie powinno być wymagane:

ssh root@YOUR.SERVER.IP

Jeśli działa, trzymaj tę sesję otwartą podczas następnego kroku, by błąd cię nie zablokował.

4. Wyłącz logowanie hasłem

Na serwerze edytuj /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # w niektórych dystrybucjach usługa nazywa się sshd

Odtąd wchodzi tylko twój klucz, a stały hałas brute-force na porcie 22 po prostu się odbija.

Uczciwe ostrzeżenia

Kolejne kroki

Klucz SSH to pierwszy krok utwardzonego serwera. Połącz go z zaporą — zobacz jak skonfigurować zaporę UFW i jak skonfigurować fail2ban — i przejdź pełną listę kontrolną bezpieczeństwa nowego VPS, zanim cokolwiek wystawisz. Na VPS bez KYC opłacanym w krypto klucz to także sposób, by twój dostęp był naprawdę twój.

FAQ

Dlaczego klucz SSH zamiast hasła?

Hasło można zgadnąć lub złamać brute-force; boty walą w port 22 bez przerwy. Pary kluczy SSH praktycznie nie da się zgadnąć, a po wyłączeniu logowania hasłem próby brute-force po prostu przepadają. Jest też wygodniej — logujesz się bez wpisywania hasła za każdym razem.

Jaka jest różnica między kluczem publicznym a prywatnym?

Para jest generowana razem. Klucz prywatny (id_ed25519) zostaje na twoim komputerze i nigdy nie jest udostępniany. Publiczny (id_ed25519.pub) kopiujesz na serwer. Twój klucz publiczny każdy może bezpiecznie trzymać; zalogować się może tylko pasujący prywatny, więc strzeż prywatnego.

ed25519 czy RSA — co generować?

ed25519 do wszystkiego nowoczesnego: krótsze klucze, szybsze i bezpieczne. RSA (co najmniej 4096 bitów) tylko jeśli musisz łączyć się ze starymi systemami bez ed25519. Komendy poniżej używają ed25519.

Co, jeśli zgubię klucz prywatny?

Tracisz tę drogę wejścia. Jeśli logowanie hasłem jest jeszcze włączone, użyj go, by dodać nowy klucz; jeśli je wyłączyłeś, wejdź przez konsolę dostawcy (EQVPS ma konsolę w przeglądarce) i dodaj nowy klucz publiczny. Zrób kopię klucza prywatnego i rozważ drugi klucz, by utrata jednego nie była zablokowaniem.

Czy bezpiecznie jest całkiem wyłączyć logowanie hasłem?

Tak — gdy twój klucz działa i potwierdziłeś, że możesz się nim zalogować. Przetestuj klucz w drugim terminalu przed zamknięciem bieżącej sesji, by błąd nigdy cię nie zablokował. Potem wyłączenie haseł usuwa całą powierzchnię ataku brute-force.

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.