Logowanie hasłem to najsłabsze ogniwo świeżego serwera: boty skanują internet i walą w port 22 zgadywaniem przez całą dobę. Zastąpienie hasła parą kluczy SSH usuwa tę powierzchnię ataku całkowicie i jest pierwszą rzeczą wartą zrobienia na każdym nowym VPS. Oto cały proces w kilku komendach.
Jak działają klucze SSH
Generujesz parę: klucz prywatny zostaje na twoim komputerze, publiczny umieszczasz na serwerze. Serwer wyzywa każdego łączącego się; odpowiedzieć może tylko posiadacz pasującego klucza prywatnego. Publiczny możesz rozdawać swobodnie — chronisz prywatny.
1. Wygeneruj parę kluczy (na własnym komputerze)
ssh-keygen -t ed25519 -C "you@example.com"
# naciśnij Enter, by przyjąć domyślną ścieżkę (~/.ssh/id_ed25519)
# ustaw passphrase dla dodatkowego bezpieczeństwa albo zostaw puste
Tworzy to dwa pliki: ~/.ssh/id_ed25519 (prywatny — nigdy nie udostępniaj) i ~/.ssh/id_ed25519.pub (publiczny).
2. Skopiuj klucz publiczny na serwer
Prosty sposób, jeśli możesz jeszcze zalogować się hasłem:
ssh-copy-id root@YOUR.SERVER.IP
Brak ssh-copy-id? Zrób ręcznie:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Przetestuj klucz przed jakąkolwiek zmianą
Otwórz nowy terminal i zaloguj się — hasło serwera nie powinno być wymagane:
ssh root@YOUR.SERVER.IP
Jeśli działa, trzymaj tę sesję otwartą podczas następnego kroku, by błąd cię nie zablokował.
4. Wyłącz logowanie hasłem
Na serwerze edytuj /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # w niektórych dystrybucjach usługa nazywa się sshd
Odtąd wchodzi tylko twój klucz, a stały hałas brute-force na porcie 22 po prostu się odbija.
Uczciwe ostrzeżenia
- Nigdy nie wyłączaj haseł, zanim klucz zadziała. Najpierw potwierdź logowanie kluczem w drugim terminalu — to jedyna zasada zapobiegająca zablokowaniu.
- Zrób kopię klucza prywatnego i rozważ drugi klucz (laptop i zapasowy), by utrata jednego urządzenia nie była zablokowaniem.
- Jeśli mimo to się zablokujesz, konsola dostawcy cię przywróci — EQVPS daje konsolę w przeglądarce każdemu VPS właśnie po to.
Kolejne kroki
Klucz SSH to pierwszy krok utwardzonego serwera. Połącz go z zaporą — zobacz jak skonfigurować zaporę UFW i jak skonfigurować fail2ban — i przejdź pełną listę kontrolną bezpieczeństwa nowego VPS, zanim cokolwiek wystawisz. Na VPS bez KYC opłacanym w krypto klucz to także sposób, by twój dostęp był naprawdę twój.
Komentarze
Brak komentarzy. Bądź pierwszy.