EQVPS

په VPS کې د SSH کیلي تصدیق (authentication) تنظیم کول

د پاسورډ ننوتل د SSH کیلي جوړي سره بدل کړئ: یو کیلي جوړ کړئ، عامه برخه یې سرور ته کاپي کړئ، ازمویئ یې، او د پاسورډ ننوتل بند کړئ. د هر نوي VPS لپاره تر ټولو لوی امنیتي ګټه، په څو کمانډونو کې.

د پاسورډ ننوتل د یو نوي سرور کمزورې برخه ده: بوټان انټرنیټ سکن کوي او د ساعت شاوخوا 22 پورټ باندې اټکلونه کوي. پاسورډونه د SSH کیلي جوړې سره بدلول دا د حملې سطحه بشپړ لرې کوي، او دا هغه لومړی کار دی چې په هر نوي VPS کې یې کول اړین دي. دلته بشپړ پروسه په څو کمانډونو کې ده.

SSH کیلۍ څنګه کار کوي

تاسو یوه جوړه جوړوئ: یوه خصوصي کیلي چې ستاسو په کمپیوټر کې پاتې کیږي او یوه عامه کیلي چې تاسو یې سرور ته اېږدئ. سرور له هر چا سره چې نښلي ننګونه کوي؛ یوازې د سمې خصوصي کیلي لرونکی ځواب ورکولی شي. تاسو کولی شئ عامه کیلي په آزاده توګه ورکړئ — دا خصوصي کیلي ده چې تاسو یې ساتئ.

1. د کیلي جوړه جوړول (په خپل کمپیوټر کې)

ssh-keygen -t ed25519 -C "you@example.com"
# press Enter to accept the default path (~/.ssh/id_ed25519)
# set a passphrase for extra safety, or leave empty

دا دوه فایلونه جوړوي: ~/.ssh/id_ed25519 (خصوصي — هیڅکله مه شریکوئ) او ~/.ssh/id_ed25519.pub (عامه).

2. عامه کیلي خپل سرور ته کاپي کول

آسانه لاره، که تاسو لاهم د پاسورډ سره ننوتلی شئ:

ssh-copy-id root@YOUR.SERVER.IP

ssh-copy-id نشته؟ په لاسي ډول یې وکړئ:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. له هرڅه بدلولو مخکې کیلي وازمویئ

یو نوی ترمینال پرانیزئ او ننوځئ — تاسو باید د سرور پاسورډ ونه غوښتل شئ:

ssh root@YOUR.SERVER.IP

که دا کار وکړي، دا سیشن پرانیستی وساتئ تر څو چې تاسو بل ګام سرته ورسوئ، ترڅو یوه تیروتنه تاسو بند نه کړي.

4. د پاسورډ ننوتل بند کول

په سرور کې، /etc/ssh/sshd_config سمول:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # on some distros the service is named sshd

له اوسه وروسته یوازې ستاسو کیلي ننوتلی شي، او د 22 پورټ باندې دایمي brute-force شور په ساده ډول یوځای نه لاسته راځي.

صادقانه پام

راتلونکي ګامونه

د SSH کیلي د خوندي شوي سرور لومړی ګام دی. دا د یو فایروال سره یوځای کړئ — وګورئ د UFW فایروال تنظیم کول او د fail2ban تنظیم کول — او د هرڅه افشا کولو مخکې بشپړ د نوي VPS امنیتي چک لیست پلي کړئ. په بې-KYC کریپټو-تادیه شوي VPS کې، یوه کیلي هم هغه طریقه ده چې تاسو خپله لاسرسي واقعیا خپله وساتئ.

پوښتنې

ولې د پاسورډ پر ځای د SSH کیلي وکاروم؟

پاسورډ د اټکل یا brute-force حملې سره ماتیدلی شي؛ بوټان تل د 22 پورټ باندې حمله کوي. د SSH کیلي جوړه د اټکل کولو لپاره عملاً ناشونې ده، او کله چې تاسو د پاسورډ ننوتل بند کړئ، دا brute-force هڅې په ساده ډول ناکامیږي. دا هم زیات آسانه دی — تاسو هر ځل پاسورډ لیکلو پرته ننوتلی شئ.

د عامه او خصوصي کیلي ترمنځ توپیر څه دی؟

دا جوړه یو ځای جوړیږي. خصوصي کیلي (id_ed25519) ستاسو په خپل کمپیوټر کې پاتې کیږي او هیڅکله شریکه نه کیږي. عامه کیلي (id_ed25519.pub) سرور ته کاپي کیږي. هرڅوک ستاسو عامه کیلي په خوندي ډول ساتلی شي؛ یوازې سمه خصوصي کیلي ننوتل کولی شي، نو خصوصي کیلي ساتنه وکړئ.

ed25519 که RSA — کوم یو جوړ کړم؟

د هرې نوې سیسټم لپاره ed25519 وکاروئ: لنډې کیلۍ، ګړندی، او خوندي. RSA (لږ تر لږه 4096-bit) یوازې هغه وخت وکاروئ چې تاسو زوړ سیسټمونو ته اړتیا لرئ چې ed25519 ملاتړ نه کوي. لاندې کمانډونه ed25519 کاروي.

که زما خصوصي کیلي ورکه شي څه پیښیږي؟

تاسو هغه لاره له لاسه ورکوئ. که د پاسورډ ننوتل لاهم فعال وي، له هغې څخه د نوې کیلي اضافه کولو لپاره کار واخلئ؛ که تاسو دا بند کړی وي، د خپل چمتوکوونکي کنسول (EQVPS هر VPS ته د براوزر کنسول ورکوي) وکاروئ چې دننه شئ او نوې عامه کیلي اضافه کړئ. د خپلې خصوصي کیلي بیک اپ وساتئ، او د دویمې کیلي اضافه کول هم وګورئ ترڅو یوه ورکړه تاسو بشپړ بند نه کړي.

ایا د پاسورډ ننوتل بشپړ بند کول خوندي دي؟

هو — یوازې کله چې ستاسو کیلي کار کوي او تاسو تایید کړی وي چې تاسو د هغې سره ننوتلی شئ. خپل اوسنی سیشن له بندولو مخکې کیلي په دویم ترمینال کې ازمویئ، ترڅو یوه تیروتنه تاسو هیڅکله بند نه کړي. له دې وروسته، د پاسورډونو بندول ټول brute-force د حملې سطح لرې کوي.

تبصرې

لا تبصرې نشته. لومړی اوسئ.

یوه تبصره پریږدئ

تبصرې د ښکاره کیدو مخکې اعتدال کیږي.