O login por senha é o elo mais fraco de um servidor novo: bots varrem a internet e martelam a porta 22 com tentativas 24 horas por dia. Trocar a senha por um par de chaves SSH remove essa superfície de ataque por completo, e é a primeira coisa que vale fazer em qualquer VPS novo. Aqui está o processo inteiro em poucos comandos.
Como as chaves SSH funcionam
Você gera um par: uma chave privada que fica no seu computador e uma pública que você coloca no servidor. O servidor desafia quem se conecta; só o dono da privada correspondente consegue responder. Você pode distribuir a pública à vontade — é a privada que você protege.
1. Gere um par de chaves (no seu próprio computador)
ssh-keygen -t ed25519 -C "you@example.com"
# pressione Enter para aceitar o caminho padrão (~/.ssh/id_ed25519)
# defina uma passphrase para mais segurança, ou deixe vazia
Isso cria dois arquivos: ~/.ssh/id_ed25519 (privada — nunca compartilhe) e ~/.ssh/id_ed25519.pub (pública).
2. Copie a chave pública para o servidor
O jeito fácil, se você ainda consegue logar por senha:
ssh-copy-id root@YOUR.SERVER.IP
Sem ssh-copy-id? Faça na mão:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Teste a chave antes de mudar qualquer coisa
Abra um terminal novo e logue — a senha do servidor não deve ser pedida:
ssh root@YOUR.SERVER.IP
Se funcionar, mantenha esta sessão aberta enquanto faz o próximo passo, para que um erro não te tranque para fora.
4. Desative o login por senha
No servidor, edite /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # em algumas distros o serviço se chama sshd
Daqui em diante só sua chave entra, e o barulho constante de força bruta na porta 22 simplesmente ricocheteia.
Cuidados honestos
- Nunca desative as senhas antes de a chave funcionar. Confirme primeiro o login por chave num segundo terminal — é a regra que evita o bloqueio.
- Faça backup da sua chave privada e considere uma segunda chave (um notebook e uma reserva) para que perder um aparelho não seja um bloqueio.
- Se ainda assim se trancar para fora, uma console do provedor te traz de volta — a EQVPS dá console no navegador a cada VPS justamente para isso.
Próximos passos
Uma chave SSH é o primeiro passo de um servidor endurecido. Combine-a com um firewall — veja como configurar um firewall UFW e como configurar o fail2ban — e faça a checklist de segurança de um VPS novo antes de expor qualquer coisa. Num VPS sem KYC pago em cripto, uma chave é também o jeito de manter seu acesso realmente seu.
Comentários
Nenhum comentário ainda. Seja o primeiro.