EQVPS

Como configurar autenticação por chave SSH num VPS

Substitua o login por senha por um par de chaves SSH: gere uma chave, copie a metade pública para o servidor, teste e desative o login por senha. O maior ganho de segurança para qualquer VPS novo, em poucos comandos.

O login por senha é o elo mais fraco de um servidor novo: bots varrem a internet e martelam a porta 22 com tentativas 24 horas por dia. Trocar a senha por um par de chaves SSH remove essa superfície de ataque por completo, e é a primeira coisa que vale fazer em qualquer VPS novo. Aqui está o processo inteiro em poucos comandos.

Como as chaves SSH funcionam

Você gera um par: uma chave privada que fica no seu computador e uma pública que você coloca no servidor. O servidor desafia quem se conecta; só o dono da privada correspondente consegue responder. Você pode distribuir a pública à vontade — é a privada que você protege.

1. Gere um par de chaves (no seu próprio computador)

ssh-keygen -t ed25519 -C "you@example.com"
# pressione Enter para aceitar o caminho padrão (~/.ssh/id_ed25519)
# defina uma passphrase para mais segurança, ou deixe vazia

Isso cria dois arquivos: ~/.ssh/id_ed25519 (privada — nunca compartilhe) e ~/.ssh/id_ed25519.pub (pública).

2. Copie a chave pública para o servidor

O jeito fácil, se você ainda consegue logar por senha:

ssh-copy-id root@YOUR.SERVER.IP

Sem ssh-copy-id? Faça na mão:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Teste a chave antes de mudar qualquer coisa

Abra um terminal novo e logue — a senha do servidor não deve ser pedida:

ssh root@YOUR.SERVER.IP

Se funcionar, mantenha esta sessão aberta enquanto faz o próximo passo, para que um erro não te tranque para fora.

4. Desative o login por senha

No servidor, edite /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # em algumas distros o serviço se chama sshd

Daqui em diante só sua chave entra, e o barulho constante de força bruta na porta 22 simplesmente ricocheteia.

Cuidados honestos

Próximos passos

Uma chave SSH é o primeiro passo de um servidor endurecido. Combine-a com um firewall — veja como configurar um firewall UFW e como configurar o fail2ban — e faça a checklist de segurança de um VPS novo antes de expor qualquer coisa. Num VPS sem KYC pago em cripto, uma chave é também o jeito de manter seu acesso realmente seu.

Perguntas frequentes

Por que usar chave SSH em vez de senha?

Uma senha pode ser adivinhada ou quebrada por força bruta; bots martelam a porta 22 sem parar. Um par de chaves SSH é praticamente impossível de adivinhar, e assim que você desativa o login por senha essas tentativas de força bruta simplesmente falham. Também é mais prático — você entra sem digitar senha toda vez.

Qual a diferença entre a chave pública e a privada?

O par é gerado junto. A chave privada (id_ed25519) fica no seu computador e nunca é compartilhada. A pública (id_ed25519.pub) é copiada para o servidor. Qualquer um pode guardar sua chave pública com segurança; só a privada correspondente consegue logar, então proteja a privada.

ed25519 ou RSA — qual gerar?

ed25519 para tudo moderno: chaves mais curtas, mais rápidas e seguras. Use RSA (no mínimo 4096 bits) só se precisar conectar a sistemas antigos sem ed25519. Os comandos abaixo usam ed25519.

E se eu perder minha chave privada?

Você perde essa via de acesso. Se o login por senha ainda estiver ligado, use-o para adicionar uma nova chave; se você desativou, entre pela console do provedor (a EQVPS tem console no navegador) e adicione uma nova chave pública. Faça backup da sua chave privada e considere uma segunda chave para que perder uma não seja um bloqueio.

É seguro desativar totalmente o login por senha?

Sim — depois que sua chave funciona e você confirmou que consegue entrar com ela. Teste a chave num segundo terminal antes de fechar sua sessão atual, para que um erro nunca te tranque para fora. Depois disso, desativar as senhas remove toda a superfície de ataque por força bruta.

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.