EQVPS

Så ställer du in SSH-nyckelautentisering på en VPS

Byt lösenordsinloggning mot ett SSH-nyckelpar: generera en nyckel, kopiera den publika halvan till servern, testa och stäng av lösenordsinloggning. Den största säkerhetsvinsten för varje ny VPS, på några kommandon.

Lösenordsinloggning är en ny servers svagaste länk: bottar skannar internet och bankar på port 22 med gissningar dygnet runt. Att byta lösenordet mot ett SSH-nyckelpar tar bort den angreppsytan helt, och det är det första värt att göra på varje ny VPS. Här är hela processen på några kommandon.

Hur SSH-nycklar fungerar

Du genererar ett par: en privat nyckel som stannar på din dator och en publik som du lägger på servern. Servern utmanar var och en som ansluter; bara innehavaren av den matchande privata nyckeln kan svara. Den publika får du dela ut fritt — det är den privata du skyddar.

1. Generera ett nyckelpar (på din egen dator)

ssh-keygen -t ed25519 -C "you@example.com"
# tryck Enter för att godta standardsökvägen (~/.ssh/id_ed25519)
# sätt en passphrase för extra säkerhet, eller lämna tom

Detta skapar två filer: ~/.ssh/id_ed25519 (privat — dela aldrig) och ~/.ssh/id_ed25519.pub (publik).

2. Kopiera den publika nyckeln till din server

Det enkla sättet, om du fortfarande kan logga in med lösenord:

ssh-copy-id root@YOUR.SERVER.IP

Saknar du ssh-copy-id? Gör det för hand:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Testa nyckeln innan du ändrar något

Öppna en ny terminal och logga in — servern ska inte fråga efter lösenord:

ssh root@YOUR.SERVER.IP

Fungerar det, håll den här sessionen öppen medan du gör nästa steg, så att ett misstag inte låser ute dig.

4. Stäng av lösenordsinloggning

På servern, redigera /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # på vissa distributioner heter tjänsten sshd

Från och med nu kommer bara din nyckel in, och det ständiga brute force-bruset på port 22 studsar bara bort.

Ärliga varningar

Nästa steg

En SSH-nyckel är första steget mot en härdad server. Kombinera den med en brandvägg — se hur du konfigurerar en UFW-brandvägg och hur du ställer in fail2ban — och gå igenom hela säkerhetschecklistan för en ny VPS innan du exponerar något. På en VPS utan KYC som betalas med krypto är en nyckel också sättet att hålla din åtkomst verkligt din.

FAQ

Varför SSH-nyckel i stället för lösenord?

Ett lösenord kan gissas eller knäckas med brute force; bottar bankar på port 22 dygnet runt. Ett SSH-nyckelpar är praktiskt taget omöjligt att gissa, och så snart du stänger av lösenordsinloggning misslyckas de där brute force-försöken helt enkelt. Det är också smidigare — du loggar in utan att skriva lösenord varje gång.

Vad är skillnaden mellan den publika och den privata nyckeln?

Paret genereras tillsammans. Den privata nyckeln (id_ed25519) stannar på din dator och delas aldrig. Den publika (id_ed25519.pub) kopierar du till servern. Vem som helst kan tryggt förvara din publika nyckel; bara den matchande privata kan logga in, så skydda den privata.

ed25519 eller RSA — vilken ska jag generera?

ed25519 för allt modernt: kortare nycklar, snabbare och säkert. Använd RSA (minst 4096 bitar) bara om du måste ansluta till gamla system utan ed25519. Kommandona nedan använder ed25519.

Vad händer om jag tappar min privata nyckel?

Du förlorar den vägen in. Är lösenordsinloggning fortfarande på, använd den för att lägga till en ny nyckel; har du stängt av den, gå in via leverantörens konsol (EQVPS har en webbläsarkonsol) och lägg till en ny publik nyckel. Säkerhetskopiera din privata nyckel och överväg en andra nyckel, så att en förlorad inte blir en utelåsning.

Är det säkert att stänga av lösenordsinloggning helt?

Ja — efter att din nyckel fungerar och du bekräftat att du kan logga in med den. Testa nyckeln i en andra terminal innan du stänger din nuvarande session, så att ett misstag aldrig låser ute dig. Därefter tar avstängda lösenord bort hela brute force-angreppsytan.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.