Lösenordsinloggning är en ny servers svagaste länk: bottar skannar internet och bankar på port 22 med gissningar dygnet runt. Att byta lösenordet mot ett SSH-nyckelpar tar bort den angreppsytan helt, och det är det första värt att göra på varje ny VPS. Här är hela processen på några kommandon.
Hur SSH-nycklar fungerar
Du genererar ett par: en privat nyckel som stannar på din dator och en publik som du lägger på servern. Servern utmanar var och en som ansluter; bara innehavaren av den matchande privata nyckeln kan svara. Den publika får du dela ut fritt — det är den privata du skyddar.
1. Generera ett nyckelpar (på din egen dator)
ssh-keygen -t ed25519 -C "you@example.com"
# tryck Enter för att godta standardsökvägen (~/.ssh/id_ed25519)
# sätt en passphrase för extra säkerhet, eller lämna tom
Detta skapar två filer: ~/.ssh/id_ed25519 (privat — dela aldrig) och ~/.ssh/id_ed25519.pub (publik).
2. Kopiera den publika nyckeln till din server
Det enkla sättet, om du fortfarande kan logga in med lösenord:
ssh-copy-id root@YOUR.SERVER.IP
Saknar du ssh-copy-id? Gör det för hand:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Testa nyckeln innan du ändrar något
Öppna en ny terminal och logga in — servern ska inte fråga efter lösenord:
ssh root@YOUR.SERVER.IP
Fungerar det, håll den här sessionen öppen medan du gör nästa steg, så att ett misstag inte låser ute dig.
4. Stäng av lösenordsinloggning
På servern, redigera /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # på vissa distributioner heter tjänsten sshd
Från och med nu kommer bara din nyckel in, och det ständiga brute force-bruset på port 22 studsar bara bort.
Ärliga varningar
- Stäng aldrig av lösenord innan din nyckel fungerar. Bekräfta först nyckelinloggningen i en andra terminal — det är den enda regeln som hindrar utelåsning.
- Säkerhetskopiera din privata nyckel och överväg en andra nyckel (en laptop och en reserv), så att en förlorad enhet inte blir en utelåsning.
- Blir du ändå utelåst tar leverantörens konsol in dig igen — EQVPS ger varje VPS en webbläsarkonsol just för detta.
Nästa steg
En SSH-nyckel är första steget mot en härdad server. Kombinera den med en brandvägg — se hur du konfigurerar en UFW-brandvägg och hur du ställer in fail2ban — och gå igenom hela säkerhetschecklistan för en ny VPS innan du exponerar något. På en VPS utan KYC som betalas med krypto är en nyckel också sättet att hålla din åtkomst verkligt din.
Kommentarer
Inga kommentarer än. Bli först.