EQVPS
Anza

Jinsi ya kusanidi uthibitishaji wa ufunguo wa SSH kwenye VPS

Badilisha kuingia kwa nywila na jozi ya funguo za SSH: tengeneza ufunguo, nakili nusu ya umma kwenye seva, jaribu, kisha zima kuingia kwa nywila. Faida kubwa zaidi ya usalama kwa VPS yoyote mpya, kwa amri chache.

Kuingia kwa nywila ni kiungo dhaifu zaidi cha seva mpya: boti huchanganua intaneti na kupiga bandari 22 kwa ubashiri mchana na usiku. Kubadilisha nywila na jozi ya funguo za SSH huondoa uso huo wa shambulizi kabisa, na ni jambo la kwanza linalostahili kufanya kwenye VPS yoyote mpya. Hapa kuna mchakato mzima kwa amri chache.

Jinsi funguo za SSH zinavyofanya kazi

Unatengeneza jozi: ufunguo wa faragha unaobaki kwenye kompyuta yako na ufunguo wa umma unaoweka kwenye seva. Seva hutoa changamoto kwa yeyote anayeunganisha; mmiliki wa ufunguo wa faragha unaolingana pekee ndiye anaweza kujibu. Unaweza kusambaza ufunguo wa umma kwa uhuru — unaolinda ni wa faragha.

1. Tengeneza jozi ya funguo (kwenye kompyuta yako mwenyewe)

ssh-keygen -t ed25519 -C "you@example.com"
# bonyeza Enter kukubali njia chaguomsingi (~/.ssh/id_ed25519)
# weka passphrase kwa usalama zaidi, au acha tupu

Hii hutengeneza faili mbili: ~/.ssh/id_ed25519 (faragha — usishiriki kamwe) na ~/.ssh/id_ed25519.pub (umma).

2. Nakili ufunguo wa umma kwenye seva yako

Njia rahisi, ikiwa bado unaweza kuingia kwa nywila:

ssh-copy-id root@YOUR.SERVER.IP

Huna ssh-copy-id? Fanya kwa mkono:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Jaribu ufunguo kabla ya kubadilisha chochote

Fungua terminal mpya na ingia — hupaswi kuulizwa nywila ya seva:

ssh root@YOUR.SERVER.IP

Ikifanya kazi, acha kikao hiki wazi unapofanya hatua inayofuata, ili kosa lisikufungie nje.

4. Zima kuingia kwa nywila

Kwenye seva, hariri /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # katika baadhi ya distro huduma huitwa sshd

Kuanzia sasa ni ufunguo wako pekee unaoingia, na kelele za mara kwa mara za brute-force kwenye bandari 22 zinarudishwa tu.

Tahadhari za kweli

Hatua zinazofuata

Ufunguo wa SSH ni hatua ya kwanza ya seva iliyoimarishwa. Uunganishe na ngome — ona jinsi ya kusanidi ngome ya UFW na jinsi ya kusanidi fail2ban — na pitisha orodha kamili ya usalama ya VPS mpya kabla ya kufichua chochote. Kwenye VPS bila KYC inayolipwa kwa kripto, ufunguo pia ni njia ya kuweka ufikiaji wako uwe wako kweli.

Maswali

Kwa nini ufunguo wa SSH badala ya nywila?

Nywila inaweza kubahatishwa au kuvunjwa kwa brute-force; boti hupiga bandari 22 mchana na usiku. Jozi ya funguo za SSH haiwezekani kubahatisha kivitendo, na mara tu unapozima kuingia kwa nywila, majaribio hayo ya brute-force yanashindwa tu. Pia ni rahisi zaidi — unaingia bila kuandika nywila kila mara.

Tofauti kati ya ufunguo wa umma na wa faragha ni ipi?

Jozi hutengenezwa pamoja. Ufunguo wa faragha (id_ed25519) hubaki kwenye kompyuta yako na haushirikiwi kamwe. Ufunguo wa umma (id_ed25519.pub) hunakiliwa kwenye seva. Yeyote anaweza kushika ufunguo wako wa umma salama; ni ufunguo wa faragha unaolingana pekee unaoweza kuingia, kwa hivyo linda wa faragha.

ed25519 au RSA — nitengeneze upi?

ed25519 kwa kila kitu cha kisasa: funguo fupi, haraka na salama. Tumia RSA (angalau biti 4096) tu ikiwa lazima uunganishe na mifumo ya zamani isiyo na ed25519. Amri zilizo hapa chini hutumia ed25519.

Vipi nikipoteza ufunguo wangu wa faragha?

Unapoteza njia hiyo ya kuingia. Ikiwa kuingia kwa nywila bado kumewashwa, tumia kuongeza ufunguo mpya; ukiwa umezima, ingia kupitia konsoli ya mtoa huduma (EQVPS ina konsoli ya kivinjari) na ongeza ufunguo mpya wa umma. Hifadhi nakala ya ufunguo wako wa faragha, na fikiria ufunguo wa pili ili kupoteza mmoja kusiwe kufungiwa nje.

Je, ni salama kuzima kuingia kwa nywila kabisa?

Ndiyo — baada ya ufunguo wako kufanya kazi na umethibitisha unaweza kuingia nao. Jaribu ufunguo katika terminal ya pili kabla ya kufunga kikao chako cha sasa, ili kosa lisikufungie nje kamwe. Baada ya hapo, kuzima nywila huondoa uso wote wa shambulizi la brute-force.

Maoni

Bado hakuna maoni. Kuwa wa kwanza.

Acha maoni

Maoni yanakaguliwa kabla ya kuonekana.