Kuingia kwa nywila ni kiungo dhaifu zaidi cha seva mpya: boti huchanganua intaneti na kupiga bandari 22 kwa ubashiri mchana na usiku. Kubadilisha nywila na jozi ya funguo za SSH huondoa uso huo wa shambulizi kabisa, na ni jambo la kwanza linalostahili kufanya kwenye VPS yoyote mpya. Hapa kuna mchakato mzima kwa amri chache.
Jinsi funguo za SSH zinavyofanya kazi
Unatengeneza jozi: ufunguo wa faragha unaobaki kwenye kompyuta yako na ufunguo wa umma unaoweka kwenye seva. Seva hutoa changamoto kwa yeyote anayeunganisha; mmiliki wa ufunguo wa faragha unaolingana pekee ndiye anaweza kujibu. Unaweza kusambaza ufunguo wa umma kwa uhuru — unaolinda ni wa faragha.
1. Tengeneza jozi ya funguo (kwenye kompyuta yako mwenyewe)
ssh-keygen -t ed25519 -C "you@example.com"
# bonyeza Enter kukubali njia chaguomsingi (~/.ssh/id_ed25519)
# weka passphrase kwa usalama zaidi, au acha tupu
Hii hutengeneza faili mbili: ~/.ssh/id_ed25519 (faragha — usishiriki kamwe) na ~/.ssh/id_ed25519.pub (umma).
2. Nakili ufunguo wa umma kwenye seva yako
Njia rahisi, ikiwa bado unaweza kuingia kwa nywila:
ssh-copy-id root@YOUR.SERVER.IP
Huna ssh-copy-id? Fanya kwa mkono:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Jaribu ufunguo kabla ya kubadilisha chochote
Fungua terminal mpya na ingia — hupaswi kuulizwa nywila ya seva:
ssh root@YOUR.SERVER.IP
Ikifanya kazi, acha kikao hiki wazi unapofanya hatua inayofuata, ili kosa lisikufungie nje.
4. Zima kuingia kwa nywila
Kwenye seva, hariri /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # katika baadhi ya distro huduma huitwa sshd
Kuanzia sasa ni ufunguo wako pekee unaoingia, na kelele za mara kwa mara za brute-force kwenye bandari 22 zinarudishwa tu.
Tahadhari za kweli
- Kamwe usizime nywila kabla ufunguo wako haujafanya kazi. Thibitisha kwanza kuingia kwa ufunguo katika terminal ya pili — ndiyo sheria pekee inayozuia kufungiwa nje.
- Hifadhi nakala ya ufunguo wako wa faragha, na fikiria ufunguo wa pili (laptopu moja na akiba moja) ili kupoteza kifaa kimoja kusiwe kufungiwa nje.
- Ikiwa bado utafungiwa nje, konsoli ya mtoa huduma inakurudisha ndani — EQVPS hutoa konsoli ya kivinjari kwa kila VPS kwa ajili hii kabisa.
Hatua zinazofuata
Ufunguo wa SSH ni hatua ya kwanza ya seva iliyoimarishwa. Uunganishe na ngome — ona jinsi ya kusanidi ngome ya UFW na jinsi ya kusanidi fail2ban — na pitisha orodha kamili ya usalama ya VPS mpya kabla ya kufichua chochote. Kwenye VPS bila KYC inayolipwa kwa kripto, ufunguo pia ni njia ya kuweka ufikiaji wako uwe wako kweli.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.