การล็อกอินด้วยรหัสผ่านคือจุดอ่อนที่สุดของเซิร์ฟเวอร์ใหม่ บอทสแกนอินเทอร์เน็ตและถล่มพอร์ต 22 ด้วยการเดารหัสผ่านตลอดเวลา การเปลี่ยนจากรหัสผ่านมาเป็น คู่กุญแจ SSH จะขจัดพื้นผิวการโจมตีนี้ออกไปทั้งหมด และเป็นสิ่งแรกที่ควรทำบน VPS เครื่องใหม่ทุกเครื่อง นี่คือขั้นตอนทั้งหมดด้วยคำสั่งเพียงไม่กี่บรรทัด
SSH key ทำงานอย่างไร
คุณจะสร้าง คู่กุญแจ: กุญแจส่วนตัวที่อยู่บนคอมพิวเตอร์ของคุณ และกุญแจสาธารณะที่คุณนำไปวางไว้บนเซิร์ฟเวอร์ เซิร์ฟเวอร์จะท้าทายผู้ที่พยายามเชื่อมต่อ และมีเพียงผู้ที่ถือกุญแจส่วนตัวที่ตรงกันเท่านั้นที่จะตอบได้ คุณสามารถแจกจ่ายกุญแจสาธารณะได้อย่างอิสระ สิ่งที่ต้องปกป้องคือกุญแจส่วนตัว
1. สร้างคู่กุญแจ (บนคอมพิวเตอร์ของคุณเอง)
ssh-keygen -t ed25519 -C "you@example.com"
# กด Enter เพื่อยอมรับพาธเริ่มต้น (~/.ssh/id_ed25519)
# ตั้งรหัสผ่าน (passphrase) เพื่อความปลอดภัยเพิ่มเติม หรือเว้นว่างไว้ก็ได้
ขั้นตอนนี้จะสร้างไฟล์สองไฟล์: ~/.ssh/id_ed25519 (กุญแจส่วนตัว — ห้ามแชร์เด็ดขาด) และ ~/.ssh/id_ed25519.pub (กุญแจสาธารณะ)
2. คัดลอกกุญแจสาธารณะไปยังเซิร์ฟเวอร์
วิธีง่ายที่สุด หากคุณยังล็อกอินด้วยรหัสผ่านได้อยู่:
ssh-copy-id root@YOUR.SERVER.IP
ไม่มี ssh-copy-id ใช่ไหม? ทำด้วยตนเองก็ได้:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. ทดสอบกุญแจก่อนเปลี่ยนแปลงสิ่งใด
เปิดเทอร์มินัล ใหม่ แล้วล็อกอิน คุณไม่ควรถูกถามหารหัสผ่านของเซิร์ฟเวอร์:
ssh root@YOUR.SERVER.IP
หากใช้งานได้ ให้เปิดเซสชันนี้ค้างไว้ระหว่างทำขั้นตอนถัดไป เพื่อไม่ให้ความผิดพลาดทำให้คุณถูกล็อกออก
4. ปิดการล็อกอินด้วยรหัสผ่าน
บนเซิร์ฟเวอร์ ให้แก้ไขไฟล์ /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # บางดิสโทรใช้ชื่อเซอร์วิสว่า sshd
จากนี้ไปมีเพียงกุญแจของคุณเท่านั้นที่จะเข้าได้ และเสียงรบกวนจากการโจมตี brute-force บนพอร์ต 22 ก็จะสะท้อนกลับออกไปเอง
ข้อควรระวังที่ต้องพูดตรงๆ
- อย่าปิดรหัสผ่านก่อนที่กุญแจของคุณจะใช้งานได้จริง ยืนยันการล็อกอินด้วยกุญแจในเทอร์มินัลที่สองก่อนเสมอ นี่คือกฎเดียวที่ป้องกันการถูกล็อกออก
- สำรองกุญแจส่วนตัวของคุณ และพิจารณาเพิ่มกุญแจสำรองอีกชุด (เช่น แล็ปท็อปและอุปกรณ์สำรอง) เพื่อไม่ให้การทำอุปกรณ์หนึ่งหายกลายเป็นการถูกล็อกออก
- หากคุณถูกล็อกออกจริงๆ คอนโซลของผู้ให้บริการจะช่วยให้คุณกลับเข้ามาได้ EQVPS มอบเบราว์เซอร์คอนโซลให้กับ VPS ทุกเครื่องเพื่อกรณีเช่นนี้โดยเฉพาะ
ขั้นตอนถัดไป
SSH key คือขั้นตอนแรกของการเสริมความแข็งแกร่งให้เซิร์ฟเวอร์ ควรใช้ร่วมกับไฟร์วอลล์ — ดู วิธีตั้งค่าไฟร์วอลล์ UFW และ วิธีตั้งค่า fail2ban — และทำตาม เช็กลิสต์ความปลอดภัยสำหรับ VPS ใหม่ ให้ครบก่อนที่จะเปิดใช้งานสิ่งใดสู่อินเทอร์เน็ต บน VPS ที่ชำระเงินด้วยคริปโตแบบไม่ต้อง KYC กุญแจ SSH ก็เป็นวิธีที่ทำให้สิทธิ์การเข้าถึงเป็นของคุณอย่างแท้จริง
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ