Вхід за паролем — найслабше місце свіжого сервера: боти сканують інтернет і цілодобово довбають порт 22 підборами. Заміна пароля на пару SSH-ключів повністю прибирає цю поверхню атаки, і це перше, що варто зробити на будь-якому новому VPS. Ось увесь процес за кілька команд.
Як працюють SSH-ключі
Ви генеруєте пару: приватний ключ лишається на вашому комп'ютері, публічний кладеться на сервер. Сервер перевіряє будь-кого, хто підключається; відповісти може лише власник відповідного приватного ключа. Публічний ключ можна роздавати вільно — захищати треба приватний.
1. Згенеруйте пару ключів (на своєму комп'ютері)
ssh-keygen -t ed25519 -C "you@example.com"
# натисніть Enter, щоб прийняти шлях за замовчуванням (~/.ssh/id_ed25519)
# задайте passphrase для додаткового захисту або лишіть порожнім
Створюються два файли: ~/.ssh/id_ed25519 (приватний — не передавати) і ~/.ssh/id_ed25519.pub (публічний).
2. Скопіюйте публічний ключ на сервер
Просто, якщо вхід за паролем ще працює:
ssh-copy-id root@YOUR.SERVER.IP
Немає ssh-copy-id? Зробіть вручну:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Перевірте ключ, перш ніж щось міняти
Відкрийте новий термінал і увійдіть — пароль сервера питати не мають:
ssh root@YOUR.SERVER.IP
Якщо спрацювало, тримайте цю сесію відкритою, поки робите наступний крок, щоб помилка не заблокувала вас.
4. Вимкніть вхід за паролем
На сервері відредагуйте /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # у деяких дистрибутивах служба зветься sshd
Тепер входить лише ваш ключ, а постійний шум перебору на порту 22 просто відскакує.
Чесні застереження
- Ніколи не вимикайте паролі до того, як ключ запрацював. Спершу підтвердьте вхід за ключем у другому терміналі — це єдине правило, що запобігає блокуванню.
- Зробіть бекап приватного ключа й подумайте про другий ключ (ноутбук і запасний), щоб втрата одного пристрою не стала блокуванням.
- Якщо все ж заблокувалися, консоль провайдера поверне доступ — EQVPS дає браузерну консоль кожному VPS саме для цього.
Що далі
SSH-ключ — крок перший загартованого сервера. Доповніть його фаєрволом — див. як налаштувати фаєрвол UFW і як налаштувати fail2ban — і пройдіть повний чекліст безпеки нового VPS, перш ніж щось виставляти назовні. На VPS без KYC з оплатою криптою ключ — ще й спосіб зберегти доступ по-справжньому своїм.
Коментарі
Поки немає коментарів. Будьте першим.