دليل الوصول الآمن

إعداد مفاتيح SSH من دون فقدان الوصول

أعد وصول SSH بإنشاء زوج مفاتيح محمي على حاسوبك، وتثبيت المفتاح العام وحده على الـVPS، والتحقق من بصمتي المضيف والمفتاح، واختبار جلسة ثانية قبل تغيير المصادقة بكلمة المرور. يجب ألا يُرفع المفتاح الخاص مطلقًا إلى VPSEverywhere.com أو يُنسخ إلى الخادم.

حقائق أساسية

الخيار الافتراضي الموصى به
مفتاح Ed25519 مع عبارة مرور محلية قوية
الملف القابل للمشاركة
المفتاح العام `.pub` وحده
الملف السري
المفتاح الخاص الذي لا يحمل الامتداد `.pub`
منع فقدان الوصول
اختبار اتصال ثانٍ والإبقاء على وصول الوحدة

أنشئ المفتاح وحدّده محليًا

على عميل OpenSSH حديث، أنشئ مفتاحًا مخصصًا باستخدام ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. أدخل عبارة مرور قوية عند مطالبتك. ينشئ الأمر ملف مفتاح خاص باسم vpseverywhere_admin وملف مفتاح عام باسم vpseverywhere_admin.pub. وإذا لم تتوفر Ed25519 بسبب قيد محدد في التوافق أو السياسة، فاختر إعداد RSA معتمدًا لتلك البيئة بدل نسخ مفتاح قديم.

اعرض بصمة المفتاح العام باستخدام ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub. احفظ البصمة في سجل موثوق. لا تطبع ملف المفتاح الخاص أو ترسله، ولا تلصقه في حقل لوحة يحمل تسمية مفتاح SSH؛ إذ ينبغي أن يقبل الحقل المفتاح العام ذا السطر الواحد الذي يبدأ بـssh-ed25519.

  • استخدم مفتاحًا منفصلًا للإدارة بدل مفتاح مشترك للفريق.
  • احمِ الجهاز المحلي بتشفير القرص والتحديثات.
  • لا تنسخ المفتاح الخاص احتياطيًا إلا في مخزن مشفر ومضبوط الوصول.

ثبّت المفتاح العام

عندما يكون الوصول بكلمة المرور متاحًا مؤقتًا، ثبّت المفتاح العام باستخدام ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP، مع استبدال العنصرين النائبين. ويمكنك بدلًا من ذلك إضافة سطر المفتاح العام نفسه عبر أداة التزويد لدى المزود. وإذا حررت الملفات يدويًا على الـVPS، فينبغي أن يملك المستخدم المستهدف دليل ~/.ssh وأن يكون وضعه 700 عادةً؛ وينبغي أن يكون وضع authorized_keys هو 600 عادةً.

اتصل صراحةً باستخدام ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. عند الاتصال الأول، تحقق من بصمة مفتاح مضيف الخادم عبر مصدر موثوق مستقل قبل قبولها. وقد يكون تغير مفتاح المضيف مشروعًا بعد إعادة التثبيت، لكنه قد يشير أيضًا إلى اعتراض الاتصال أو إلى انتقال العنوان إلى خادم آخر.

  • لا تعالج تحذير مفتاح المضيف بحذف السجل القديم بلا تحقق.
  • استخدم مسؤولًا غير جذر ومحدد الاسم حيثما أمكن.
  • ضع مفتاح كل شخص في سطر مستقل لتسهيل إلغائه.

اجعل الاستخدام اليومي موثوقًا

أنشئ اسمًا مستعارًا محليًا لعميل SSH في ~/.ssh/config يتضمن اسم Host وعنوان HostName وحساب User، إلى جانب IdentityFile ~/.ssh/vpseverywhere_admin. اجعل ملف الإعداد مقروءًا لحسابك وحده عندما يتطلب نظام التشغيل ذلك. وقد يقلل وكيل SSH تكرار إدخال عبارة المرور، لكن لا تفتح المفاتيح إلا على أجهزة موثوقة وتجنب تمرير الوكيل إلى مضيفين غير موثوقين.

بالنسبة إلى الفرق، زوّد كل شخص بمفتاحه العام عبر إدارة الإعداد وأزله سريعًا عند انتهاء الوصول. لا تمرر مفتاحًا خاصًا واحدًا عبر المحادثات أو أنظمة التذاكر. وقد تعزز المفاتيح المدعومة عتاديًا إدارة الأنظمة عالية القيمة عندما يدعم العميل والخادم النوع المختار.

  • سمِّ المفاتيح بحسب الدور والبيئة من دون تضمين سر.
  • راجع المفاتيح المصرح بها بعد تغييرات الأفراد أو الأتمتة.
  • استخدم مددًا قصيرة ومضبوطة لوكيل SSH على محطات العمل المشتركة.

لا تعطل مسارات الوصول الأضعف إلا بعد الاختبار

أبقِ الجلسة الحالية مفتوحة، وافتح نافذة طرفية ثانية، وتأكد من أن المفتاح الجديد يستطيع تسجيل الدخول وتشغيل الأمر الإداري المقصود. ثم تحقق من أي تغيير في خادم SSH باستخدام sudo sshd -t قبل sudo systemctl reload ssh. ويمكن تعطيل المصادقة بكلمة المرور والدخول المباشر بحساب الجذر حين لا يعود أي مستخدم أو أتمتة مطلوبة يعتمد عليهما.

احتفظ بوسيلة استرداد عبر وحدة المزود ووثّق كيفية استعادة الوصول. إزالة مفتاح مفقود أمر عاجل، أما فقدان المفتاح الوحيد العامل من دون وصول إلى الوحدة فهو انقطاع للخدمة.

المصادر

  1. دليل ssh-keygen من OpenBSD
  2. دليل ssh من OpenBSD
  3. دليل sshd_config من OpenBSD
الأسئلة الشائعة

الأسئلة الشائعة

أي جزء من مفتاح SSH يمكنني لصقه في لوحة الـVPS؟

المفتاح العام وحده، وهو عادةً الملف المنتهي بالامتداد .pub. لا تلصق أبدًا المفتاح الخاص أو عبارة مروره أو مقبس وكيل SSH.

لماذا أستخدم عبارة مرور إذا كان المفتاح الخاص ملفًا بالفعل؟

تضيف عبارة المرور حمايةً إذا نُسخ الملف من الجهاز. لكنها لا تغني عن أمن الجهاز ولا عن إلغاء المفتاح سريعًا عند الاشتباه في سرقته.

ماذا يعني تغير بصمة الخادم؟

قد يحدث بعد إعادة تثبيت مقصودة أو إعادة تخصيص العنوان، لكنه قد يدل أيضًا على اعتراض الاتصال. تحقق من البصمة الجديدة عبر مصدر مستقل قبل الاتصال.