SSH-Schlüssel einrichten, ohne den Zugriff zu verlieren
Richten Sie den SSH-Schlüsselzugriff ein, indem Sie ein geschütztes Schlüsselpaar auf Ihrem eigenen Computer erzeugen, nur den öffentlichen Schlüssel auf dem VPS installieren, die Fingerabdrücke des Hosts und des Schlüssels überprüfen und eine zweite Sitzung testen, bevor Sie die Passwortauthentifizierung ändern. Der private Schlüssel darf niemals in VPSEverywhere.com hochgeladen oder auf den Server kopiert werden.
Wichtige Fakten
- Empfohlener Standard
- Ed25519-Schlüssel mit starker lokaler Passphrase
- Teilbare Datei
- Nur der öffentliche Schlüssel in der Datei `.pub`
- Geheime Datei
- Der private Schlüssel ohne `.pub`
- Sperrverhinderung
- Testen Sie eine zweite Verbindung und behalten Sie den Konsolenzugriff bei
Erzeugen und identifizieren Sie den Schlüssel lokal
Erstellen Sie auf einem aktuellen OpenSSH-Client einen dedizierten Schlüssel mit ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. Geben Sie eine starke Passphrase ein, wenn Sie aufgefordert werden. Der Befehl erstellt eine private Datei mit dem Namen vpseverywhere_admin und eine öffentliche Datei mit dem Namen vpseverywhere_admin.pub. Wenn Ed25519 aufgrund einer bestimmten Kompatibilität oder Richtlinieneinschränkung nicht verfügbar ist, wählen Sie eine genehmigte RSA-Konfiguration für diese Umgebung, anstatt einen alten Schlüssel zu kopieren.
Zeigen Sie den Fingerabdruck des öffentlichen Schlüssels mit ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub an und bewahren Sie ihn in einer vertrauenswürdigen Dokumentation auf. Drucken oder übertragen Sie die private Datei nicht und fügen Sie sie nicht in ein Feld des Kundenportals mit der Bezeichnung SSH-Schlüssel ein – dort gehört der einzeilige öffentliche Schlüssel hinein, der mit ssh-ed25519 beginnt.
- Verwenden Sie einen separaten Schlüssel für die Verwaltung anstelle eines gemeinsamen Teamschlüssels.
- Schützen Sie das lokale Gerät mit Festplattenverschlüsselung und Updates.
- Sichern Sie den privaten Schlüssel nur in einem verschlüsselten, zugriffskontrollierten Speicher.
Installieren Sie den öffentlichen Schlüssel
Wenn der Passwortzugang vorübergehend verfügbar ist, installieren Sie den öffentlichen Schlüssel mit ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP und ersetzen Sie beide Platzhalter. Alternativ fügen Sie die genaue Zeile des öffentlichen Schlüssels über die Bereitstellungsfunktion des Anbieters hinzu. Bei einer manuellen Einrichtung auf dem VPS sollte das Verzeichnis ~/.ssh dem Zielbenutzer gehören und üblicherweise Modus 700 haben; für authorized_keys ist üblicherweise Modus 600 vorgesehen.
Verbinden Sie sich explizit mit ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. Überprüfen Sie bei der ersten Verbindung den Server-Hostschlüssel-Fingerabdruck über eine unabhängige vertrauenswürdige Quelle, bevor Sie ihn akzeptieren. Ein geänderter Hostschlüssel kann nach der Neuinstallation legitim sein, kann aber auch auf ein Abfangen hinweisen oder darauf, dass die Adresse jetzt zu einem anderen Server gehört.
- Beheben Sie eine Warnung zum Hostschlüssel niemals, indem Sie den alten Eintrag ungeprüft löschen.
- Verwenden Sie nach Möglichkeit einen benannten Nicht-Root-Administrator.
- Speichern Sie den Schlüssel jeder Person in einer eigenen Zeile, damit er gezielt widerrufen werden kann.
Machen Sie den täglichen Gebrauch zuverlässig
Erstellen Sie in ~/.ssh/config einen lokalen Alias für den SSH-Client mit einem Host-Namen, der HostName-Adresse, dem Benutzerkonto und IdentityFile ~/.ssh/vpseverywhere_admin. Beschränken Sie die Leserechte der Konfigurationsdatei auf Ihr Konto, wenn das Betriebssystem dies verlangt. Ein SSH-Agent verringert wiederholte Eingaben der Passphrase; entsperren Sie Schlüssel aber nur auf vertrauenswürdigen Geräten und leiten Sie den Agenten nicht an nicht vertrauenswürdige Hosts weiter.
Stellen Sie in Teams individuelle öffentliche Schlüssel über die Konfigurationsverwaltung bereit und entfernen Sie sie sofort, sobald der Zugriff endet. Verteilen Sie keinen privaten Schlüssel über Chat- oder Ticketsysteme. Hardwaregeschützte Schlüssel können die Verwaltung besonders schützenswerter Systeme absichern, sofern Client und Server den gewählten Typ unterstützen.
- Benennen Sie Schlüssel nach Rolle und Umgebung, ohne ein Geheimnis einzubetten.
- Überprüfen Sie autorisierte Schlüssel nach Personal- oder Automatisierungsänderungen.
- Verwenden Sie auf gemeinsam genutzten Arbeitsplätzen kurze, kontrollierte Laufzeiten des SSH-Agenten.
Schwächere Pfade erst nach dem Testen deaktivieren
Halten Sie die aktuelle Sitzung offen, starten Sie ein zweites Terminal und bestätigen Sie, dass der neue Schlüssel die Anmeldung und den vorgesehenen Verwaltungsbefehl erlaubt. Prüfen Sie anschließend jede Änderung am SSH-Server mit sudo sshd -t vor sudo systemctl reload ssh. Passwortauthentifizierung und direkte Root-Anmeldung können deaktiviert werden, sobald kein erforderlicher Benutzer und keine Automatisierung mehr davon abhängen.
Halten Sie einen Wiederherstellungsweg über die Anbieterkonsole bereit und dokumentieren Sie, wie der Zugang wiederhergestellt wird. Einen verlorenen Schlüssel zu entfernen ist dringend; der Verlust des einzigen funktionsfähigen Schlüssels ohne Konsolenzugang ist ein Ausfall.
Quellen
Häufige Fragen
Welchen Teil eines SSH-Schlüssels kann ich in das VPS-Panel einfügen?
Nur der öffentliche Schlüssel, normalerweise die Datei, die in .pub endet. Fügen Sie niemals den privaten Schlüssel, seine Passphrase oder einen SSH-Agent-Socket ein.
Warum eine Passphrase verwenden, wenn der private Schlüssel bereits eine Datei ist?
Eine Passphrase schützt zusätzlich, falls die Datei vom Gerät kopiert wird. Sie ersetzt weder die Gerätesicherheit noch den sofortigen Widerruf des Schlüssels bei Diebstahlsverdacht.
Was bedeutet ein geänderter Server-Fingerabdruck?
Es kann einer absichtlichen Neuinstallation oder Adressumwandlung folgen, kann aber auch Abhören signalisieren. Überprüfen Sie den neuen Fingerabdruck unabhängig vor der Verbindung.