アクセスを失わずにSSH鍵を設定する
自分のコンピューターで保護された鍵ペアを生成し、公開鍵だけをVPSへ導入し、ホストと鍵の指紋を確認し、パスワード認証を変更する前に二つ目のセッションを試験します。秘密鍵をVPSEverywhere.comへアップロードしたり、サーバーにコピーしたりしてはいけません。
重要情報
- 推奨する標準
- 強いローカルパスフレーズを設定したEd25519鍵
- 共有可能なファイル
- `.pub`の公開鍵だけ
- 秘密のファイル
- `.pub`が付かない秘密鍵
- 締め出し防止
- 二つ目の接続を試し、コンソールアクセスを維持
ローカルで鍵を生成し、識別する
最新のOpenSSHクライアントで、ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_adminを実行して専用鍵を作成します。求められたら強いパスフレーズを入力してください。このコマンドは、vpseverywhere_adminという秘密鍵ファイルとvpseverywhere_admin.pubという公開鍵ファイルを作ります。特定の互換性または方針上の制約でEd25519を使えない場合、古い鍵をコピーせず、その環境で承認されたRSA構成を選んでください。
ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pubで公開鍵の指紋を表示します。信頼できる記録に指紋を保存してください。秘密鍵ファイルは表示も送信もせず、「SSH鍵」と表示された管理画面の欄にも貼り付けないでください。その欄にはssh-ed25519で始まる一行の公開鍵を入力します。
- チーム共有鍵ではなく、管理用に別の鍵を使う。
- ローカル端末をディスク暗号化と更新で保護する。
- 秘密鍵をバックアップする場合は、暗号化し、アクセスを管理した保存先だけを使う。
公開鍵を導入する
パスワードアクセスを一時的に使える場合、両方のプレースホルダーを置き換え、ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IPで公開鍵を導入します。または、事業者の開通管理機能から正確な公開鍵の行を追加してください。VPS上で手動編集する場合、対象利用者の~/.sshディレクトリはその利用者が所有し、通常はモード700にします。authorized_keysは通常モード600です。
ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IPで鍵を明示して接続します。初回接続時は、受け入れる前に、独立した信頼できる情報源を通じてサーバーのホスト鍵指紋を確認してください。再インストール後のホスト鍵変更は正当な場合もありますが、傍受、またはアドレスが別のサーバーへ割り当てられたことを示す場合もあります。
- 古い記録を無条件に削除してホスト鍵警告を解消しない。
- 可能なら専用の非root管理者アカウントを使う。
- きれいに失効できるよう、各人の鍵を別々の行に置く。
日常利用を安定させる
ローカルの~/.ssh/configにSSHクライアントの別名を作成し、Host名、HostNameアドレス、Userアカウント、IdentityFile ~/.ssh/vpseverywhere_adminを指定します。OSで必要な場合、設定ファイルは自分のアカウントだけが読めるようにします。SSHエージェントはパスフレーズの再入力を減らせますが、信頼できる端末でのみ鍵を解除し、信頼できないホストへのエージェント転送を避けてください。
チームでは、構成管理を通じて個人別の公開鍵を配布し、アクセス終了時に速やかに削除します。一つの秘密鍵をチャットやチケットシステムで回覧してはいけません。クライアントとサーバーが選択した方式に対応する場合、ハードウェアで保護した鍵により、重要度の高い管理を強化できます。
- 秘密情報を含めず、役割と環境に基づいて鍵に名前を付ける。
- 人員または自動化の変更後に認証済み鍵を確認する。
- 共有端末では、短く管理されたエージェント有効期間を使う。
試験後にのみ弱い経路を無効にする
現在のセッションを開いたまま二つ目の端末を起動し、新しい鍵でログインして、予定する管理コマンドを実行できることを確認します。その後、SSHサーバーへの変更はsudo sshd -tで検証してから、sudo systemctl reload sshを実行します。必要な利用者や自動化が依存していない場合、パスワード認証とrootの直接ログインを無効にできます。
事業者のコンソールを使う復旧方法を維持し、アクセス復旧手順を文書化してください。紛失した鍵の削除は緊急です。コンソールアクセスがない状態で唯一動く鍵を失えば、停止事故になります。
出典
よくある質問
SSH鍵のどの部分をVPS管理画面へ貼り付けられますか?
通常.pubで終わる公開鍵ファイルだけです。秘密鍵、そのパスフレーズ、SSHエージェントソケットは決して貼り付けないでください。
秘密鍵がファイルなら、なぜパスフレーズを使うのですか?
端末からファイルをコピーされた場合に、パスフレーズが追加の保護になります。端末自体の保護や、盗難が疑われた後の鍵失効に代わるものではありません。
サーバーの指紋が変わった場合、何を意味しますか?
意図した再インストールやアドレス再割り当ての結果かもしれませんが、傍受の兆候である場合もあります。接続前に新しい指紋を独立して確認してください。