안전한 접근 가이드

접근을 잃지 않고 SSH 키 설정하기

본인 컴퓨터에서 보호된 키 쌍을 만들고 공개 키만 VPS에 설치하며 호스트와 키 지문을 확인하고 비밀번호 인증 변경 전 두 번째 세션을 시험하십시오. 개인 키를 VPSEverywhere.com에 업로드하거나 서버로 복사해서는 안 됩니다.

핵심 정보

권장 기본값
강력한 로컬 암호 구문을 설정한 Ed25519 키
공유 가능 파일
`.pub` 공개 키만
비밀 파일
`.pub` 없는 개인 키
잠금 방지
두 번째 연결 시험과 콘솔 접근 유지

로컬에서 키 생성하고 식별하기

최신 OpenSSH 클라이언트에서 ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin으로 전용 키를 만들고 강력한 암호 구문을 입력하십시오. 명령은 vpseverywhere_admin 개인 키 파일과 vpseverywhere_admin.pub 공개 키 파일을 만듭니다. 특정 호환성 또는 정책 제약으로 Ed25519를 쓸 수 없다면 오래된 키를 복사하지 말고 해당 환경에서 승인된 RSA 구성을 고르십시오.

ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub으로 공개 키 지문을 표시해 신뢰하는 기록에 저장합니다. 개인 키 파일은 출력·전송하지 말고 SSH 키라고 표시된 관리 화면에도 붙이지 마십시오. 그 필드는 ssh-ed25519로 시작하는 한 줄 공개 키를 받아야 합니다.

  • 팀 공유 키가 아닌 별도 관리 키를 씁니다.
  • 로컬 기기를 디스크 암호화와 업데이트로 보호합니다.
  • 개인 키 백업은 암호화되고 접근 통제된 저장소에만 둡니다.

공개 키 설치하기

비밀번호 접근이 임시로 가능하면 두 자리표시자를 바꿔 ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP로 공개 키를 설치합니다. 또는 사업자 프로비저닝 제어에서 정확한 공개 키 줄을 추가하십시오. VPS에서 수동 편집하면 대상 사용자의 ~/.ssh 디렉터리는 그 사용자가 소유하고 보통 모드 700이어야 하며 authorized_keys는 보통 모드 600입니다.

ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP로 키를 명시해 연결합니다. 첫 연결은 승인 전에 독립되고 신뢰하는 출처로 서버 호스트 키 지문을 확인하십시오. 재설치 뒤 변경은 정상일 수 있지만 가로채기나 주소가 다른 서버에 재할당된 징후일 수도 있습니다.

  • 기존 기록을 무조건 지워 호스트 키 경고를 없애지 않습니다.
  • 가능하면 별도의 비root 관리자 계정을 씁니다.
  • 깔끔히 폐기할 수 있게 사람별 키를 한 줄씩 둡니다.

일상 사용을 안정적으로 만들기

로컬 ~/.ssh/config에 Host 이름, HostName 주소, User 계정, IdentityFile ~/.ssh/vpseverywhere_admin을 지정한 SSH 클라이언트 별칭을 만드십시오. OS가 요구하면 설정 파일은 본인 계정만 읽게 합니다. SSH 에이전트는 암호 구문 재입력을 줄이지만 신뢰하는 기기에서만 키를 풀고 신뢰하지 않는 호스트로 전달하지 마십시오.

팀은 구성 관리로 개인별 공개 키를 배포하고 접근 종료 시 즉시 제거하십시오. 하나의 개인 키를 채팅이나 티켓으로 돌리지 마십시오. 클라이언트와 서버가 지원하면 하드웨어 기반 키로 중요한 관리를 강화할 수 있습니다.

  • 비밀을 넣지 않고 역할과 환경으로 키 이름을 정합니다.
  • 인원이나 자동화 변경 후 승인 키를 검토합니다.
  • 공유 워크스테이션의 에이전트 수명을 짧게 통제합니다.

시험 뒤에만 약한 경로 끄기

현재 세션을 둔 채 두 번째 터미널에서 새 키 로그인과 예정 관리 명령을 확인하십시오. SSH 서버 변경은 sudo sshd -t로 검증한 뒤 sudo systemctl reload ssh를 실행합니다. 필요한 사용자나 자동화가 의존하지 않을 때 비밀번호 인증과 직접 root 로그인을 끌 수 있습니다.

사업자 콘솔 복구 방법을 유지하고 접근 복원 절차를 문서화하십시오. 잃어버린 키 제거는 긴급하며 콘솔 없이 유일한 키를 잃는 것은 장애입니다.

출처

  1. OpenBSD ssh-keygen 설명서
  2. OpenBSD ssh 설명서
  3. OpenBSD sshd_config 설명서
자주 묻는 질문

자주 묻는 질문

SSH 키의 어느 부분을 VPS 패널에 붙이나요?

보통 .pub으로 끝나는 공개 키만 붙입니다. 개인 키, 암호 구문, SSH 에이전트 소켓은 절대 붙이지 마십시오.

개인 키가 파일인데 왜 암호 구문을 사용하나요?

파일을 복사당했을 때 추가 보호가 됩니다. 기기 보안이나 도난 의심 뒤 키 폐기를 대신하지 않습니다.

서버 지문이 바뀌었다는 뜻은 무엇인가요?

의도한 재설치나 주소 재할당 때문일 수 있지만 가로채기 신호일 수도 있습니다. 연결 전 새 지문을 독립적으로 확인하십시오.