Gids voor veilige toegang

SSH-sleutels instellen zonder toegang te verliezen

Stel toegang via SSH-sleutels in door op uw eigen computer een beveiligd sleutelpaar te maken, alleen de publieke sleutel op de VPS te installeren, vingerafdrukken van host en sleutel te verifiëren en een tweede sessie te testen voordat u wachtwoordauthenticatie wijzigt. De privésleutel mag nooit naar VPSEverywhere.com worden geüpload of naar de server worden gekopieerd.

Belangrijkste feiten

Aanbevolen standaard
Ed25519-sleutel met een sterke lokale wachtzin
Deelbaar bestand
Alleen de publieke sleutel met `.pub`
Geheim bestand
De privésleutel zonder `.pub`
Buitensluiting voorkomen
Test een tweede verbinding en behoud consoletoegang

Maak en identificeer de sleutel lokaal

Maak op een actuele OpenSSH-client een afzonderlijke sleutel met ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. Voer desgevraagd een sterke wachtzin in. De opdracht maakt een privébestand met de naam vpseverywhere_admin en een publiek bestand met de naam vpseverywhere_admin.pub. Is Ed25519 wegens een specifieke compatibiliteits- of beleidsbeperking niet beschikbaar, kies dan een voor die omgeving goedgekeurde RSA-configuratie in plaats van een oude sleutel te kopiëren.

Toon de vingerafdruk van de publieke sleutel met ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub. Bewaar de vingerafdruk in een betrouwbare administratie. Toon of verzend het privébestand niet en plak het niet in een dashboardveld met het label SSH key; dat veld hoort de publieke sleutel van één regel te accepteren die begint met ssh-ed25519.

  • Gebruik voor beheer een afzonderlijke sleutel, geen gedeelde teamsleutel.
  • Bescherm het lokale apparaat met schijfversleuteling en updates.
  • Maak alleen een back-up van de privésleutel in versleutelde opslag met toegangsbeheer.

Installeer de publieke sleutel

Als toegang met een wachtwoord tijdelijk beschikbaar is, installeert u de publieke sleutel met ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP; vervang daarbij beide tijdelijke aanduidingen. U kunt de exacte regel met de publieke sleutel ook via de opleverinstelling van de aanbieder toevoegen. Bewerkt u deze handmatig op de VPS, dan hoort de map ~/.ssh van de doelgebruiker eigendom van die gebruiker te zijn en doorgaans modus 700 te hebben; authorized_keys hoort normaal modus 600 te hebben.

Maak expliciet verbinding met ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. Controleer bij de eerste verbinding de vingerafdruk van de hostsleutel via een onafhankelijke, betrouwbare bron voordat u hem accepteert. Een gewijzigde hostsleutel kan legitiem zijn na een herinstallatie, maar kan ook duiden op onderschepping of op een adres dat nu aan een andere server toebehoort.

  • Los een waarschuwing over een hostsleutel nooit op door blind het oude record te verwijderen.
  • Gebruik waar mogelijk een benoemde beheerder zonder rootaccount.
  • Zet de sleutel van iedere persoon op een afzonderlijke regel, zodat deze eenvoudig kan worden ingetrokken.

Maak dagelijks gebruik betrouwbaar

Maak in ~/.ssh/config een lokale alias voor de SSH-client met een Host-naam, HostName-adres, User-account en IdentityFile ~/.ssh/vpseverywhere_admin. Zorg waar het besturingssysteem dit vereist dat alleen uw account het configuratiebestand kan lezen. Een SSH-agent vermindert herhaalde invoer van de wachtzin, maar ontgrendel sleutels alleen op vertrouwde apparaten en stuur de agent niet door naar onbetrouwbare hosts.

Laat teams afzonderlijke publieke sleutels via configuratiebeheer uitrollen en verwijder ze direct als toegang eindigt. Verspreid niet één privésleutel via chat- of ticketsystemen. Sleutels met hardwarebescherming kunnen beheer van waardevolle systemen versterken als client en server het gekozen type ondersteunen.

  • Geef sleutels namen naar rol en omgeving zonder een geheim erin op te nemen.
  • Controleer geautoriseerde sleutels na wijzigingen in personeel of automatisering.
  • Gebruik op gedeelde werkstations korte, gecontroleerde geldigheidsduur voor agentsessies.

Schakel zwakkere toegangspaden pas na een test uit

Houd de huidige sessie open, start een tweede terminal en controleer of u met de nieuwe sleutel kunt aanmelden en de bedoelde beheeropdracht kunt uitvoeren. Valideer iedere wijziging aan de SSH-server vervolgens met sudo sshd -t voordat u sudo systemctl reload ssh uitvoert. Wachtwoordauthenticatie en rechtstreekse rootaanmelding kunnen worden uitgeschakeld zodra geen benodigde gebruiker of automatisering ervan afhankelijk is.

Behoud een herstelmethode via de console van de aanbieder en documenteer hoe toegang kan worden hersteld. Een verloren sleutel moet dringend worden verwijderd; de enige werkende sleutel verliezen zonder consoletoegang veroorzaakt een storing.

Bronnen

  1. OpenBSD-handleiding voor ssh-keygen
  2. OpenBSD-handleiding voor ssh
  3. OpenBSD-handleiding voor sshd_config
Veelgestelde vragen

Veelgestelde vragen

Welk deel van een SSH-sleutel mag ik in het VPS-paneel plakken?

Alleen de publieke sleutel, doorgaans het bestand dat eindigt op .pub. Plak nooit de privésleutel, de wachtzin of een socket van een SSH-agent.

Waarom een wachtzin gebruiken als de privésleutel al een bestand is?

Een wachtzin biedt extra bescherming als het bestand van het apparaat wordt gekopieerd. Zij vervangt apparaatbeveiliging niet en ook niet het intrekken van een vermoedelijk gestolen sleutel.

Wat betekent een gewijzigde vingerafdruk van de server?

Die kan volgen op een bewuste herinstallatie of hertoewijzing van het adres, maar kan ook op onderschepping wijzen. Verifieer de nieuwe vingerafdruk onafhankelijk voordat u verbinding maakt.