Configure chaves SSH sem perder o acesso
Configure o acesso por chave SSH criando no seu computador um par de chaves protegido, instalando apenas a chave pública no VPS, verificando as impressões digitais do anfitrião e da chave e testando uma segunda sessão antes de alterar a autenticação por palavra-passe. A chave privada nunca deve ser enviada para a VPSEverywhere.com nem copiada para o servidor.
Factos principais
- Predefinição recomendada
- Chave Ed25519 com uma frase secreta local forte
- Ficheiro que pode ser partilhado
- Apenas a chave pública `.pub`
- Ficheiro secreto
- A chave privada sem `.pub`
- Prevenir a perda de acesso
- Testar uma segunda ligação e manter o acesso à consola
Gerar e identificar a chave localmente
Num cliente OpenSSH atual, crie uma chave dedicada com ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. Introduza uma frase secreta forte quando lhe for pedido. O comando cria um ficheiro privado chamado vpseverywhere_admin e um ficheiro público chamado vpseverywhere_admin.pub. Se Ed25519 não estiver disponível devido a uma restrição específica de compatibilidade ou política, escolha uma configuração RSA aprovada para esse ambiente em vez de copiar uma chave antiga.
Apresente a impressão digital da chave pública com ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub e guarde-a num local seguro. Não mostre nem transmita o ficheiro privado e não o cole num campo do painel chamado chave SSH: esse campo deve receber a chave pública numa única linha, que começa por ssh-ed25519.
- Utilize uma chave separada para administração, em vez de uma chave de equipa partilhada.
- Proteja o dispositivo local com encriptação do disco e atualizações.
- Faça uma cópia da chave privada apenas num suporte encriptado e com acesso controlado.
Instalar a chave pública
Enquanto o acesso por palavra-passe estiver temporariamente disponível, instale a chave pública com ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP, substituindo ambos os símbolos por valores reais. Em alternativa, adicione a linha exata da chave pública através do controlo de aprovisionamento do fornecedor. Se editar os ficheiros manualmente no VPS, o diretório ~/.ssh do utilizador de destino deve pertencer a esse utilizador e ter normalmente permissões 700; o ficheiro authorized_keys deve ter normalmente permissões 600.
Ligue-se especificando a chave com ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. Na primeira ligação, confirme a impressão digital da chave do anfitrião através de uma fonte de confiança independente antes de a aceitar. Uma chave de anfitrião alterada pode ser legítima após uma reinstalação, mas também pode indicar interceção ou que o endereço pertence agora a outro servidor.
- Nunca resolva um aviso relativo à chave do anfitrião eliminando cegamente o registo anterior.
- Sempre que possível, utilize uma conta de administrador identificada e sem acesso root direto.
- Mantenha a chave de cada pessoa numa linha própria, para facilitar a revogação.
Tornar fiável a utilização diária
Crie um alias local no cliente SSH, no ficheiro ~/.ssh/config, com um nome Host, o endereço HostName, a conta User e IdentityFile ~/.ssh/vpseverywhere_admin. Nos sistemas operativos que o exijam, torne o ficheiro de configuração legível apenas pela sua conta. Um agente SSH evita a introdução repetida da frase secreta, mas desbloqueie as chaves apenas em dispositivos de confiança e não encaminhe o agente para anfitriões não fiáveis.
Nas equipas, instale chaves públicas individuais através da gestão de configuração e remova-as rapidamente quando o acesso terminar. Não distribua uma única chave privada por conversas ou sistemas de pedidos. As chaves protegidas por hardware podem reforçar a administração de sistemas importantes quando o cliente e o servidor suportarem o tipo escolhido.
- Dê às chaves nomes baseados na função e no ambiente, sem incluir segredos.
- Reveja as chaves autorizadas após alterações de pessoal ou automação.
- Em estações de trabalho partilhadas, utilize agentes com períodos de desbloqueio curtos e controlados.
Desativar métodos menos seguros apenas depois de testar
Mantenha aberta a sessão atual, inicie um segundo terminal e confirme que a nova chave permite iniciar sessão e executar o comando administrativo pretendido. Depois, valide qualquer alteração do servidor SSH com sudo sshd -t antes de executar sudo systemctl reload ssh. A autenticação por palavra-passe e o acesso root direto podem ser desativados quando nenhum utilizador ou processo automatizado deles depender.
Mantenha um método de recuperação através da consola do fornecedor e documente como repor o acesso. Remover uma chave perdida é urgente; perder a única chave funcional sem acesso à consola provoca uma interrupção do serviço.
Fontes
Perguntas frequentes
Que parte de uma chave SSH posso colar no painel do VPS?
Apenas a chave pública, normalmente o ficheiro terminado em .pub. Nunca cole a chave privada, a respetiva frase secreta nem um socket de agente SSH.
Porquê utilizar uma frase secreta se a chave privada já é um ficheiro?
A frase secreta acrescenta proteção se o ficheiro for copiado do dispositivo. Não substitui a segurança do dispositivo nem a revogação rápida da chave após uma suspeita de furto.
O que significa uma alteração da impressão digital do servidor?
Pode resultar de uma reinstalação intencional ou da reatribuição do endereço, mas também pode indicar interceção. Confirme a nova impressão digital por um meio independente antes de se ligar.