Guia de acesso seguro

Configure chaves SSH sem perder o acesso

Configure o acesso por chave SSH criando no seu computador um par de chaves protegido, instalando apenas a chave pública no VPS, verificando as impressões digitais do anfitrião e da chave e testando uma segunda sessão antes de alterar a autenticação por palavra-passe. A chave privada nunca deve ser enviada para a VPSEverywhere.com nem copiada para o servidor.

Factos principais

Predefinição recomendada
Chave Ed25519 com uma frase secreta local forte
Ficheiro que pode ser partilhado
Apenas a chave pública `.pub`
Ficheiro secreto
A chave privada sem `.pub`
Prevenir a perda de acesso
Testar uma segunda ligação e manter o acesso à consola

Gerar e identificar a chave localmente

Num cliente OpenSSH atual, crie uma chave dedicada com ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. Introduza uma frase secreta forte quando lhe for pedido. O comando cria um ficheiro privado chamado vpseverywhere_admin e um ficheiro público chamado vpseverywhere_admin.pub. Se Ed25519 não estiver disponível devido a uma restrição específica de compatibilidade ou política, escolha uma configuração RSA aprovada para esse ambiente em vez de copiar uma chave antiga.

Apresente a impressão digital da chave pública com ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub e guarde-a num local seguro. Não mostre nem transmita o ficheiro privado e não o cole num campo do painel chamado chave SSH: esse campo deve receber a chave pública numa única linha, que começa por ssh-ed25519.

  • Utilize uma chave separada para administração, em vez de uma chave de equipa partilhada.
  • Proteja o dispositivo local com encriptação do disco e atualizações.
  • Faça uma cópia da chave privada apenas num suporte encriptado e com acesso controlado.

Instalar a chave pública

Enquanto o acesso por palavra-passe estiver temporariamente disponível, instale a chave pública com ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP, substituindo ambos os símbolos por valores reais. Em alternativa, adicione a linha exata da chave pública através do controlo de aprovisionamento do fornecedor. Se editar os ficheiros manualmente no VPS, o diretório ~/.ssh do utilizador de destino deve pertencer a esse utilizador e ter normalmente permissões 700; o ficheiro authorized_keys deve ter normalmente permissões 600.

Ligue-se especificando a chave com ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. Na primeira ligação, confirme a impressão digital da chave do anfitrião através de uma fonte de confiança independente antes de a aceitar. Uma chave de anfitrião alterada pode ser legítima após uma reinstalação, mas também pode indicar interceção ou que o endereço pertence agora a outro servidor.

  • Nunca resolva um aviso relativo à chave do anfitrião eliminando cegamente o registo anterior.
  • Sempre que possível, utilize uma conta de administrador identificada e sem acesso root direto.
  • Mantenha a chave de cada pessoa numa linha própria, para facilitar a revogação.

Tornar fiável a utilização diária

Crie um alias local no cliente SSH, no ficheiro ~/.ssh/config, com um nome Host, o endereço HostName, a conta User e IdentityFile ~/.ssh/vpseverywhere_admin. Nos sistemas operativos que o exijam, torne o ficheiro de configuração legível apenas pela sua conta. Um agente SSH evita a introdução repetida da frase secreta, mas desbloqueie as chaves apenas em dispositivos de confiança e não encaminhe o agente para anfitriões não fiáveis.

Nas equipas, instale chaves públicas individuais através da gestão de configuração e remova-as rapidamente quando o acesso terminar. Não distribua uma única chave privada por conversas ou sistemas de pedidos. As chaves protegidas por hardware podem reforçar a administração de sistemas importantes quando o cliente e o servidor suportarem o tipo escolhido.

  • Dê às chaves nomes baseados na função e no ambiente, sem incluir segredos.
  • Reveja as chaves autorizadas após alterações de pessoal ou automação.
  • Em estações de trabalho partilhadas, utilize agentes com períodos de desbloqueio curtos e controlados.

Desativar métodos menos seguros apenas depois de testar

Mantenha aberta a sessão atual, inicie um segundo terminal e confirme que a nova chave permite iniciar sessão e executar o comando administrativo pretendido. Depois, valide qualquer alteração do servidor SSH com sudo sshd -t antes de executar sudo systemctl reload ssh. A autenticação por palavra-passe e o acesso root direto podem ser desativados quando nenhum utilizador ou processo automatizado deles depender.

Mantenha um método de recuperação através da consola do fornecedor e documente como repor o acesso. Remover uma chave perdida é urgente; perder a única chave funcional sem acesso à consola provoca uma interrupção do serviço.

Fontes

  1. Manual do ssh-keygen do OpenBSD
  2. Manual do ssh do OpenBSD
  3. Manual do sshd_config do OpenBSD
Perguntas frequentes

Perguntas frequentes

Que parte de uma chave SSH posso colar no painel do VPS?

Apenas a chave pública, normalmente o ficheiro terminado em .pub. Nunca cole a chave privada, a respetiva frase secreta nem um socket de agente SSH.

Porquê utilizar uma frase secreta se a chave privada já é um ficheiro?

A frase secreta acrescenta proteção se o ficheiro for copiado do dispositivo. Não substitui a segurança do dispositivo nem a revogação rápida da chave após uma suspeita de furto.

O que significa uma alteração da impressão digital do servidor?

Pode resultar de uma reinstalação intencional ou da reatribuição do endereço, mas também pode indicar interceção. Confirme a nova impressão digital por um meio independente antes de se ligar.