Настройте SSH-ключи, не потеряв доступ
Для доступа по SSH-ключу создайте защищённую пару на своём компьютере, установите на VPS только публичный ключ, проверьте отпечатки хоста и ключа и испытайте второй сеанс до изменения парольной аутентификации. Закрытый ключ нельзя загружать на VPSEverywhere.com или копировать на сервер.
Ключевые факты
- Рекомендуемый вариант
- Ключ Ed25519 с сильной локальной парольной фразой
- Передаваемый файл
- Только публичный ключ `.pub`
- Секретный файл
- Закрытый ключ без `.pub`
- Защита от блокировки
- Проверить второе соединение и сохранить доступ к консоли
Создайте и определите ключ локально
В актуальном клиенте OpenSSH создайте отдельный ключ командой ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. По запросу введите сильную парольную фразу. Будут созданы закрытый файл vpseverywhere_admin и публичный vpseverywhere_admin.pub. Если Ed25519 недоступен из-за конкретного ограничения совместимости или политики, выберите одобренную для среды конфигурацию RSA, а не копируйте старый ключ.
Покажите отпечаток публичного ключа командой ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub и сохраните его в доверенной записи. Не печатайте и не передавайте закрытый файл и не вставляйте его в поле панели «SSH key»: оно должно принимать однострочный публичный ключ, начинающийся с ssh-ed25519.
- Используйте для администрирования отдельный ключ, а не общий командный.
- Защитите локальное устройство шифрованием диска и обновлениями.
- Резервируйте закрытый ключ только в зашифрованном хранилище с контролем доступа.
Установите публичный ключ
Если парольный доступ временно доступен, установите публичный ключ командой ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP, заменив оба заполнителя. Либо добавьте точную строку публичного ключа через управление выдачей провайдера. При ручном редактировании на VPS каталог ~/.ssh целевого пользователя должен принадлежать ему и обычно иметь режим 700, а authorized_keys — 600.
Явно подключитесь командой ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. При первом соединении независимо подтвердите отпечаток ключа хоста из доверенного источника. Изменение ключа может быть законным после переустановки, но также указывать на перехват или передачу адреса другому серверу.
- Не устраняйте предупреждение ключа хоста слепым удалением старой записи.
- По возможности используйте именного администратора без root-входа.
- Храните ключ каждого человека на отдельной строке для чистого отзыва.
Сделайте ежедневное использование надёжным
Создайте локальный псевдоним клиента SSH в ~/.ssh/config с именем Host, адресом HostName, учётной записью User и IdentityFile ~/.ssh/vpseverywhere_admin. Если ОС этого требует, разрешите чтение файла конфигурации только своему аккаунту. SSH-агент уменьшает число вводов парольной фразы, но разблокируйте ключи лишь на доверенных устройствах и не перенаправляйте агент на недоверенные хосты.
Для команд выдавайте индивидуальные публичные ключи через управление конфигурацией и быстро удаляйте их после прекращения доступа. Не пересылайте один закрытый ключ в чатах или заявках. Аппаратно защищённые ключи усиливают администрирование ценных систем, если клиент и сервер поддерживают выбранный тип.
- Называйте ключи по роли и среде, не включая секрет.
- Проверяйте разрешённые ключи после кадровых или автоматизационных изменений.
- На общих рабочих станциях используйте короткий контролируемый срок жизни агента.
Отключайте слабые пути только после проверки
Оставьте текущий сеанс открытым, запустите второй терминал и подтвердите, что новый ключ позволяет войти и выполнить нужную административную команду. Затем проверяйте любое изменение SSH-сервера через sudo sshd -t до sudo systemctl reload ssh. Парольный и прямой root-вход можно отключить, когда от них не зависит ни один нужный пользователь или процесс автоматизации.
Сохраните способ восстановления через консоль провайдера и документируйте возврат доступа. Утраченный ключ нужно срочно отозвать; потеря единственного рабочего ключа без консоли означает простой.
Источники
Частые вопросы
Какую часть SSH-ключа можно вставить в панель VPS?
Только публичный ключ, обычно файл с окончанием .pub. Никогда не вставляйте закрытый ключ, его парольную фразу или сокет SSH-агента.
Зачем парольная фраза, если закрытый ключ уже является файлом?
Она добавляет защиту при копировании файла с устройства. Она не заменяет безопасность устройства и быстрый отзыв ключа при подозрении на кражу.
Что означает изменившийся отпечаток сервера?
Он может измениться после намеренной переустановки или перераспределения адреса, но также сигнализировать о перехвате. Независимо проверьте новый отпечаток до подключения.