Erişimi kaybetmeden SSH anahtarlarını kurun
Kendi bilgisayarınızda korunan bir anahtar çifti oluşturun, VPS’ye yalnızca açık anahtarı yükleyin, sunucunun ve anahtarın parmak izlerini doğrulayın ve parola doğrulamasını değiştirmeden önce ikinci bir oturumu deneyin. Özel anahtar hiçbir zaman VPSEverywhere.com’a yüklenmemeli veya sunucuya kopyalanmamalıdır.
Temel bilgiler
- Önerilen varsayılan
- Güçlü yerel parola cümleli Ed25519 anahtarı
- Paylaşılabilir dosya
- Yalnızca `.pub` açık anahtarı
- Gizli dosya
- `.pub` olmayan özel anahtar
- Kilitlenmeyi önleme
- İkinci bağlantıyı test edip konsol erişimini korumak
Anahtarı yerelde oluşturun ve tanımlayın
Güncel OpenSSH istemcisinde ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin ile özel anahtar oluşturun. İstendiğinde güçlü parola cümlesi girin. Komut vpseverywhere_admin adlı özel dosya ve vpseverywhere_admin.pub adlı açık dosya oluşturur. Belirli uyumluluk veya politika kısıtı yüzünden Ed25519 yoksa eski anahtarı kopyalamak yerine ortam için onaylı RSA yapılandırması seçin.
Açık anahtar parmak izini ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub ile gösterip güvenilir kayda alın. Özel dosyayı yazdırmayın veya aktarmayın; SSH key etiketli panel alanına yapıştırmayın. Alanın ssh-ed25519 ile başlayan tek satırlı açık anahtarı kabul etmesi gerekir.
- Paylaşılan ekip anahtarı yerine yönetim için ayrı anahtar kullanın.
- Yerel aygıtı disk şifrelemesi ve güncellemelerle koruyun.
- Özel anahtarı yalnızca şifreli, erişim denetimli depoda yedekleyin.
Açık anahtarı yükleyin
Parola erişimi geçici olarak varsa iki yer tutucuyu değiştirip ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP ile açık anahtarı yükleyin. Alternatif olarak sağlayıcının sağlama denetiminden tam açık anahtar satırını ekleyin. VPS’de elle düzenlerseniz hedef kullanıcının ~/.ssh dizini o kullanıcıya ait ve genellikle 700; authorized_keys dosyası genellikle 600 olmalıdır.
ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP ile açıkça bağlanın. İlk bağlantıda sunucu ana sistem anahtarı parmak izini kabul etmeden bağımsız güvenilir kaynaktan doğrulayın. Değişen anahtar yeniden kurulumdan sonra meşru olabilir; ama araya girme veya adresin başka sunucuya verilmesi anlamına da gelebilir.
- Eski kaydı körlemesine silerek ana sistem anahtarı uyarısını çözmeyin.
- Mümkün olduğunda adı belirli root olmayan yönetici kullanın.
- Temiz iptal için her kişinin anahtarını ayrı satırda tutun.
Günlük kullanımı güvenilir kılın
~/.ssh/config içinde Host adı, HostName adresi, User hesabı ve IdentityFile ~/.ssh/vpseverywhere_admin ile yerel SSH istemci takma adı oluşturun. İşletim sistemi gerektiriyorsa dosyayı yalnızca hesabınız okuyabilsin. SSH ajanı tekrar parola cümlesi girişini azaltır; anahtarları yalnızca güvenilir aygıtta açın ve ajanı güvenilmeyen ana sisteme yönlendirmeyin.
Ekiplerde ayrı açık anahtarları yapılandırma yönetimiyle sağlayıp erişim bitince hızla kaldırın. Tek özel anahtarı sohbet veya destek kaydında dolaştırmayın. İstemci ve sunucu destekliyorsa donanım tabanlı anahtarlar yüksek değerli yönetimi güçlendirebilir.
- Anahtarları sır içermeden rol ve ortama göre adlandırın.
- Personel veya otomasyon değişikliğinden sonra yetkili anahtarları inceleyin.
- Paylaşılan iş istasyonlarında kısa, denetimli ajan ömrü kullanın.
Zayıf yolları yalnızca testten sonra kapatın
Geçerli oturumu açık bırakın, ikinci terminal başlatın ve yeni anahtarın oturum açıp gereken yönetim komutunu çalıştırabildiğini doğrulayın. Her SSH sunucusu değişikliğini önce sudo sshd -t ile doğrulayın, ancak ardından sudo systemctl reload ssh komutunu çalıştırın. Gerekli kullanıcı veya otomasyon bağlı değilse parola doğrulaması ve doğrudan root girişi kapatılabilir.
Sağlayıcı konsolundan kurtarma yöntemini koruyup erişimin nasıl geri getirileceğini belgeleyin. Kaybolan anahtarı hızla kaldırmak gerekir; konsol yokken tek çalışan anahtarı kaybetmek kesintidir.
Kaynaklar
Sık sorulan sorular
SSH anahtarının hangi bölümünü VPS paneline yapıştırabilirim?
Yalnızca açık anahtarı, normalde .pub ile biten dosyayı. Özel anahtarı, parola cümlesini veya SSH ajanı yuvasını asla yapıştırmayın.
Özel anahtar zaten dosyaysa neden parola cümlesi kullanılır?
Dosya aygıttan kopyalanırsa ek koruma sağlar. Aygıt güvenliğinin veya hırsızlık şüphesinde hızlı iptalin yerini almaz.
Değişen sunucu parmak izi ne demektir?
Kasıtlı yeniden kurulum veya adres atamasından kaynaklanabilir; fakat araya girmeyi de gösterebilir. Bağlanmadan yeni izi bağımsız doğrulayın.