Посібник із безпечного доступу

Налаштуйте SSH-ключі, не втративши доступу

Для доступу через SSH-ключ створіть захищену пару на своєму комп’ютері, установіть на VPS лише публічний ключ, перевірте відбитки хоста й ключа та протестуйте другий сеанс до зміни парольної автентифікації. Закритий ключ ніколи не можна завантажувати на VPSEverywhere.com або копіювати на сервер.

Ключові факти

Рекомендований варіант
Ключ Ed25519 із сильною локальною парольовою фразою
Файл, яким можна ділитися
Лише публічний ключ `.pub`
Таємний файл
Закритий ключ без `.pub`
Захист від блокування
Перевірити друге з’єднання й зберегти консольний доступ

Створіть та ідентифікуйте ключ локально

На сучасному клієнті OpenSSH створіть окремий ключ командою ssh-keygen -t ed25519 -a 100 -f ~/.ssh/vpseverywhere_admin. За запитом введіть сильну парольову фразу. Команда створить закритий файл vpseverywhere_admin і публічний vpseverywhere_admin.pub. Якщо Ed25519 недоступний через конкретну сумісність чи політику, виберіть схвалену конфігурацію RSA для цього середовища, а не копіюйте старий ключ.

Покажіть відбиток публічного ключа через ssh-keygen -lf ~/.ssh/vpseverywhere_admin.pub і збережіть у довіреному записі. Не друкуйте й не передавайте закритий файл і не вставляйте його в поле панелі SSH key — воно має приймати однорядковий публічний ключ, що починається з ssh-ed25519.

  • Використовуйте окремий адміністративний ключ замість спільного командного.
  • Захистіть локальний пристрій шифруванням диска й оновленнями.
  • Резервуйте закритий ключ лише в зашифрованому сховищі з контролем доступу.

Установіть публічний ключ

Якщо парольний доступ тимчасово доступний, установіть ключ командою ssh-copy-id -i ~/.ssh/vpseverywhere_admin.pub USER@SERVER_IP, замінивши обидва заповнювачі. Або додайте точний рядок через керування провайдера. За ручного редагування каталог ~/.ssh цільового користувача має належати йому й зазвичай мати режим 700, а authorized_keys — 600.

Явно під’єднайтеся через ssh -i ~/.ssh/vpseverywhere_admin USER@SERVER_IP. Під час першого з’єднання незалежно перевірте відбиток ключа хоста з довіреного джерела. Зміна може бути законною після перевстановлення, але також указувати на перехоплення чи передачу адреси іншому серверу.

  • Не усувайте попередження ключа хоста сліпим видаленням старого запису.
  • За можливості використовуйте іменного адміністратора без root.
  • Тримайте ключ кожної людини окремим рядком для чистого відкликання.

Зробіть щоденне використання надійним

Створіть локальний псевдонім SSH у ~/.ssh/config з ім’ям Host, адресою HostName, акаунтом User і IdentityFile ~/.ssh/vpseverywhere_admin. Дозвольте читання файлу лише своєму акаунту, якщо цього потребує ОС. SSH-агент зменшує повторне введення фрази, але розблоковуйте ключі лише на довірених пристроях і не перенаправляйте агент на недовірені хости.

Для команд видавайте індивідуальні публічні ключі через керування конфігурацією та швидко видаляйте їх після завершення доступу. Не поширюйте один закритий ключ через чати чи заявки. Апаратні ключі можуть посилити цінне адміністрування, якщо клієнт і сервер підтримують тип.

  • Називайте ключі за роллю й середовищем без секретів.
  • Переглядайте дозволені ключі після кадрових або автоматизаційних змін.
  • На спільних станціях використовуйте короткий контрольований строк агента.

Вимикайте слабші шляхи лише після тесту

Залиште поточний сеанс відкритим, запустіть другий термінал і підтвердьте, що новий ключ дає змогу ввійти й виконати потрібну адміністративну команду. Потім перевіряйте зміну SSH-сервера через sudo sshd -t перед sudo systemctl reload ssh. Парольний і прямий root-вхід можна вимкнути, коли від них не залежить потрібний користувач чи автоматизація.

Зберігайте спосіб відновлення через консоль провайдера й документуйте повернення доступу. Втрачений ключ слід терміново відкликати; втрата єдиного робочого ключа без консолі означає простій.

Джерела

  1. Посібник OpenBSD ssh-keygen
  2. Посібник OpenBSD ssh
  3. Посібник OpenBSD sshd_config
Часті запитання

Часті запитання

Яку частину SSH-ключа можна вставити в панель VPS?

Лише публічний ключ, зазвичай файл із закінченням .pub. Ніколи не вставляйте закритий ключ, його парольову фразу чи сокет SSH-агента.

Навіщо парольова фраза, якщо закритий ключ уже файл?

Вона додає захист, якщо файл скопіюють із пристрою. Вона не замінює безпеки пристрою чи швидкого відкликання після підозри на крадіжку.

Що означає змінений відбиток сервера?

Він може змінитися після навмисного перевстановлення чи перепризначення адреси, але також сигналізувати про перехоплення. Незалежно перевірте новий відбиток до з’єднання.