OffVPSVPS OFFSHOREDukungan

Memulai

Sesi SSH pertama Anda, dengan cara kembali.

Sebelum mengubah apa pun pada VPS baru, konfirmasi server mana yang Anda tuju, akun mana yang dapat Anda gunakan, dan bagaimana Anda akan pulih jika login berikutnya gagal.

Panduan lapangan OffVPS · Ditinjau · 5 menit baca

Kumpulkan detail akses dan jalur pemulihan

Anda memerlukan alamat server yang sebenarnya, port SSH, nama pengguna login, metode autentikasi awal, dan sumber tepercaya untuk sidik jari kunci host server. Nama host yang dipilih di konfigurator tidak menetapkan DNS atau membuat akun. Dapatkan detail ini dari penyiapan layanan yang sebenarnya, bukan dari asumsi tentang image Linux.

Konfirmasi cara mengakses konsol atau lingkungan penyelamatan dan siapa yang dapat memulihkan akses. Periksa bahwa Anda dapat membuka jalur pemulihan itu sekarang; jangan sampai baru mengetahui saat terkunci bahwa Anda tidak memiliki izin atau kredensial pemulihan. Jika tidak ada jalur pemulihan independen yang tersedia, biarkan pengaturan akses tidak berubah hingga jalur tersebut disiapkan.

Contoh menggunakan terminal klien Bash di komputer Anda sendiri dan server Ubuntu/Debian. Ganti dengan detail Anda yang sebenarnya untuk builder, port 22 dan 192.0.2.10, yang merupakan alamat contoh yang dicadangkan. Perintah adalah instruksi untuk ditinjau bagi lingkungan Anda; panduan ini belum terhubung ke atau mengonfigurasi server OffVPS.

Buat kunci klien tanpa mengganti kunci yang ada

Kunci privat Anda tetap berada di komputer klien. Kunci publik yang cocok dapat dipasang di kunci resmi akun server. Keduanya bukan kunci host server: kunci terpisah itu membantu mengidentifikasi mesin yang Anda hubungi. Jauhkan kunci privat dan frasa sandinya dari pesan dukungan, repositori, dan unggahan server.

ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"

Periksa jalurnya terlebih dahulu. Jika direktori SSH tidak ada, buat dengan izin 700. Jika salah satu file kunci bernama sudah ada, pilih nama lain atau dengan sengaja gunakan kembali kunci Anda yang ada; jangan menimpanya. Hasilkan kunci khusus dengan frasa sandi:

ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256

Perintah kedua menampilkan sidik jari kunci publik, bukan materi kunci privat. manual ssh-keygen mendokumentasikan jenis kunci, file keluaran dan sidik jari. Jika perangkat terkelola memerlukan kebijakan kunci yang berbeda, ikuti kebijakan tersebut dan verifikasi dukungan server. Simpan salinan pemulihan kunci privat yang dilindungi dengan tepat jika rencana pemulihan Anda bergantung padanya.

Verifikasi server sebelum mengautentikasi

Melalui konsol tepercaya atau saluran penyiapan terautentikasi lainnya, dapatkan sidik jari untuk kunci host Ed25519 server. Pada server yang menggunakan jalur OpenSSH standar, administrator dapat memeriksa file publik dengan:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256

Bandingkan sidik jari SHA256 lengkap dan algoritme dengan prompt koneksi SSH pertama. Sidik jari yang diperoleh hanya melalui koneksi jaringan tak terverifikasi yang sama bukanlah verifikasi independen. Jika server menawarkan algoritme kunci host lain, dapatkan sidik jari kunci tersebut daripada membandingkan nilai yang berbeda. Panduan verifikasi kunci host OpenSSH menjelaskan perbandingan ini.

Jika kunci berubah secara tak terduga pada kunjungan berikutnya, berhenti. Pembangunan ulang dapat secara sah mengganti kunci host, tetapi verifikasi peristiwa itu dan sidik jari baru melalui saluran pemulihan. Jangan membisukan peringatan atau menghapus entri known-host lama hanya agar koneksi berhasil.

Pasang hanya kunci publik dan buka sesi pertama

Jika kunci publik Anda sudah dipasang melalui proses penyiapan yang sah, sambungkan langsung. Jika tidak, gunakan metode akses terverifikasi yang ada untuk menambahkan kunci publik ke akun yang dituju. Pada klien dengan ssh-copy-id, dan hanya ketika metode login awal itu berfungsi, perintah ini menambahkan kunci publik yang dipilih:

ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]

Ubuntu’s OpenSSH menjelaskan pemasangan kunci publik dan persyaratan izin. Jangan mengganti seluruh authorized_keys file atau mengubah entri administrator lain. Lalu buka sesi berbasis kunci:

ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
  -p 22 [email protected]

Setelah login, periksa id dan hostname. Konfirmasi akun cocok dengan detail penyiapan; nama host saja bukan verifikasi kunci host. Jika tugas Anda memerlukan administrasi, jalankan sudo -v dan pastikan akun ini memiliki jalur hak istimewa yang dimaksud. Biarkan sesi pertama ini tetap terbuka.

Buktikan login kedua yang benar-benar terpisah

Buka terminal klien lain dan minta koneksi baru yang tidak dapat menggunakan kembali soket berbagi koneksi SSH. Batasi pengujian ini pada autentikasi kunci publik agar fallback kata sandi tidak menyembunyikan penyiapan kunci yang rusak:

ssh -o ControlMaster=no -o ControlPath=none \
  -o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
  -i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]

Periksa id, hostname dan, bila perlu, sudo -v di sesi kedua ini juga. Terminal baru saja tidak cukup jika klien menggunakan kembali koneksi yang ada. ControlPath=none menonaktifkan berbagi tersebut; lihat konfigurasi klien OpenSSH. Tutup sesi asli hanya setelah koneksi independen ini berhasil dan jalur pemulihan tetap tersedia.

Sebelum perubahan akses berikutnya

Untuk sesi pertama ini, biarkan port SSH, metode autentikasi, dan aturan firewall apa adanya. Sebelum mengubahnya nanti, simpan konfigurasi saat ini dan dokumentasikan cara memulihkannya melalui konsol tepercaya. Pastikan login kunci berfungsi sebelum menonaktifkan metode lain. Biarkan sesi pertama tetap terbuka sambil melakukan satu perubahan yang ditinjau pada satu waktu.

sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T

Pada sistem dengan jalur executable OpenSSH ini, -t memeriksa sintaks konfigurasi dan kewajaran host-key; -T juga melaporkan pengaturan yang berlaku. Khusus koneksi Match aturan mungkin memerlukan -C parameter untuk akun dan alamat yang diuji. Pemeriksaan ini tidak menguji keterjangkauan firewall atau membuktikan login baru berhasil. Lihat mode uji sshd. Selesaikan kesalahan sebelum menerapkan atau memuat ulang konfigurasi layanan, lalu ulangi pemeriksaan login independen.

Gunakan kegagalan untuk memilih pemeriksaan berikutnya

  • Timeout: konfirmasi alamat, port, aturan penyedia, dan firewall host melalui jalur pemulihan.
  • Connection refused: periksa apakah SSH mendengarkan pada alamat dan port yang diharapkan.
  • Permission denied: periksa nama pengguna, kunci publik yang dipilih, dan izin file kunci akun dari sesi yang masih terbuka.
  • Identifikasi host berubah: verifikasi mesin dan fingerprint baru secara independen sebelum melanjutkan.

Catat fingerprint host-key yang terverifikasi, akun, port, dan prosedur pemulihan dalam catatan operasional Anda. Jaga kerahasiaan materi kunci. Setelah akses dapat diulang, lanjutkan ke rilis API pertama Anda atau anggaran sumber daya untuk aplikasi.

Dokumentasi yang digunakan

Referensi utama untuk halaman ini. Periksa dokumentasi untuk versi yang terpasang di lingkungan Anda sendiri.