OffVPSOFFSHORE VPSOndersteuning

Aan de slag

Je eerste SSH-sessie, met een weg terug.

Voordat u iets op een nieuwe VPS wijzigt, bevestigt u welke server u bereikt, welk account u kunt gebruiken en hoe u zou herstellen als de volgende login mislukt.

OffVPS veldgids · Beoordeeld · 5 min leestijd

Verzamel de toegangsgegevens en het herstelpad

U hebt het werkelijke serveradres, SSH-poort, loginnaam, initiële authenticatiemethode en een vertrouwde bron voor de hostkey-vingerafdruk van de server nodig. Een gekozen hostnaam in een configurator legt geen DNS vast en maakt geen account aan. Verkrijg deze gegevens uit de werkelijke serviceopzet, niet uit aannames over een Linux-image.

Bevestig hoe u een console of rescue-omgeving bereikt en wie de toegang kan herstellen. Controleer dat u die herstelroute nu kunt openen; ontdek niet tijdens een lockout dat u geen machtiging of herstelreferenties hebt. Als er geen onafhankelijk herstelpad beschikbaar is, laat de toegangsinstellingen dan ongewijzigd tot er een is geregeld.

De voorbeelden gebruiken een Bash-clientterminal op uw eigen computer en een Ubuntu/Debian-server. Vervang uw werkelijke gegevens voor builder, poort 22 en 192.0.2.10, wat een gereserveerd voorbeeldadres is. Commando’s zijn instructies om voor uw omgeving te beoordelen; deze handleiding heeft geen verbinding gemaakt met of een OffVPS-server geconfigureerd.

Maak een clientsleutel zonder een bestaande te vervangen

Uw privésleutel blijft op de clientcomputer. De bijbehorende publieke sleutel kan in de authorized keys van het serveraccount worden geïnstalleerd. Geen van beide is de hostkey van de server: die afzonderlijke sleutel helpt de machine te identificeren waarmee u contact opneemt. Houd de privésleutel en de bijbehorende passphrase buiten supportberichten, repositories en serveruploads.

ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"

Inspecteer eerst de paden. Als de SSH-map niet bestaat, maakt u deze aan met machtiging 700. Als een van de genoemde sleutelbestanden al bestaat, kiest u een andere naam of hergebruikt u bewust uw bestaande sleutel; overschrijf deze niet. Genereer een speciale sleutel met een passphrase:

ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256

Het tweede commando toont de vingerafdruk van de publieke sleutel, geen privésleutelmateriaal. De ssh-keygen-handleiding documenteert sleuteltypen, uitvoerbestanden en vingerafdrukken. Als een beheerd apparaat een ander sleutelbeleid vereist, volg dat beleid en verifieer de serverondersteuning. Bewaar een passend beveiligde herstelkopie van de privésleutel als uw herstelplan daarvan afhangt.

Verifieer de server voordat u zich authenticeert

Verkrijg via de vertrouwde console of een ander geauthenticeerd installatiekanaal de vingerafdruk voor de Ed25519-hostkey van de server. Op een server met het standaard OpenSSH-pad kan een beheerder het publieke bestand inspecteren met:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256

Vergelijk de volledige SHA256-vingerafdruk en het algoritme met de eerste SSH-verbindingsprompt. Een vingerafdruk die alleen via dezelfde ongeverifieerde netwerkverbinding is opgehaald, is geen onafhankelijke verificatie. Als de server een ander hostkey-algoritme biedt, verkrijgt u de vingerafdruk van die sleutel in plaats van ongelijksoortige waarden te vergelijken. OpenSSH’s richtlijnen voor hostkey-verificatie legt deze vergelijking uit.

Als de sleutel bij een later bezoek onverwacht verandert, stop dan. Een rebuild kan hostkeys legitiem vervangen, maar verifieer die gebeurtenis en de nieuwe vingerafdruk via het herstelkanaal. Onderdruk de waarschuwing niet en verwijder de oude known-host-entry niet alleen om de verbinding te laten slagen.

Installeer alleen de publieke sleutel en open de eerste sessie

Als uw publieke sleutel al via het geautoriseerde installatieproces is geïnstalleerd, maakt u rechtstreeks verbinding. Gebruik anders de bestaande geverifieerde toegangsmethode om de publieke sleutel aan het beoogde account toe te voegen. Op een client met ssh-copy-id, en alleen wanneer die initiële loginmethode werkt, voegt dit commando de geselecteerde publieke sleutel toe:

ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]

Ubuntu’s OpenSSH-handleiding beschrijft de installatie van publieke sleutels en de machtigingsvereisten. Vervang niet een volledig authorized_keys bestand of wijzig de entries van een andere beheerder niet. Open vervolgens de op sleutels gebaseerde sessie:

ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
  -p 22 [email protected]

Controleer na het inloggen id en hostname. Bevestig dat het account overeenkomt met de opzettingsgegevens; een hostnaam alleen is geen hostkey-verificatie. Als uw taken beheer vereisen, voert u sudo -v uit en stelt u vast dat dit account het beoogde privilegiepad heeft. Houd deze eerste sessie open.

Bewijs een werkelijk afzonderlijke tweede login

Open een andere clientterminal en vraag een nieuwe verbinding aan die geen SSH-socket voor het delen van verbindingen kan hergebruiken. Beperk deze test tot authenticatie met publieke sleutels, zodat een terugval naar wachtwoord een kapotte sleutelopzet niet verbergt:

ssh -o ControlMaster=no -o ControlPath=none \
  -o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
  -i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]

Controleer id, hostname en, waar nodig, sudo -v ook in deze tweede sessie. Een nieuwe terminal alleen is onvoldoende als de client een bestaande verbinding hergebruikt. ControlPath=none schakelt dat delen uit; zie OpenSSH-clientconfiguratie. Sluit de oorspronkelijke sessie pas na het slagen van deze onafhankelijke verbinding en zolang het herstelpad beschikbaar blijft.

Vóór elke latere toegangswijziging

Laat voor deze eerste sessie de SSH-poort, authenticatiemethoden en firewallregels zoals ze zijn. Voordat u ze later wijzigt, slaat u de huidige configuratie op en documenteert u hoe u deze via de vertrouwde console herstelt. Bevestig een werkende sleutellogin voordat u een andere methode uitschakelt. Houd de eerste sessie open terwijl u één beoordeelde wijziging per keer doorvoert.

sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T

Op systemen met dit OpenSSH-uitvoerbare pad -t controleert de configuratiesyntaxis en hostkey-integriteit; -T rapporteert ook de effectieve instellingen. Verbindingsspecifieke Match regels kunnen -C parameters vereisen voor het account en adres dat wordt getest. Deze controles testen de firewallbereikbaarheid niet en bewijzen niet dat een nieuwe login werkt. Zie sshd-testmodi. Los fouten op voordat u een serviceconfiguratie toepast of opnieuw laadt, en herhaal daarna de onafhankelijke logincontrole.

Gebruik de fout om de volgende controle te kiezen

  • Timeout: bevestig het adres, de poort, providerregels en hostfirewall via het herstelpad.
  • Verbinding geweigerd: controleer of SSH luistert op het verwachte adres en de verwachte poort.
  • Toegang geweigerd: controleer gebruikersnaam, geselecteerde publieke sleutel en machtigingen van het accountsleutelbestand vanuit de nog open sessie.
  • Hostidentificatie gewijzigd: verifieer de machine en de nieuwe vingerafdruk onafhankelijk voordat u doorgaat.

Leg de geverifieerde hostkey-vingerafdruk, het account, de poort en de herstelprocedure vast in uw operationele notities. Houd sleutelmateriaal privé. Zodra de toegang herhaalbaar is, gaat u verder naar uw eerste API-release of een resourcebudget voor de applicatie.

Gebruikte documentatie

Primaire referenties voor deze pagina. Controleer de documentatie voor de versie die in uw eigen omgeving is geïnstalleerd.