OffVPSVPS OFFSHORESuporte

Primeiros passos

Sua primeira sessão SSH, com um caminho de volta.

Antes de alterar qualquer coisa em um novo VPS, confirme qual servidor você está acessando, qual conta você pode usar e como você se recuperaria se o próximo login falhasse.

OffVPS guia de campo · Revisado · 5 min de leitura

Colete os detalhes de acesso e o caminho de recuperação

Você precisa do endereço real do servidor, da porta SSH, do nome de usuário de login, do método de autenticação inicial e de uma fonte confiável para a impressão digital da chave de host do servidor. Um nome de host escolhido em um configurador não estabelece DNS nem cria uma conta. Obtenha esses detalhes da configuração real do serviço, não de suposições sobre uma imagem Linux.

Confirme como acessar um console ou ambiente de recuperação e quem pode recuperar o acesso. Verifique se você pode abrir essa rota de recuperação agora; não descubra durante um bloqueio que você não tem permissão ou credenciais de recuperação. Se nenhum caminho de recuperação independente estiver disponível, mantenha as configurações de acesso inalteradas até que um seja providenciado.

Os exemplos usam um terminal de cliente Bash no seu próprio computador e um servidor Ubuntu/Debian. Substitua pelos seus detalhes reais builder, porta 22 e 192.0.2.10, que é um endereço de exemplo reservado. Os comandos são instruções para revisar no seu ambiente; este guia não se conectou nem configurou um servidor OffVPS.

Crie uma chave de cliente sem substituir uma existente

Sua chave privada permanece no computador cliente. A chave pública correspondente pode ser instalada nas chaves autorizadas da conta do servidor. Nenhuma delas é a chave de host do servidor: essa chave separada ajuda a identificar a máquina que você está acessando. Mantenha a chave privada e sua frase secreta fora de mensagens de suporte, repositórios e uploads para o servidor.

ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"

Inspecione os caminhos primeiro. Se o diretório SSH não existir, crie-o com permissão 700. Se qualquer um dos arquivos de chave nomeados já existir, escolha outro nome ou reutilize deliberadamente sua chave existente; não a sobrescreva. Gere uma chave dedicada com uma frase secreta:

ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256

O segundo comando exibe a impressão digital da chave pública, não o material da chave privada. O manual do ssh-keygen documenta tipos de chave, arquivos de saída e impressões digitais. Quando um dispositivo gerenciado exigir uma política de chave diferente, siga essa política e verifique o suporte do servidor. Mantenha uma cópia de recuperação adequadamente protegida da chave privada se seu plano de recuperação depender dela.

Verifique o servidor antes de autenticar

Pelo console confiável ou outro canal de configuração autenticado, obtenha a impressão digital da chave de host Ed25519 do servidor. Em um servidor que usa o caminho padrão OpenSSH, um administrador pode inspecionar o arquivo público com:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256

Compare a impressão digital completa do SHA256 e o algoritmo com o primeiro prompt de conexão SSH. Uma impressão digital obtida apenas pela mesma conexão de rede não verificada não é uma verificação independente. Se o servidor oferecer outro algoritmo de chave de host, obtenha a impressão digital dessa chave em vez de comparar valores diferentes. Orientação de verificação de chave de host do OpenSSH explica essa comparação.

Se a chave mudar inesperadamente em uma visita posterior, pare. Uma reconstrução pode legitimamente substituir chaves de host, mas verifique esse evento e a nova impressão digital pelo canal de recuperação. Não silencie o aviso nem exclua a entrada antiga de host conhecido apenas para que a conexão seja bem-sucedida.

Instale apenas a chave pública e abra a primeira sessão

Se sua chave pública já foi instalada pelo processo de configuração autorizado, conecte-se diretamente. Caso contrário, use o método de acesso verificado existente para adicionar a chave pública à conta pretendida. Em um cliente com ssh-copy-id, e somente quando esse método de login inicial funcionar, este comando anexa a chave pública selecionada:

ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]

do Ubuntu guia do OpenSSH descreve a instalação de chave pública e os requisitos de permissão. Não substitua um arquivo authorized_keys inteiro nem altere entradas de outro administrador. Em seguida, abra a sessão baseada em chave:

ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
  -p 22 [email protected]

Após o login, verifique id e hostname. Confirme se a conta corresponde aos detalhes da configuração; um nome de host sozinho não é verificação de chave de host. Se suas tarefas exigirem administração, execute sudo -v e estabeleça que esta conta tem o caminho de privilégio pretendido. Mantenha esta primeira sessão aberta.

Comprove um segundo login genuinamente separado

Abra outro terminal de cliente e solicite uma nova conexão que não possa reutilizar um soquete de compartilhamento de conexão SSH. Restrinja este teste à autenticação por chave pública para que um fallback de senha não oculte uma configuração de chave quebrada:

ssh -o ControlMaster=no -o ControlPath=none \
  -o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
  -i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]

Verifique id, hostname e, quando necessário, sudo -v nesta segunda sessão também. Um novo terminal sozinho é insuficiente se o cliente reutilizar uma conexão existente. ControlPath=none desativa esse compartilhamento; veja configuração do cliente OpenSSH. Só feche a sessão original após esta conexão independente ser bem-sucedida e o caminho de recuperação permanecer disponível.

Antes de qualquer alteração de acesso posterior

Para esta primeira sessão, deixe a porta SSH, os métodos de autenticação e as regras de firewall como estão. Antes de alterá-los posteriormente, salve a configuração atual e documente como restaurá-la pelo console confiável. Confirme um login por chave funcional antes de desativar outro método. Mantenha a primeira sessão aberta enquanto faz uma alteração revisada por vez.

sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T

Em sistemas com este caminho do executável OpenSSH, -t verifica a sintaxe da configuração e a sanidade da chave de host; -T também relata configurações efetivas. Regras Match específicas de conexão podem exigir -C parâmetros para a conta e o endereço sendo testados. Essas verificações não testam a acessibilidade do firewall nem provam que um novo login funciona. Veja modos de teste do sshd. Resolva os erros antes de aplicar ou recarregar uma configuração de serviço, depois repita a verificação de login independente.

Use a falha para escolher a próxima verificação

  • Tempo limite: confirme o endereço, a porta, as regras do provedor e o firewall do host pelo caminho de recuperação.
  • Conexão recusada: verifique se o SSH está escutando no endereço e na porta esperados.
  • Permissão negada: verifique o nome de usuário, a chave pública selecionada e as permissões do arquivo de chave da conta a partir da sessão ainda aberta.
  • Identificação do host alterada: verifique a máquina e a nova impressão digital de forma independente antes de continuar.

Registre a impressão digital da chave de host verificada, a conta, a porta e o procedimento de recuperação em suas notas de operação. Mantenha o material da chave privado. Quando o acesso for repetível, continue para seu primeiro lançamento de API ou um orçamento de recursos para a aplicação.

Documentação utilizada

Referências primárias para esta página. Consulte a documentação da versão instalada em seu próprio ambiente.