OffVPSVPS OFFSHORESuport

La început

Prima dvs. sesiune SSH, cu o cale de întoarcere.

Înainte de a modifica ceva pe un VPS nou, confirmați la ce server ajungeți, ce cont puteți folosi și cum ați putea recupera dacă următoarea autentificare ar eșua.

Ghid practic OffVPS · Revizuit · citire de 5 min

Colectați detaliile de acces și calea de recuperare

Aveți nevoie de adresa reală a serverului, portul SSH, numele de utilizator pentru autentificare, metoda de autentificare inițială și o sursă de încredere pentru amprenta cheii gazdă a serverului. Un nume de gazdă ales într-un configurator nu stabilește DNS sau nu creează un cont. Obțineți aceste detalii din configurarea reală a serviciului, nu din presupuneri despre o imagine Linux.

Confirmați cum să accesați o consolă sau un mediu de recuperare și cine poate recupera accesul. Verificați că puteți deschide acum acea cale de recuperare; nu descoperiți în timpul unei blocări că nu aveți permisiunea sau acreditările de recuperare. Dacă nu este disponibilă nicio cale de recuperare independentă, păstrați setările de acces neschimbate până când este organizată una.

Exemplele folosesc un terminal client Bash pe propriul computer și un server Ubuntu/Debian. Înlocuiți detaliile reale pentru builder, portul 22 și 192.0.2.10, care este o adresă de exemplu rezervată. Comenzile sunt instrucțiuni de revizuit pentru mediul dvs.; acest ghid nu s-a conectat la sau nu a configurat un server OffVPS.

Creați o cheie client fără a înlocui una existentă

Cheia dvs. privată rămâne pe computerul client. Cheia publică corespunzătoare poate fi instalată în cheile autorizate ale contului de pe server. Niciuna nu este cheia gazdă a serverului: acea cheie separată ajută la identificarea mașinii pe care o contactați. Păstrați cheia privată și fraza de acces a acesteia în afara mesajelor de asistență, a depozitelor și a încărcărilor pe server.

ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"

Inspectați mai întâi căile. Dacă directorul SSH nu există, creați-l cu permisiunea 700. Dacă oricare dintre fișierele cheie numite există deja, alegeți un alt nume sau reutilizați în mod deliberat cheia existentă; nu o suprascrieți. Generați o cheie dedicată cu o frază de acces:

ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256

A doua comandă afișează amprenta cheii publice, nu materialul cheii private. manualul ssh-keygen documentează tipurile de chei, fișierele de ieșire și amprentele. Acolo unde un dispozitiv gestionat necesită o politică de chei diferită, urmați acea politică și verificați suportul serverului. Păstrați o copie de recuperare protejată corespunzător a cheii private dacă planul dvs. de recuperare depinde de ea.

Verificați serverul înainte de autentificare

Prin consola de încredere sau un alt canal de configurare autentificat, obțineți amprenta pentru cheia gazdă Ed25519 a serverului. Pe un server care utilizează calea standard OpenSSH, un administrator poate inspecta fișierul public cu:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256

Comparați amprenta completă SHA256 și algoritmul cu primul prompt de conexiune SSH. O amprentă obținută doar prin aceeași conexiune de rețea neverificată nu este o verificare independentă. Dacă serverul oferă un alt algoritm de cheie gazdă, obțineți amprenta acelei chei în loc să comparați valori diferite. Ghidul de verificare a cheii gazdă al OpenSSH explică această comparație.

Dacă cheia se schimbă neașteptat la o vizită ulterioară, opriți-vă. O reconstrucție poate înlocui în mod legitim cheile gazdă, dar verificați acel eveniment și noua amprentă prin canalul de recuperare. Nu eliminați avertismentul sau nu ștergeți vechea intrare cunoscută doar pentru a face conexiunea să reușească.

Instalați doar cheia publică și deschideți prima sesiune

Dacă cheia dvs. publică a fost deja instalată prin procesul de configurare autorizat, conectați-vă direct. În caz contrar, utilizați metoda de acces verificată existentă pentru a adăuga cheia publică la contul dorit. Pe un client cu ssh-copy-id, și numai când acea metodă de autentificare inițială funcționează, această comandă adaugă cheia publică selectată:

ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]

Ghidul Ubuntu OpenSSH descrie instalarea cheilor publice și cerințele de permisiuni. Nu înlocuiți un întreg authorized_keys fișier sau modificați intrările altui administrator. Apoi deschideți sesiunea bazată pe cheie:

ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
  -p 22 [email protected]

După autentificare, verificați id și hostname. Confirmați că contul corespunde detaliilor de configurare; un nume de gazdă singur nu este verificarea cheii gazdă. Dacă sarcinile dvs. necesită administrare, rulați sudo -v și stabiliți că acest cont are calea de privilegii dorită. Păstrați deschisă această primă sesiune.

Dovediți o a doua autentificare cu adevărat separată

Deschideți un alt terminal client și solicitați o nouă conexiune care nu poate reutiliza un socket de partajare a conexiunii SSH. Restrângeți acest test la autentificarea cu cheie publică, astfel încât o rezervă de parolă să nu ascundă o configurare defectuoasă a cheii:

ssh -o ControlMaster=no -o ControlPath=none \
  -o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
  -i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]

Verificați id, hostname și, unde este necesar, sudo -v și în această a doua sesiune. Un terminal nou singur este insuficient dacă clientul reutilizează o conexiune existentă. ControlPath=none dezactivează acel partaj; vedeți configurarea clientului OpenSSH. Închideți sesiunea originală numai după ce această conexiune independentă reușește și calea de recuperare rămâne disponibilă.

Înainte de orice modificare ulterioară a accesului

Pentru această primă sesiune, lăsați portul SSH, metodele de autentificare și regulile de firewall așa cum sunt. Înainte de a le modifica ulterior, salvați configurația curentă și documentați cum să o restaurați prin consola de încredere. Confirmați o autentificare funcțională cu cheie înainte de a dezactiva o altă metodă. Păstrați prima sesiune deschisă în timp ce faceți o singură modificare revizuită la un moment dat.

sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T

Pe sistemele cu această cale executabilă OpenSSH, -t verifică sintaxa configurației și starea cheii gazdă; -T de asemenea, raportează setările efective. Reguli specifice conexiunii Match pot necesita -C parametri pentru contul și adresa testate. Aceste verificări nu testează accesibilitatea firewall-ului sau nu dovedesc că o nouă autentificare funcționează. Vedeți modurile de test sshd. Rezolvați erorile înainte de a aplica sau reîncărca o configurație de serviciu, apoi repetați verificarea independentă a autentificării.

Folosiți eșecul pentru a alege următoarea verificare

  • Timeout: confirmați adresa, portul, regulile furnizorului și firewall-ul gazdă prin calea de recuperare.
  • Conexiune refuzată: verificați dacă SSH ascultă pe adresa și portul așteptate.
  • Permisiune refuzată: verificați numele de utilizator, cheia publică selectată și permisiunile fișierului de chei al contului din sesiunea încă deschisă.
  • Identificarea gazdei s-a schimbat: verificați independent mașina și noua amprentă înainte de a continua.

Înregistrați amprenta verificată a cheii gazdă, contul, portul și procedura de recuperare în notele dvs. operaționale. Păstrați materialul cheii privat. Odată ce accesul este repetabil, continuați cu prima dvs. lansare API sau un buget de resurse pentru aplicație.

Documentație utilizată

Referințe primare pentru această pagină. Verificați documentația pentru versiunea instalată în propriul mediu.