Erişim ayrıntılarını ve kurtarma yolunu toplayın
Gerçek sunucu adresine, SSH portuna, oturum açma kullanıcı adına, başlangıç kimlik doğrulama yöntemine ve sunucunun ana makine anahtarı parmak izi için güvenilir bir kaynağa ihtiyacınız var. Yapılandırıcıda seçilen bir ana makine adı DNS oluşturmaz veya hesap oluşturmaz. Bu ayrıntıları gerçek hizmet kurulumundan edinin, bir Linux imajına ilişkin varsayımlardan değil.
Bir konsola veya kurtarma ortamına nasıl erişeceğinizi ve erişimi kimin kurtarabileceğini doğrulayın. Bu kurtarma yolunu şimdi açabildiğinizi kontrol edin; bir kilitleme sırasında izniniz veya kurtarma kimlik bilgileriniz olmadığını keşfetmeyin. Bağımsız bir kurtarma yolu yoksa, bir yol düzenlenene kadar erişim ayarlarını değiştirmeden bırakın.
Örnekler, kendi bilgisayarınızdaki bir Bash istemci terminalini ve bir Ubuntu/Debian sunucusunu kullanır. Gerçek ayrıntılarınızı şunun yerine koyun: builder, port 22 ve 192.0.2.10, bu ayrılmış bir örnek adrestir. Komutlar, ortamınız için gözden geçirilecek talimatlardır; bu kılavuz bir OffVPS sunucusuna bağlanmamış veya yapılandırmamıştır.
Mevcut bir anahtarı değiştirmeden bir istemci anahtarı oluşturun
Özel anahtarınız istemci bilgisayarda kalır. Eşleşen genel anahtar, sunucu hesabının yetkili anahtarlarına yüklenebilir. Hiçbiri sunucunun ana makine anahtarı değildir: bu ayrı anahtar, iletişim kurduğunuz makineyi tanımlamaya yardımcı olur. Özel anahtarı ve parolasını destek mesajlarından, depolardan ve sunucu yüklemelerinden uzak tutun.
ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"
Önce yolları inceleyin. SSH dizini yoksa, 700 izniyle oluşturun. Adlandırılmış anahtar dosyalarından biri zaten varsa, başka bir ad seçin veya mevcut anahtarınızı bilerek yeniden kullanın; üzerine yazmayın. Parolalı özel bir anahtar oluşturun:
ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256
İkinci komut, özel anahtar materyalini değil, genel anahtar parmak izini görüntüler. ssh-keygen kılavuzu anahtar türlerini, çıktı dosyalarını ve parmak izlerini belgeler. Yönetilen bir cihaz farklı bir anahtar politikası gerektiriyorsa, bu politikayı izleyin ve sunucu desteğini doğrulayın. Kurtarma planınız buna bağlıysa, özel anahtarın uygun şekilde korunan bir kurtarma kopyasını saklayın.
Kimlik doğrulamadan önce sunucuyu doğrulayın
Güvenilir konsol veya başka bir kimliği doğrulanmış kurulum kanalı aracılığıyla, sunucunun Ed25519 ana makine anahtarının parmak izini edinin. Standart OpenSSH yolunu kullanan bir sunucuda, bir yönetici genel dosyayı şu şekilde inceleyebilir:
ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256
Tam SHA256 parmak izini ve algoritmasını ilk SSH bağlantı istemiyle karşılaştırın. Yalnızca aynı doğrulanmamış ağ bağlantısı üzerinden alınan bir parmak izi bağımsız doğrulama değildir. Sunucu başka bir ana makine anahtarı algoritması sunuyorsa, farklı değerleri karşılaştırmak yerine o anahtarın parmak izini edinin. OpenSSH'nin ana makine anahtarı doğrulama kılavuzu bu karşılaştırmayı açıklar.
Anahtar daha sonraki bir ziyarette beklenmedik şekilde değişirse, durun. Bir yeniden oluşturma ana makine anahtarlarını meşru şekilde değiştirebilir, ancak bu olayı ve yeni parmak izini kurtarma kanalı aracılığıyla doğrulayın. Yalnızca bağlantıyı başarılı kılmak için uyarıyı susturmayın veya eski bilinen ana makine girdisini silmeyin.
Yalnızca genel anahtarı yükleyin ve ilk oturumu açın
Genel anahtarınız zaten yetkili kurulum süreci aracılığıyla yüklendiyse, doğrudan bağlanın. Aksi takdirde, genel anahtarı amaçlanan hesaba eklemek için mevcut doğrulanmış erişim yöntemini kullanın. ssh-copy-id, ve yalnızca bu başlangıç oturum açma yöntemi çalıştığında, bu komut seçilen genel anahtarı ekler:
ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]
Ubuntu'nın OpenSSH kılavuzu genel anahtar yükleme ve izin gereksinimlerini açıklar. Tüm bir authorized_keys dosyasını değiştirmeyin veya başka bir yöneticinin girdilerini değiştirmeyin. Ardından anahtar tabanlı oturumu açın:
ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
-p 22 [email protected]
Oturum açtıktan sonra kontrol edin id ve hostname. Hesabın kurulum ayrıntılarıyla eşleştiğini doğrulayın; yalnızca bir ana makine adı, ana makine anahtarı doğrulaması değildir. Görevleriniz yönetim gerektiriyorsa, çalıştırın sudo -v ve bu hesabın amaçlanan ayrıcalık yoluna sahip olduğunu belirleyin. Bu ilk oturumu açık tutun.
Gerçekten ayrı bir ikinci oturum açmayı kanıtlayın
Başka bir istemci terminali açın ve bir SSH bağlantı paylaşım soketini yeniden kullanamayan yeni bir bağlantı isteyin. Bir parola geri dönüşünün bozuk bir anahtar kurulumunu gizlememesi için bu testi yalnızca genel anahtar kimlik doğrulamasıyla sınırlayın:
ssh -o ControlMaster=no -o ControlPath=none \
-o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
-i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]
Kontrol id, hostname ve gerektiğinde, sudo -v bu ikinci oturumda da. İstemci mevcut bir bağlantıyı yeniden kullanıyorsa yeni bir terminal tek başına yeterli değildir. ControlPath=none bu paylaşımı devre dışı bırakır; bkz. OpenSSH istemci yapılandırması. Orijinal oturumu yalnızca bu bağımsız bağlantı başarılı olduktan ve kurtarma yolu kullanılabilir kaldıktan sonra kapatın.
Daha sonraki herhangi bir erişim değişikliğinden önce
Bu ilk oturum için, SSH portunu, kimlik doğrulama yöntemlerini ve güvenlik duvarı kurallarını olduğu gibi bırakın. Daha sonra değiştirmeden önce, mevcut yapılandırmayı kaydedin ve güvenilir konsol aracılığıyla nasıl geri yükleneceğini belgeleyin. Başka bir yöntemi devre dışı bırakmadan önce çalışan bir anahtar oturum açmayı doğrulayın. Bir seferde incelenmiş bir değişiklik yaparken ilk oturumu açık tutun.
sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T
Bu OpenSSH yürütülebilir yoluna sahip sistemlerde, -t yapılandırma sözdizimini ve ana makine anahtarı sağlamlığını kontrol eder; -T ayrıca etkin ayarları bildirir. Bağlantıya özgü Match kurallar, test edilen hesap ve adres için -C parametreleri gerektirebilir. Bu kontroller güvenlik duvarı erişilebilirliğini test etmez veya yeni bir oturum açmanın çalıştığını kanıtlamaz. Bkz. sshd test modları. Bir hizmet yapılandırmasını uygulamadan veya yeniden yüklemeden önce hataları çözün, ardından bağımsız oturum açma kontrolünü tekrarlayın.
Bir sonraki kontrolü seçmek için hatayı kullanın
- Zaman aşımı: kurtarma yolu aracılığıyla adresi, bağlantı noktasını, sağlayıcı kurallarını ve ana makine güvenlik duvarını doğrulayın.
- Bağlantı reddedildi: SSH'nın beklenen adres ve bağlantı noktasını dinleyip dinlemediğini kontrol edin.
- İzin reddedildi: hâlâ açık olan oturumdan kullanıcı adını, seçilen genel anahtarı ve hesap anahtar dosyası izinlerini kontrol edin.
- Ana makine kimliği değişti: devam etmeden önce makineyi ve yeni parmak izini bağımsız olarak doğrulayın.
Doğrulanmış ana makine anahtarı parmak izini, hesabı, bağlantı noktasını ve kurtarma prosedürünü işletim notlarınıza kaydedin. Anahtar materyalini gizli tutun. Erişim tekrarlanabilir hale geldiğinde, şuna devam edin: ilk API sürümünüz veya uygulama için bir kaynak bütçesi.
Kullanılan belgeler
Bu sayfa için birincil referanslar. Kendi ortamınızda kurulu sürüme ilişkin belgeleri kontrol edin.