OffVPS离岸 VPS支持

入门

你的首次 SSH 会话,并留有退路。

在新 VPS 上进行任何更改之前,确认您正在访问哪台服务器、可以使用哪个账户,以及如果下一次登录失败您将如何恢复。

OffVPS 现场指南 · 已审核 · 5 分钟阅读

收集访问详细信息和恢复路径

您需要实际的服务器地址、SSH 端口、登录用户名、初始身份验证方法以及服务器主机密钥指纹的可信来源。配置器中选择的主机名并不能建立 DNS 或创建账户。请从实际服务设置中获取这些详细信息,而不是基于对 Linux 镜像的假设。

确认如何访问控制台或救援环境,以及谁可以恢复访问。检查您现在是否可以打开该恢复路径;不要在锁定期间才发现您缺少权限或恢复凭据。如果没有可用的独立恢复路径,请保持访问设置不变,直到安排妥当。

示例使用您自己计算机上的 Bash 客户端终端和 Ubuntu/Debian 服务器。请用您的真实详细信息替换 builder、端口 22192.0.2.10,这是一个保留的示例地址。命令是供您根据自身环境审查的说明;本指南未连接或配置过 OffVPS 服务器。

在不替换现有密钥的情况下创建客户端密钥

您的私钥保留在客户端计算机上。匹配的公钥可以安装到服务器账户的授权密钥中。两者都不是服务器的主机密钥:那个单独的密钥有助于识别您正在联系的机器。将私钥及其密码短语排除在支持消息、仓库和服务器上传之外。

ssh -V
ls -ld "$HOME/.ssh"
ls "$HOME/.ssh/offvps_first_vps" "$HOME/.ssh/offvps_first_vps.pub"

先检查路径。如果 SSH 目录不存在,请以权限 700 创建它。如果任一指定的密钥文件已存在,请选择另一个名称或有意重用现有密钥;不要覆盖它。生成带密码短语的专用密钥:

ssh-keygen -t ed25519 -f "$HOME/.ssh/offvps_first_vps" -C "first-vps"
ssh-keygen -lf "$HOME/.ssh/offvps_first_vps.pub" -E sha256

第二条命令显示公钥指纹,而非私钥材料。 ssh-keygen 手册 记录了密钥类型、输出文件和指纹。如果托管设备要求不同的密钥策略,请遵循该策略并验证服务器支持。如果您的恢复计划依赖私钥,请保留一份受到适当保护的恢复副本。

在身份验证之前验证服务器

通过可信控制台或其他经过身份验证的设置通道,获取服务器 Ed25519 主机密钥的指纹。在使用标准 OpenSSH 路径的服务器上,管理员可以使用以下命令检查公共文件:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub -E sha256

将完整的 SHA256 指纹和算法与第一次 SSH 连接提示进行比较。仅通过同一未验证网络连接获取的指纹不是独立验证。如果服务器提供另一个主机密钥算法,请获取该密钥的指纹,而不是比较不同的值。 OpenSSH 的主机密钥验证指南 解释了此比较。

如果密钥在以后访问时意外更改,请停止。重建可能会合法地替换主机密钥,但请通过恢复通道验证该事件和新指纹。不要仅仅为了使连接成功而消除警告或删除旧的已知主机条目。

仅安装公钥并打开第一个会话

如果您的公钥已通过授权设置过程安装,请直接连接。否则,使用现有的已验证访问方法将公钥添加到目标账户。在具有以下条件的客户端上 ssh-copy-id,并且仅当该初始登录方法有效时,此命令会追加选定的公钥:

ssh-copy-id -i "$HOME/.ssh/offvps_first_vps.pub" -p 22 [email protected]

Ubuntu 的 OpenSSH 指南 描述了公钥安装和权限要求。不要替换整个 authorized_keys 文件或更改其他管理员的条目。然后打开基于密钥的会话:

ssh -o IdentitiesOnly=yes -i "$HOME/.ssh/offvps_first_vps" \
  -p 22 [email protected]

登录后,检查 idhostname。确认账户与设置详细信息匹配;仅主机名不是主机密钥验证。如果您的任务需要管理,请运行 sudo -v 并确认此账户具有预期的权限路径。保持此第一个会话打开。

证明存在真正独立的第二登录

打开另一个客户端终端,并请求一个无法重用 SSH 连接共享套接字的新连接。将此测试限制为公钥身份验证,这样密码回退不会掩盖损坏的密钥设置:

ssh -o ControlMaster=no -o ControlPath=none \
  -o IdentitiesOnly=yes -o PreferredAuthentications=publickey \
  -i "$HOME/.ssh/offvps_first_vps" -p 22 [email protected]

检查 id, hostname 并且,在需要时, sudo -v 也在此第二个会话中。如果客户端重用现有连接,仅打开新终端是不够的。 ControlPath=none 禁用该共享;请参阅 OpenSSH 客户端配置。仅在此独立连接成功且恢复路径仍然可用后,才关闭原始会话。

在任何后续访问更改之前

对于此第一个会话,请保持 SSH 端口、身份验证方法和防火墙规则不变。以后更改它们之前,请保存当前配置并记录如何通过可信控制台恢复它。在禁用另一种方法之前,确认密钥登录有效。在逐项进行经过审查的更改时,保持第一个会话打开。

sudo /usr/sbin/sshd -t
sudo /usr/sbin/sshd -T

在具有此 OpenSSH 可执行文件路径的系统上, -t 检查配置语法和主机密钥健全性; -T 还会报告有效设置。特定于连接的 Match 规则可能需要 -C 针对正在测试的账户和地址的参数。这些检查不测试防火墙可达性或证明新登录有效。请参阅 sshd 测试模式。在应用或重新加载服务配置之前解决错误,然后重复独立登录检查。

利用失败来选择下一项检查

  • 超时:通过恢复路径确认地址、端口、提供商规则和主机防火墙。
  • 连接被拒绝:检查 SSH 是否正在预期的地址和端口上监听。
  • 权限被拒绝:从仍打开的会话中检查用户名、选定的公钥和账户密钥文件权限。
  • 主机标识已更改:在继续之前,独立验证机器和新指纹。

在操作笔记中记录已验证的主机密钥指纹、账户、端口和恢复过程。保管好密钥材料。一旦访问可重复,请继续 您的第一个 API 发布应用程序的资源预算.

使用的文档

本页的主要参考资料。检查您自己环境中安装版本的文档。