<?xml version="1.0" encoding="utf-8"?> 
<rss version="2.0"
  xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
  xmlns:atom="http://www.w3.org/2005/Atom">

<channel>

<title>Alt Linux - Мои заметки: заметки с тегом ssh-copy-id</title>
<link>https://alt.webman.agency/tags/ssh-copy-id/</link>
<description>Здесь собраны собственные и чужие находки полезные при работы с ALT Linux. Чтобы всегда были под рукой и не потерялись в приложении заметки.</description>
<author></author>
<language>ru</language>
<generator>Aegea 11.3 (v4134)</generator>

<itunes:subtitle>Здесь собраны собственные и чужие находки полезные при работы с ALT Linux. Чтобы всегда были под рукой и не потерялись в приложении заметки.</itunes:subtitle>
<itunes:image href="" />
<itunes:explicit></itunes:explicit>

<item>
<title>Как безопасно настроить SSH-доступ к серверу с помощью ключей</title>
<guid isPermaLink="false">7</guid>
<link>https://alt.webman.agency/all/kak-bezopasno-nastroit-ssh-dostup-k-serveru-s-pomoschyu-klyuchey/</link>
<pubDate>Wed, 30 Jul 2025 14:04:32 +0300</pubDate>
<author></author>
<comments>https://alt.webman.agency/all/kak-bezopasno-nastroit-ssh-dostup-k-serveru-s-pomoschyu-klyuchey/</comments>
<description>
&lt;p&gt;
        В этом руководстве я покажу, как настроить SSH-подключение к серверу с использованием ключей &lt;strong&gt;с соблюдением базовых норм безопасности&lt;/strong&gt;.
    &lt;/p&gt;
&lt;p&gt;&lt;h2&gt;Шаг 1: Создание безопасного SSH-ключа&lt;/h2&gt;&lt;/p&gt;
&lt;p&gt;
        Генерируем ключ с современным алгоритмом и &lt;strong&gt;обязательным паролем&lt;/strong&gt;:
    &lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;ssh-keygen -t ed25519 -C &amp;quot;project-prod-login@beget.tech&amp;quot;&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;
        &lt;strong&gt;Важно:&lt;/strong&gt;
    &lt;/p&gt;
&lt;ul&gt;
        &lt;li&gt;Укажите путь: &lt;strong&gt;~/.ssh/project-prod-login&lt;/strong&gt;&lt;/li&gt;
        &lt;li&gt;&lt;strong&gt;Обязательно задайте надёжный пароль&lt;/strong&gt; (passphrase) для ключа&lt;/li&gt;
        &lt;li&gt;ed25519 безопаснее RSA при меньшей длине ключа&lt;/li&gt;
    &lt;/ul&gt;
&lt;p&gt;&lt;h2&gt;Шаг 2: Копирование ключа на сервер&lt;/h2&gt;&lt;/p&gt;
&lt;p&gt;
        Отправляем ключ безопасным способом:
    &lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;ssh-copy-id -i ~/.ssh/project-prod-login login@beget.tech&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;
        &lt;strong&gt;Проверьте:&lt;/strong&gt; на сервере должны быть правильные права:
    &lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;&lt;h2&gt;Шаг 3: Безопасная настройка SSH-конфига&lt;/h2&gt;&lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;nano ~/.ssh/config&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;
        Добавьте с ограничениями:
    &lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;Host project-prod
    HostName beget.tech
    User login
    Port 22
    IdentityFile ~/.ssh/project-prod-login
    IdentitiesOnly yes
    ForwardAgent no&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;
        &lt;strong&gt;Почему это важно:&lt;/strong&gt;
    &lt;/p&gt;
&lt;ul&gt;
        &lt;li&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;IdentitiesOnly yes&lt;/code&gt;&lt;/pre&gt; — запрещает автоматическую отправку всех ключей&lt;/li&gt;
        &lt;li&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;ForwardAgent no&lt;/code&gt;&lt;/pre&gt; — отключает небезопасное перенаправление агента&lt;/li&gt;
    &lt;/ul&gt;
&lt;p&gt;&lt;h2&gt;Рекомендации по безопасности&lt;/h2&gt;&lt;/p&gt;
&lt;ol&gt;
        &lt;li&gt;&lt;strong&gt;На сервере:&lt;/strong&gt; отключите парольную аутентификацию в &lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;/etc/ssh/sshd_config&lt;/code&gt;&lt;/pre&gt;&lt;br&gt;
            &lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;PasswordAuthentication no&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;→ затем&lt;/p&gt;
&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;systemctl restart sshd&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;&lt;/li&gt;&lt;/p&gt;
&lt;li&gt;&lt;strong&gt;Измените порт SSH&lt;/strong&gt; (не 22) для снижения брутфорс-атак&lt;/li&gt;
        &lt;li&gt;&lt;strong&gt;Никогда не передавайте приватный ключ&lt;/strong&gt; по незащищённым каналам&lt;/li&gt;
        &lt;li&gt;&lt;strong&gt;Регулярно обновляйте ключи&lt;/strong&gt; (раз в 6-12 месяцев)&lt;/li&gt;
        &lt;li&gt;Храните резервную копию ключа &lt;strong&gt;в зашифрованном хранилище&lt;/strong&gt;&lt;/li&gt;
    &lt;/ol&gt;
&lt;p&gt;&lt;h2&gt;Проверка безопасности&lt;/h2&gt;&lt;/p&gt;
&lt;p&gt;
        Убедитесь, что всё настроено правильно:
    &lt;/p&gt;
&lt;pre&gt;&lt;pre class="e2-text-code"&gt;&lt;code class=""&gt;# Проверка прав доступа
ls -la ~/.ssh
# Приватный ключ должен быть: -rw------- (600)

# Тест подключения
ssh -v project-prod&lt;/code&gt;&lt;/pre&gt;&lt;/pre&gt;
&lt;p&gt;&lt;h2&gt;Заключение&lt;/h2&gt;&lt;/p&gt;
&lt;p&gt;
        Ключевая аутентификация безопаснее паролей, &lt;strong&gt;но только при правильной настройке&lt;/strong&gt;. 
        Следуя этим рекомендациям, вы защитите сервер от 90% стандартных атак.
    &lt;/p&gt;
&lt;p&gt;
        &lt;strong&gt;Помните:&lt;/strong&gt; ваш приватный ключ — это как цифровой паспорт. Обращайтесь с ним соответственно.
    &lt;/p&gt;
</description>
</item>


</channel>
</rss>