SSH kľúče namiesto hesla: nastavenie krok za krokom
Server, ktorý má na internete otvorený port 22 a povolené prihlasovanie heslom, dostane rádovo tisíce pokusov o uhádnutie denne. Nie preto, že by si vás niekto vybral, ale preto, že celý adresný priestor niekto priebežne skenuje. Prechod na kľúče tento útok zneškodní úplne.
Ako to funguje
Vygenerujete si dvojicu kľúčov. Súkromný zostane na vašom počítači, verejný nahráte na server. Pri prihlásení server pošle výzvu, váš počítač ju podpíše súkromným kľúčom a server podpis overí verejným. Súkromný kľúč pritom nikdy neopustí váš počítač, takže nie je čo odpočúvať ani uhádnuť.
Vygenerovanie kľúča
ssh-keygen -t ed25519 -C "notebook-2026"
Typ ed25519 je dnes predvolená voľba: kratší a rýchlejší než RSA pri rovnakej alebo vyššej bezpečnosti. RSA s dĺžkou 4096 bitov použite len vtedy, keď musíte pracovať so starším systémom, ktorý ed25519 nepozná.
Pri generovaní sa vás nástroj spýta na prístupovú frázu. Nepreskakujte ju. Chráni súkromný kľúč v prípade, že by sa niekto dostal k vášmu počítaču. Aby ste ju nepísali stále dokola, postará sa ssh-agent.
Nahranie na server
ssh-copy-id -i ~/.ssh/id_ed25519.pub uzivatel@server
Príkaz pripojí verejný kľúč do súboru ~/.ssh/authorized_keys na serveri a nastaví správne oprávnenia. Ak ssh-copy-id nemáte, urobte to ručne, ale dajte pozor na práva: adresár .ssh musí mať 700 a súbor 600, inak server kľúč odmietne.
Vypnutie prihlasovania heslom
V súbore /etc/ssh/sshd_config nastavte:
PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin prohibit-password
Potom overte konfiguráciu a načítajte ju:
sudo sshd -t && sudo systemctl reload sshd
Prepínač -t skontroluje syntax bez toho, aby službu reštartoval. Ak v súbore urobíte preklep, dozviete sa to teraz a nie vtedy, keď sa už nebudete vedieť prihlásiť.
Pozor na jednu vec: mnohé distribúcie dnes načítavajú aj súbory z adresára /etc/ssh/sshd_config.d/ a poskytovatelia VPS tam občas vložia vlastné nastavenie, ktoré prihlasovanie heslom znova zapne. Ak sa zmena neprejaví, pozrite sa tam.
Čo ešte má zmysel
- Zmena portu zníži množstvo šumu v logoch, ale nie je to bezpečnostné opatrenie. Kto vás hľadá cielene, port nájde.
- Fail2ban pri vypnutých heslách stráca hlavný zmysel, lebo nie je čo hádať.
- Samostatný kľúč pre každé zariadenie. Keď stratíte notebook, odstránite jeden riadok v
authorized_keysnamiesto výmeny všetkého.
Keď máte prístup vyriešený, pokračujte článkom Prvých tridsať minút na novom VPS.
Časté otázky
Aký typ kľúča vygenerovať?
Ed25519 je dnes predvolená voľba, je kratší a rýchlejší než RSA pri rovnakej alebo vyššej bezpečnosti. RSA s dĺžkou 4096 bitov použite len pri starších systémoch, ktoré Ed25519 nepoznajú.
Ako si nezavrieť dvere od servera?
Kým vypínate prihlasovanie heslom, nechajte otvorené druhé spojenie. Konfiguráciu overte príkazom sshd -t ešte pred reloadom, ten skontroluje syntax bez reštartu služby.
Zmena portu SSH pomáha?
Zníži množstvo šumu v logoch, ale nie je to bezpečnostné opatrenie. Kto vás hľadá cielene, port si nájde skenom.
Ďalšie návody

Čo je VPS a kedy sa oplatí prejsť zo zdieľaného hostingu
VPS je virtuálny server s vlastnými zdrojmi a plným prístupom. Vysvetľujeme rozdiel oproti zdieľanému hostingu, kedy má prechod zmysel a koľko to reálne stojí.

Prvých tridsať minút na novom VPS
Čo urobiť hneď po tom, ako dostanete prístup k čerstvému serveru. Krátky zoznam, ktorý pokryje väčšinu bežných rizík.

Vlastný mailserver verzus hostovaná schránka
Postaviť si poštu na vlastnom serveri je technicky zvládnuteľné. Problém je doručiteľnosť a to, že sa o ňu musíte starať navždy.