fakessh.eu
fakessh.eu
Kovový kľúč položený na tmavej mechanickej klávesnici pred monitorom s otvoreným terminálom.

SSH kľúče namiesto hesla: nastavenie krok za krokom

aktualizované 19. septembra 2026

ZHRNUTIEPrihlásenie kľúčom nahradí heslo dvojicou súborov: súkromný zostáva na vašom počítači, verejný nahráte na server do súboru authorized_keys. Server pošle výzvu, váš počítač ju podpíše a server podpis overí. Súkromný kľúč nikdy neopustí vaše zariadenie, takže ho nie je čo odpočúvať ani uhádnuť.

Server, ktorý má na internete otvorený port 22 a povolené prihlasovanie heslom, dostane rádovo tisíce pokusov o uhádnutie denne. Nie preto, že by si vás niekto vybral, ale preto, že celý adresný priestor niekto priebežne skenuje. Prechod na kľúče tento útok zneškodní úplne.

Ako to funguje

Vygenerujete si dvojicu kľúčov. Súkromný zostane na vašom počítači, verejný nahráte na server. Pri prihlásení server pošle výzvu, váš počítač ju podpíše súkromným kľúčom a server podpis overí verejným. Súkromný kľúč pritom nikdy neopustí váš počítač, takže nie je čo odpočúvať ani uhádnuť.

Vygenerovanie kľúča

ssh-keygen -t ed25519 -C "notebook-2026"

Typ ed25519 je dnes predvolená voľba: kratší a rýchlejší než RSA pri rovnakej alebo vyššej bezpečnosti. RSA s dĺžkou 4096 bitov použite len vtedy, keď musíte pracovať so starším systémom, ktorý ed25519 nepozná.

Pri generovaní sa vás nástroj spýta na prístupovú frázu. Nepreskakujte ju. Chráni súkromný kľúč v prípade, že by sa niekto dostal k vášmu počítaču. Aby ste ju nepísali stále dokola, postará sa ssh-agent.

Nahranie na server

ssh-copy-id -i ~/.ssh/id_ed25519.pub uzivatel@server

Príkaz pripojí verejný kľúč do súboru ~/.ssh/authorized_keys na serveri a nastaví správne oprávnenia. Ak ssh-copy-id nemáte, urobte to ručne, ale dajte pozor na práva: adresár .ssh musí mať 700 a súbor 600, inak server kľúč odmietne.

Vypnutie prihlasovania heslom

Toto je krok, pri ktorom sa dá zamknúť vonku. Kým ho urobíte, otvorte si druhé spojenie k serveru a nechajte ho otvorené. Ak niečo pokazíte, cez toto spojenie to opravíte. Zatvorte ho až po úspešnom teste nového prihlásenia.

V súbore /etc/ssh/sshd_config nastavte:

PasswordAuthentication no
PubkeyAuthentication yes
PermitRootLogin prohibit-password

Potom overte konfiguráciu a načítajte ju:

sudo sshd -t && sudo systemctl reload sshd

Prepínač -t skontroluje syntax bez toho, aby službu reštartoval. Ak v súbore urobíte preklep, dozviete sa to teraz a nie vtedy, keď sa už nebudete vedieť prihlásiť.

Pozor na jednu vec: mnohé distribúcie dnes načítavajú aj súbory z adresára /etc/ssh/sshd_config.d/ a poskytovatelia VPS tam občas vložia vlastné nastavenie, ktoré prihlasovanie heslom znova zapne. Ak sa zmena neprejaví, pozrite sa tam.

Čo ešte má zmysel

  • Zmena portu zníži množstvo šumu v logoch, ale nie je to bezpečnostné opatrenie. Kto vás hľadá cielene, port nájde.
  • Fail2ban pri vypnutých heslách stráca hlavný zmysel, lebo nie je čo hádať.
  • Samostatný kľúč pre každé zariadenie. Keď stratíte notebook, odstránite jeden riadok v authorized_keys namiesto výmeny všetkého.

Keď máte prístup vyriešený, pokračujte článkom Prvých tridsať minút na novom VPS.

Časté otázky

Aký typ kľúča vygenerovať?

Ed25519 je dnes predvolená voľba, je kratší a rýchlejší než RSA pri rovnakej alebo vyššej bezpečnosti. RSA s dĺžkou 4096 bitov použite len pri starších systémoch, ktoré Ed25519 nepoznajú.

Ako si nezavrieť dvere od servera?

Kým vypínate prihlasovanie heslom, nechajte otvorené druhé spojenie. Konfiguráciu overte príkazom sshd -t ešte pred reloadom, ten skontroluje syntax bez reštartu služby.

Zmena portu SSH pomáha?

Zníži množstvo šumu v logoch, ale nie je to bezpečnostné opatrenie. Kto vás hľadá cielene, port si nájde skenom.

Ďalšie návody

Čo je VPS a kedy sa oplatí prejsť zo zdieľaného hostingu

VPS je virtuálny server s vlastnými zdrojmi a plným prístupom. Vysvetľujeme rozdiel oproti zdieľanému hostingu, kedy má prechod zmysel a koľko to reálne stojí.

Prvých tridsať minút na novom VPS

Čo urobiť hneď po tom, ako dostanete prístup k čerstvému serveru. Krátky zoznam, ktorý pokryje väčšinu bežných rizík.

Vlastný mailserver verzus hostovaná schránka

Postaviť si poštu na vlastnom serveri je technicky zvládnuteľné. Problém je doručiteľnosť a to, že sa o ňu musíte starať navždy.