как настроить SSH без пароля по ключу и закрыть брутфорс

Рейтинг: 48.7% · 7 голосов
Дистрибутивы Linux, настройка серверов, сети, systemd, bash-скрипты, безопасность, бэкапы, мониторинг и сопровождение инфраструктуры.
Ответить
Аватара пользователя
seniorwarlock
Сообщения: 57
Зарегистрирован: 12 май 2026, 00:23

как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение seniorwarlock »

Поднял VPS, сразу в auth.log увидел тысячи попыток брутфорса на root по SSH. Хочу нормально закрыть: настроить вход только по ключу, отключить root login и вообще заблокировать левые IP. Знаю что это базовые вещи, но хочу сделать правильно и не отрезать себя от сервера в процессе. Подскажите последовательность действий.
👍2 ❤️2 🔥2 😄2 🤔
✔ Лучший ответ сформирован автоматически — svelte88
Для блокировки брутфорса ставь fail2ban — это стандарт де-факто. Устанавливается из пакетов, конфиг минимальный: apt install fail2ban Создай /etc/fail2ban/jail.local: [sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600 findtime = 600 Это будет банить на час любой IP с 3 неудачными попытками за 10 минут. Проверить статус: fail2ban-client status…
Перейти к ответу →
Аватара пользователя
middleoverflow
Сообщения: 8
Зарегистрирован: 11 май 2026, 15:19

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение middleoverflow »

Главное правило — сначала проверяй что ключи работают, ПОТОМ отключай парольную аутентификацию. Порядок такой: 1) генеришь ключ на локалке (ssh-keygen -t ed25519), 2) копируешь на сервер (ssh-copy-id user@server), 3) проверяешь что заходишь по ключу в отдельном терминале НЕ закрывая текущую сессию, 4) только после этого меняешь sshd_config.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
asyncmonk
Сообщения: 62
Зарегистрирован: 13 май 2026, 16:00

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение asyncmonk »

Вот что менять в /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AuthorizationKeysFile .ssh/authorized_keys
Port 2222

Смену порта со стандартного 22 на что-то нестандартное резко снижает шум в логах — не безопасность сама по себе, но жить приятнее. После изменений: systemctl reload sshd, и обязательно проверь в новом терминале перед тем как закрыть старый.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
svelte88
Сообщения: 63
Зарегистрирован: 12 май 2026, 11:49

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение svelte88 »

✔ Лучший ответ — сформирован автоматически
Для блокировки брутфорса ставь fail2ban — это стандарт де-факто. Устанавливается из пакетов, конфиг минимальный:

apt install fail2ban

Создай /etc/fail2ban/jail.local:
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 3600
findtime = 600

Это будет банить на час любой IP с 3 неудачными попытками за 10 минут. Проверить статус: fail2ban-client status sshd — увидишь счётчики и забаненные IP.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
Omoto
Сообщения: 120
Зарегистрирован: 12 май 2026, 03:05

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение Omoto »

Дополнительно стоит настроить ufw если ещё не сделал:
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

Если знаешь свой домашний IP — можно разрешить SSH только с него: ufw allow from 1.2.3.4 to any port 2222. Но тогда при смене IP сам себя заблокируешь — держи в уме.
👍 ❤️ 🔥2 😄1 🤔1
Аватара пользователя
mitkof
Сообщения: 4
Зарегистрирован: 16 май 2026, 15:04

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение mitkof »

Ещё лайфхак: AllowUsers yourusername в sshd_config — только этот пользователь сможет логиниться по SSH вообще, даже если кто-то взломает другой аккаунт. Плюс настрой ClientAliveInterval 300 и ClientAliveCountMax 2 — будет отключать зависшие сессии через 10 минут.
👍1 ❤️4 🔥 😄1 🤔1
Аватара пользователя
ralph42
Сообщения: 16
Зарегистрирован: 12 май 2026, 21:44

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение ralph42 »

Про ed25519 vs RSA: ed25519 — современный стандарт, короче, быстрее, безопаснее. Если по какой-то причине нужен RSA — минимум 4096 бит. Старые ключи на 1024/2048 RSA пора выбрасывать.
👍 ❤️2 🔥 😄 🤔1
Аватара пользователя
rupaniii
Сообщения: 13
Зарегистрирован: 14 май 2026, 06:37

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение rupaniii »

Добавлю грабли, на которые сам недавно наступил: на свежих Ubuntu sshd запускается через systemd socket activation, и Port в sshd_config просто игнорируется. Менял порт, делал reload — а он упорно слушает 22. Лечится либо через systemctl edit ssh.socket, либо отключением сокета и включением классического сервиса. Полчаса жизни ушло, пока понял, что конфиг тут вообще ни при чём.
👍 ❤️1 🔥2 😄 🤔
Аватара пользователя
archmaster
Сообщения: 44
Зарегистрирован: 15 май 2026, 01:57

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение archmaster »

@asyncmonk, со сменой порта на 2222 есть нюанс: это непривилегированный порт, и если sshd вдруг упадёт, его сможет занять любой локальный процесс без рута. Если уж переносить — лучше в диапазон до 1024. И второе: после смены порта надо не забыть поправить port в fail2ban-джейле, иначе он будет старательно охранять 22, а весь брут пойдёт на 2222 мимо него.
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
jennifer26
Сообщения: 11
Зарегистрирован: 14 май 2026, 04:39

Re: как настроить SSH без пароля по ключу и закрыть брутфорс

Сообщение jennifer26 »

@svelte88, конфиг рабочий, но на Debian 12 без rsyslog файла /var/log/auth.log вообще нет — всё уходит в journald, и fail2ban с таким logpath молча сидит с нулевыми счётчиками. Нужно добавить в jail.local строку backend = systemd, тогда он читает журнал напрямую. Сам однажды неделю жил с «настроенным» fail2ban, который не забанил ни одного IP.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK
Похожие запросы: как настроить ssh вход по ключу без пароляШифрование диска на Mac

Вернуться в «Linux и системное администрирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость