Jak połączyć się z nowym serwerem cloud przez SSH
Serwer działa, panel pokazuje adres IP, login i hasło, a teraz trzeba się do niego dostać. Oto właśnie to pierwsze połączenie oraz kilka rzeczy, które warto zrobić, zanim cokolwiek zainstalujesz.
Co daje panel
Otwórz serwer w panelu sterowania i spójrz na blok Access. Są tam trzy potrzebne rzeczy: adres IP, Login i Password. Obok stoją dwa przyciski. Generate new password tworzy nowe losowe hasło, a Set new password przyjmuje takie, jakie sam wybierzesz. Oba działają na uruchomionym serwerze, więc skorzystaj z nich, jeśli hasło leży gdzieś w oknie czatu.
Pierwsze połączenie
Na macOS i na dowolnym pulpicie Linux SSH jest już zainstalowany. W Windows należy do systemu od Windows 10 i Windows Server 2019, więc to samo polecenie działa w PowerShellu bez instalowania PuTTY:
ssh root@203.0.113.10
Za pierwszym razem SSH pokaże odcisk klucza i zapyta, czy kontynuować. To pytanie nie jest formalnością: SSH mówi, że nigdy nie widział tego hosta i nie może za niego ręczyć. Na dopiero co utworzonym serwerze odpowiedz yes. Klucz trafi do ~/.ssh/known_hosts i pytanie już nie wróci dla tego adresu.
Przejdź na klucze, a potem zamknij drzwi
Hasła się powtarza, wpisuje w złe okno i wkleja do zgłoszeń. Z kluczami tak nie jest. Wygeneruj klucz na własnej maszynie, nie na serwerze:
ssh-keygen -t ed25519 -C "you@example.com"
ssh-copy-id root@203.0.113.10
Potem sprawdź, że logowanie kluczem działa, w drugim oknie terminala, zanim cokolwiek zmienisz. Pierwszego nie zamykaj. Jeśli nowe ustawienie okaże się błędne, to właśnie ta otwarta sesja posłuży do cofnięcia zmiany.
Gdy drugie okno zaloguje się bez hasła, edytuj /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin prohibit-password
i przeładuj: systemctl reload ssh w Debianie i Ubuntu albo systemctl reload sshd w AlmaLinux i Rocky.
Cztery błędy, które naprawdę się zdarzają
| Co widzisz | Co to znaczy | Co zrobić |
|---|---|---|
Permission denied (publickey) |
Serwer nie przyjmuje już haseł, a twojego klucza nie ma | Otwórz konsolę KVM i sprawdź ~/.ssh/authorized_keys oraz sshd_config |
Connection refused |
Coś odpowiedziało: host działa, ale na porcie 22 nic nie nasłuchuje | Konsola, potem systemctl status ssh - usługa jest zatrzymana albo przeniesiona na inny port |
Connection timed out |
Nie odpowiedział nikt: zapora odrzuca pakiety, adres jest zły albo serwer jest wyłączony | Sprawdź stan zasilania w panelu, a potem swoje reguły zapory |
REMOTE HOST IDENTIFICATION HAS CHANGED |
Klucz hosta różni się od zapisanego | Normalne po przeinstalowaniu systemu lub przywróceniu migawki. Usuń stary wpis: ssh-keygen -R 203.0.113.10 |
Przydatna różnica jest w dwóch środkowych wierszach. Refused znaczy, że serwer jest osiągalny, a problemem jest usługa. Timed out znaczy, że twoje pakiety nie doczekały się odpowiedzi, więc problem leży między tobą a nim.
Konsola to droga powrotna
Każdy błąd z tego artykułu odcina cię od SSH i żaden nie odcina cię od serwera. W panelu jest konsola KVM, czyli ekran i klawiatura podłączone wprost do maszyny wirtualnej, oraz konsola tekstowa dla systemów, które ją obsługują. Żadna nie idzie przez SSH, więc zepsuty sshd_config, reguła zapory blokująca twój własny adres albo skasowany klucz naprawia się w mniej więcej minutę.
Warto to wiedzieć przed startem, bo przesuwa granicę ryzyka. Zamknięcie się na zewnątrz jest tu niedogodnością, nie awarią.
Pierwsze dziesięć minut
- Zaktualizuj system -
apt update && apt upgradealbodnf upgrade, zanim na dysk trafi cokolwiek innego - Załóż użytkownika i odstaw roota -
adduser you, dodaj do sudo lub wheel i od teraz loguj się nim - Ustaw nazwę hosta i sprawdź zegar -
hostnamectl set-hostname web-01, potemtimedatectl, bo zły czas psuje certyfikaty i logi - Włącz automatyczne aktualizacje bezpieczeństwa -
unattended-upgradesw Debianie i Ubuntu,dnf-automaticw pozostałych - Zrób migawkę - przed pierwszą instalacją, nie po awarii
Podsumowanie
Pierwsze połączenie to jedno polecenie. Zwolnić warto przy przejściu na klucze, a zasada, która czyni je bezpiecznym, jest prosta: nigdy nie zamykaj działającej sesji, dopóki nowa się nie sprawdzi. Jeśli mimo to pójdzie źle, konsola w panelu nadal tam jest.
Serwery cloud w Czechach i Portugalii, od EUR 15/mies., z konsolą i resetem hasła w każdym: dcxv.com/data-center#cloud
