Como se conectar ao seu novo servidor cloud por SSH
O servidor está no ar, o painel mostra um endereço IP, um login e uma senha, e agora é preciso entrar nele. Esta é essa primeira conexão, mais as poucas coisas que valem a pena antes de instalar qualquer coisa.
O que o painel te dá
Abra o servidor no painel de controle e olhe o bloco Access. Ali estão as três coisas de que você precisa: o endereço IP, Login e Password. Ao lado ficam dois botões. Generate new password cria uma senha aleatória nova e Set new password aceita a que você escolher. As duas agem no servidor em funcionamento, então use-as se a senha estiver parada em alguma janela de conversa.
A primeira conexão
No macOS e em qualquer desktop Linux o SSH já vem instalado. No Windows ele faz parte do sistema desde o Windows 10 e o Windows Server 2019, então o mesmo comando funciona no PowerShell sem instalar o PuTTY:
ssh root@203.0.113.10
Na primeira vez, o SSH mostra uma impressão digital e pergunta se deve continuar. Essa pergunta não é formalidade: o SSH está avisando que nunca viu este host e não pode responder por ele. Em um servidor recém-criado, responda yes. A chave vai para ~/.ssh/known_hosts e a pergunta não volta para esse endereço.
Passe para chaves e depois feche a porta
Senhas são reaproveitadas, digitadas na janela errada e coladas em chamados. Chaves não. Gere uma na sua própria máquina, não no servidor:
ssh-keygen -t ed25519 -C "you@example.com"
ssh-copy-id root@203.0.113.10
Depois confirme que o acesso por chave funciona numa segunda janela de terminal, antes de mudar qualquer coisa. Não feche a primeira. Se a configuração nova estiver errada, é exatamente essa sessão já aberta que você vai usar para desfazer.
Assim que a segunda janela entrar sem pedir senha, edite /etc/ssh/sshd_config:
PasswordAuthentication no
PermitRootLogin prohibit-password
e recarregue com systemctl reload ssh no Debian e no Ubuntu, ou systemctl reload sshd no AlmaLinux e no Rocky.
Os quatro erros que realmente aparecem
| O que você vê | O que significa | O que fazer |
|---|---|---|
Permission denied (publickey) |
O servidor não aceita mais senhas e não tem a sua chave | Abra o console KVM e verifique ~/.ssh/authorized_keys e sshd_config |
Connection refused |
Alguém respondeu: o host está ligado, mas nada escuta na porta 22 | Console e depois systemctl status ssh - o serviço está parado ou em outra porta |
Connection timed out |
Ninguém respondeu: um firewall descarta os pacotes, o endereço está errado, ou o servidor está desligado | Confira o estado de energia no painel e depois suas regras de firewall |
REMOTE HOST IDENTIFICATION HAS CHANGED |
A chave do host é diferente da que você guardou | Esperado após reinstalar o sistema ou restaurar um snapshot. Limpe a entrada antiga com ssh-keygen -R 203.0.113.10 |
A distinção útil está nas duas linhas do meio. Refused quer dizer que o servidor está acessível e o problema é um serviço. Timed out quer dizer que seus pacotes nunca tiveram resposta, ou seja, o problema está entre você e ele.
O console é o caminho de volta
Todo erro deste artigo tira você do SSH e nenhum tira você do servidor. O painel tem um console KVM, isto é, uma tela e um teclado ligados diretamente à VM, e um console de texto para os sistemas que o suportam. Nenhum passa por SSH, então um sshd_config quebrado, uma regra de firewall que bloqueou o seu próprio endereço ou uma chave apagada se resolvem em cerca de um minuto.
Vale saber disso antes de começar, porque muda o que conta como arriscado. Ficar trancado do lado de fora aqui é um incômodo, não um incidente.
Os primeiros dez minutos
- Atualize o sistema -
apt update && apt upgradeoudnf upgrade, antes que mais alguma coisa chegue ao disco - Crie um usuário e pare de usar root -
adduser you, coloque-o em sudo ou wheel e passe a entrar com ele - Defina o hostname e confira o relógio -
hostnamectl set-hostname web-01e depoistimedatectl, porque hora errada quebra certificados e logs - Ligue as atualizações de segurança automáticas -
unattended-upgradesno Debian e no Ubuntu,dnf-automaticnos demais - Tire um snapshot - antes da primeira instalação, não depois que algo quebrar
Conclusão
A primeira conexão é um comando só. O que merece calma é a troca para chaves, e a regra que a torna segura é simples: nunca feche a sessão que funciona antes que uma nova se prove. Se ainda assim der errado, o console do painel continua lá.
Servidores cloud na Chéquia e em Portugal, a partir de EUR 15/mês, com console e redefinição de senha em todos: dcxv.com/data-center#cloud
