Linux-nettverk og TCP/IP for utviklere · leksjon

Sikring av SSH og nøkkelbasert autentisering

Sikre den mest eksponerte tjenesten på Linux-servere: konfigurer SSH for innlogging med bare nøkkel, deaktiver risikable standardinnstillinger og reduser angrepsflaten.

Leksjon 4 av 413 trinn

Sikring av SSH og nøkkelbasert autentisering er en gratis leksjon i Linux-nettverk og TCP/IP for utviklere på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Linux-nettverk og TCP/IP for utviklere, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Linux-nettverk og TCP/IP for utviklere inneholder totalt 4 leksjoner.

Hvorfor SSH bør sikres

SSH er den viktigste kanalen for fjernadministrasjon og et konstant mål for automatiserte brute force-angrep.

Ved å sikre SSH reduserer De risikoen for uautorisert tilgang kraftig med noen få konfigurasjonsendringer i /etc/ssh/sshd_config.

Generere et sterkt nøkkelpar

Foretrekk moderne Ed25519-nøkler fremfor eldre RSA. Generer et par med en passfrase for et ekstra sikkerhetslag.

ssh-keygen -t ed25519 -C 'admin@server'

Installere den offentlige nøkkelen

Kopier den offentlige nøkkelen til serverens ~/.ssh/authorized_keys. Hjelpeverktøyet ssh-copy-id automatiserer dette på en trygg måte.

ssh-copy-id -i ~/.ssh/id_ed25519.pub admin@server

Deaktivere passordautentisering

Når nøkkelpålogging fungerer, deaktiverer De passord fullstendig, slik at brute force-angrep ikke kan lykkes.

I sshd_config:

  • PasswordAuthentication no
  • ChallengeResponseAuthentication no
  • UsePAM yes
PasswordAuthentication no

Deaktivere root-pålogging

Tillat aldri direkte SSH-pålogging som root. Logg inn som en vanlig bruker og få utvidede rettigheter med sudo.

PermitRootLogin no

Begrense brukere

Begrens hvem som kan koble til, med AllowUsers eller AllowGroups. Alle som ikke står på listen, avvises umiddelbart.

AllowUsers admin deploy

Endre standardporten

Å flytte SSH bort fra port 22 stopper ikke en målbevisst angriper, men reduserer støyende automatiske skanninger betydelig.

Husk å oppdatere brannmurreglene tilsvarende.

Port 2222

Begrense autentiseringsforsøk

Stram inn tilkoblingshåndtrykket for å gjøre det vanskeligere for brute force-verktøy.

  • MaxAuthTries 3
  • LoginGraceTime 20
  • MaxStartups 10:30:60
MaxAuthTries 3

Legge til Fail2ban

fail2ban overvåker autentiseringslogger og blokkerer IP-adresser midlertidig etter gjentatte feil, slik at vedvarende angripere stoppes automatisk.

sudo apt install fail2ban
sudo systemctl enable --now fail2ban

Teste før frakobling

Valider alltid konfigurasjonen og behold en eksisterende økt åpen før De starter sshd på nytt, slik at en feil ikke låser Dem ute.

sudo sshd -t && sudo systemctl restart ssh

Verifisere den sikrede konfigurasjonen

Bekreft innstillingene som demonen faktisk vil bruke, med sshd -T, som skriver ut den ferdig tolkte konfigurasjonen.

sudo sshd -T | grep -E 'permitrootlogin|passwordauthentication'

Hurtigsjekk

Test kunnskapene dine om sikring av SSH.

Oppsummering

De har nå sikret den mest eksponerte Linux-tjenesten:

  • Ed25519-nøkkelpar med passfraser
  • PasswordAuthentication no og PermitRootLogin no
  • Brukerbegrensninger og strengere autentiseringsgrenser
  • fail2ban for automatisk blokkering
  • Bruk alltid sshd -t og verifiser før frakobling

Dette utfyller leksjonene om brannmur, VPN og IDS og gir et lagdelt forsvar.

Gratis å komme i gang

Lær deg Linux-nettverk og TCP/IP for utviklere med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
12
Leksjoner
48

Ofte stilte spørsmål

Er leksjonen «Sikring av SSH og nøkkelbasert autentisering» gratis?

Ja – hele teksten i «Sikring av SSH og nøkkelbasert autentisering» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Linux-nettverk og TCP/IP for utviklere-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Linux-nettverk og TCP/IP for utviklere inneholder totalt 4 leksjoner.

Hva lærer jeg i «Sikring av SSH og nøkkelbasert autentisering»?

Sikre den mest eksponerte tjenesten på Linux-servere: konfigurer SSH for innlogging med bare nøkkel, deaktiver risikable standardinnstillinger og reduser angrepsflaten. Du øver på Linux-nettverk og TCP/IP for utviklere med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Linux-nettverk og TCP/IP for utviklere?

Ingen tidligere erfaring er nødvendig. Linux-nettverk og TCP/IP for utviklere på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «Sikring av SSH og nøkkelbasert autentisering»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Linux-nettverk og TCP/IP for utviklere-leksjonen?

Ja. Alle Linux-nettverk og TCP/IP for utviklere-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Avanserte brannmurregler (nftables)
  2. VPN-konsepter og -konfigurasjon
  3. Deteksjon av nettverksinntrenging (IDS)
  4. Sikring av SSH og nøkkelbasert autentisering
← Tilbake til Linux-nettverk og TCP/IP for utviklere