Ein Kennwort lässt sich erraten, wiederverwenden und taucht irgendwann in einem Datenleck auf. Ein SSH-Schlüssel lässt sich nicht erraten: Die geheime Hälfte verlässt Ihren Rechner nie, der Server kennt nur die öffentliche. Das ist die Änderung, die mit dem geringsten Aufwand den größten Sicherheitsgewinn bringt.
Wie erzeuge ich ein SSH-Schlüsselpaar?
Mit einem einzigen Befehl, ssh-keygen -t ed25519, der einen privaten und einen öffentlichen Schlüssel anlegt.
Auf Ihrem eigenen Rechner — nicht auf dem Server — ein Terminal öffnen (unter Windows genügt PowerShell):
ssh-keygen -t ed25519 -C "martin@privat-laptop"
- Übernehmen Sie den vorgeschlagenen Pfad
~/.ssh/id_ed25519. - Vergeben Sie eine Passphrase. Sie verschlüsselt den privaten Schlüssel: Wird Ihr Rechner gestohlen, bleibt der Schlüssel unbrauchbar.
Es entstehen zwei Dateien:
id_ed25519— der private Schlüssel. Er wird nirgendwohin kopiert, über keinen Kanal versendet und nie in ein Ticket eingefügt.id_ed25519.pub— der öffentliche Schlüssel. Diesen hinterlegen Sie auf Servern.
Zum Kopieren ausgeben:
cat ~/.ssh/id_ed25519.pub
Er passt in eine Zeile und beginnt mit ssh-ed25519 AAAA….
Wie bringe ich meinen öffentlichen Schlüssel auf den VPS?
Auf zwei Wegen: in der Karte SSH-Schlüssel des Reiters Zugang & Sicherheit einfügen oder vom Terminal aus mit ssh-copy-id übertragen.
Über den Kundenbereich ist es am einfachsten:
- Öffnen Sie Meine Dienste und dann Ihren VPS.
- Wechseln Sie zum Reiter Zugang & Sicherheit.
- Fügen Sie in der Karte SSH-Schlüssel Ihren öffentlichen Schlüssel ein. Das Feld nimmt einen Schlüssel pro Zeile und die Formate
ssh-rsa,ssh-ed25519undecdsaan. - Klicken Sie auf Schlüssel speichern.
Die Meldung „Clés SSH mises à jour avec succès.“ bestätigt die Speicherung, der Reiter Verlauf hält sie fest. Diese Schlüssel bleiben erhalten und werden bei jeder Neuinstallation automatisch wieder eingespielt — Sie müssen nicht von vorn beginnen.
Im Terminal funktioniert auch der klassische Weg:
ssh-copy-id root@IP_ADRESSE
Prüfen Sie anschließend die Schlüsselanmeldung, ohne Ihre laufende Sitzung zu schließen:
ssh root@IP_ADRESSE
Fragt der Server nicht mehr nach dem Kontokennwort — höchstens nach der Passphrase Ihres Schlüssels —, sitzt alles.
Wie schalte ich die SSH-Anmeldung per Kennwort ab?
Mit PasswordAuthentication no in /etc/ssh/sshd_config und einem Neuladen des SSH-Dienstes — erst nachdem die Anmeldung per Schlüssel geprüft ist.
Gehen Sie diesen Schritt erst nach der Prüfung oben, und lassen Sie Ihre aktuelle SSH-Sitzung während des gesamten Vorgangs offen.
Bearbeiten Sie /etc/ssh/sshd_config:
PubkeyAuthentication yes
PasswordAuthentication no
PermitRootLogin prohibit-password
Prüfen Sie die Syntax vor dem Neuladen — dieser Befehl bewahrt Sie vor einem SSH-Dienst, der nicht mehr startet:
sshd -t
systemctl reload ssh # Debian, Ubuntu
systemctl reload sshd # AlmaLinux, Rocky, CentOS Stream
Öffnen Sie nun eine zweite Sitzung in einem anderen Fenster. Gelingt sie, können Sie die erste beruhigt schließen. Scheitert sie, korrigieren Sie die Datei aus der offen gebliebenen Sitzung.
Wie sichere ich meinen privaten Schlüssel und gebe einer anderen Person Zugang?
Sichern Sie den privaten Schlüssel dort, wo Sie auch Kennwörter aufbewahren, und fügen Sie stets nur den öffentlichen Schlüssel der betreffenden Person in einer neuen Zeile hinzu.
- Sichern Sie Ihren privaten Schlüssel dort, wo Sie auch Kennwörter sichern: Verlust bedeutet Zugangsverlust, sofern Sie nicht über die Konsole gehen.
- Um einer zweiten Person Zugriff zu geben, tragen Sie deren öffentlichen Schlüssel in einer neuen Zeile ein. Teilen Sie nie einen privaten Schlüssel: Sie verlieren jede Nachvollziehbarkeit und können einzelne Zugänge nicht mehr entziehen.
- Zum Entziehen löschen Sie die betreffende Zeile und speichern erneut.
Was tun, wenn ich meinen SSH-Schlüssel verliere?
Sie stecken nicht fest. Öffnen Sie die Notfallkonsole im Kundenbereich: Sie liefert den Bildschirm der Maschine ohne SSH. Melden Sie sich mit dem Administratorkennwort an, setzen Sie vorübergehend PasswordAuthentication yes, hinterlegen Sie einen neuen Schlüssel und schließen Sie wieder.