L'account root può fare qualsiasi cosa sulla macchina: leggere qualunque file, installare qualunque cosa, cancellare qualunque cosa. La sua password è quindi la serratura principale del Suo server, e questa serratura è esposta su un indirizzo IP pubblico. I robot la testano di norma nei minuti successivi alla messa online del VPS.
La cambi quando prende in mano la macchina, e non appena ha un dubbio sulla sua riservatezza.
Quali requisiti di password sono applicati su un VPS?
By-Hoster verifica la password lato server, a ogni punto di ingresso (ordine, reinstallazione, cambio dall'area clienti). Deve:
| Criterio | Valore |
|---|---|
| Lunghezza | da 12 a 64 caratteri |
| Minuscole | obbligatorie |
| Maiuscole | obbligatorie |
| Cifre | obbligatorie |
| Simboli | obbligatori, tra !@#%^&*()-_=+[]{}:;,.? |
Sono inoltre rifiutati: i frammenti troppo comuni (password, qwerty, 123456, admin, debian…) e il nome host o il nome utente del Suo stesso VPS.
Gli altri simboli (virgolette, barra rovesciata, accento grave, $) sono volutamente esclusi: transitano dalla configurazione di inizializzazione della macchina, dove provocano errori di escape.
Come cambiare la password root dall'area clienti?
È la via consigliata, e l'unica che funziona se non ha più accesso alla macchina.
- Apra il Suo servizio dall'area clienti.
- Vada nella scheda Accessi e sicurezza.
- Inserisca la nuova password nell'apposito campo e confermi.
Importante: un VPS KVM deve riavviarsi
Su una macchina virtuale KVM, questa modifica viene depositata nella configurazione di inizializzazione (cloud-init) della VM. Non viene applicata al sistema in esecuzione: sarà recepita al prossimo avvio.
In altre parole: confermi il modulo, poi riavvii la macchina. Finché non ha riavviato, la vecchia password resta valida e quella nuova non funziona ancora. Su un container LXC, al contrario, l'effetto è immediato.
Come cambiare la password root da riga di comando?
Se è già connesso alla macchina, passwd cambia subito la password, senza riavvio.
Connesso come root:
passwd
Connesso con un utente che dispone di sudo:
sudo passwd root
Inserisca e confermi la nuova password. Nulla compare durante la digitazione, nemmeno degli asterischi: è normale, il terminale nasconde completamente l'inserimento. La conferma attesa è:
passwd: password updated successfully
Attenzione: questo metodo non avvisa l'area clienti. La password memorizzata nella scheda del Suo servizio resta quella precedente e le due divergono. Se vuole che l'area clienti resti il riferimento, utilizzi il metodo 1.
Come verificare che la nuova password funzioni?
Apra una seconda sessione SSH senza chiudere la prima. Se la nuova password viene rifiutata, mantiene la sessione in corso per correggere.
ssh root@il-suo-ip
Oppure, dalla macchina, ripassando da un'autenticazione completa:
su -
Che cosa fare oltre a una password per proteggere l'accesso?
Due misure: le chiavi SSH, che sostituiscono la password con una coppia crittografica, e fail2ban, che blocca gli indirizzi insistenti.
Una password, per quanto lunga, resta una stringa che si può indovinare a forza di tentativi. Due misure cambiano davvero le carte in tavola:
- le chiavi SSH, che sostituiscono la password con una coppia crittografica impossibile da indovinare;
- fail2ban e il firewall, che bloccano gli indirizzi che insistono.
Se ha perso la password e non ha più accesso alla macchina, la procedura di recupero è descritta nell'articolo dedicato.