SSD Nodes Learn
கல்வி வழிகாட்டிகள் Matt Connorஆல் Matt Connor · புதுப்பிக்கப்பட்டது 2026-07-25

SSH key நிர்வாகம் அடிப்படை வழிகாட்டி

SSH விசைகள் எப்படி வேலை செய்கின்றன, ஒவ்வொரு சாதனத்திற்கும் ஒரு ed25519 விசை, sshd கோரும் அனுமதிகள், config Host blocks, தொலைந்த விசையை நீக்குவது ஆகியவற்றை Ubuntu 24.04 இல் காண்போம்.

SSH விசைகள் எவ்வாறு செயல்படுகின்றன

SSH விசை என்பது இரண்டு கோப்புகளின் தொகுப்பு: உங்கள் சாதனத்தில் இருக்கும் தனிப்பட்ட விசை மற்றும் நீங்கள் உள்நுழைய விரும்பும் ஒவ்வொரு சேவையகத்திற்கும் நீங்கள் நகலெடுக்கும் பொது விசை. நீங்கள் இணைக்கும்போது, சேவையகம் பொது விசையைப் பயன்படுத்தி ஒரு சவாலை அனுப்புகிறது. அதற்கு ஒப்பான தனிப்பட்ட விசையால் மட்டுமே பதிலளிக்க முடியும். தனிப்பட்ட விசை உங்கள் சாதனத்தை விட்டு வெளியேறுவதே இல்லை. எனவே பிணையத்தில் எந்தவொரு ரகசியமும் பயணிப்பதில்லை. ஒரு சேவையகம் பாதிக்கப்பட்டாலும் அது திருட ஏதுமில்லை. இதுதான் விசைகள் கடவுச்சொற்களை விடச் சிறந்ததாக இருப்பதற்குக் காரணம். SSH விசைகளை நன்றாக நிர்வகிப்பது என்பது நான்கு பழக்கங்களுக்கு உருவாகிறது: ஒரு சாதனத்திற்கு ஒரு விசை, sshd கட்டாயமாகக் கேட்கும் கோப்பு அனுமதிகள், நீங்கள் விருப்பங்களைத் தட்டச்சு செய்வதை நிறுத்துவதற்கான ஒரு ~/.ssh/config கோப்பு, மற்றும் ஒரு மடிக்கணினி தொலைந்துவிட்டால் அன்றே ஒரு விசையை எவ்வாறு நீக்குவது என்பதை அறிவது.

இந்த வழிகாட்டி Ubuntu 24.04 இல் ஒவ்வொரு பழக்கத்தையும் விளக்குகிறது. இருப்பினும், இங்குள்ள பெரும்பாலானவை எந்தவொரு Linux சேவையகத்திற்கும் எந்தவொரு சமீபத்திய OpenSSH க்கும் பொருந்தும்.

தொடங்குவதற்கு முன் ஒரு சொல்லியல் குறிப்பு, ஏனெனில் இது உண்மையான தவறுகளைத் தடுக்கிறது. பொது விசை ரகசியம் அல்ல. நீங்கள் அதை ஒரு டிக்கெட்டில் ஒட்டலாம், மின்னஞ்சல் மூலம் அனுப்பலாம், அல்லது வெளியிடலாம். யாராலும் அதை வைத்து உள்நுழைய முடியாது. தனிப்பட்ட விசைதான் ரகசியம். அந்தக் கோப்பை நகலெடுக்கும் எவரும், அதற்கு கடவுச்சொற்றொடர் இருந்தால் அதை அறிந்திருப்பவரும், உங்கள் சேவையகங்கள் கணக்கில் அவர்தான் நீங்கள்.

ஒரு விசையை உருவாக்கவும்: ed25519 சரியான இயல்புநிலை

சேவையகத்தில் அல்லாமல், உங்கள் சொந்தக் கணினியில் இதை இயக்கவும்:

ssh-keygen -t ed25519 -C "laptop"

-t ed25519 விசையின் வகையைத் தேர்ந்தெடுக்கிறது. Ed25519 நவீன இயல்புநிலை ஆகும். இந்த விசைகள் சிறியவை, வேகமானவை, மேலும் 2014 முதல் ஒவ்வொரு OpenSSH வெளியீட்டாலும் ஆதரிக்கப்படுகின்றன. ed25519 ஐ புரிந்துகொள்ளாத பழைய சாதனத்துடன் தொடர்பு கொள்ள வேண்டிய கட்டாயம் இருக்கும்போது மட்டுமே ssh-keygen -t rsa -b 4096 க்குத் திரும்பவும். -C "laptop" ஒரு கருத்துரையை அமைக்கிறது. இந்தக் கருத்துரை எந்த குறியாக்கவியல் வேலையையும் செய்யாது. ஆனால், இரண்டு ஆண்டுகளுக்குப் பிறகு ஒரு சேவையகத்தின் authorized_keys கோப்பில் இந்த விசையை நீங்கள் எப்படி அடையாளம் காண்பீர்கள் என்பதற்காக இது உதவும். எனவே, விசை இருக்கும் சாதனத்தின் பெயரை இதில் குறிப்பிடவும்.

ssh-keygen விசையை எங்கே சேமிப்பது என்று கேட்கும். இயல்புநிலையான ~/.ssh/id_ed25519 ஐ ஏற்றுக்கொள்ளவும். பிறகு அது ஒரு கடவுச்சொற்றைக் கேட்கும். ஒன்றை அமைக்கவும். கீழே உள்ள கடவுச்சொற்றைப் பகுதி, இது அன்றாடம் உங்களுக்கு எந்தச் செலவையும் ஏற்படுத்தாது என்று ஏன் கூறுகிறது என்பதை விளக்குகிறது. நீங்கள் இரண்டு கோப்புகளைப் பெறுவீர்கள்: ~/.ssh/id_ed25519 தனிப்பட்ட விசை, மேலும் ~/.ssh/id_ed25519.pub பொது விசை. பொதுப் பகுதியைப் பார்க்கவும்:

cat ~/.ssh/id_ed25519.pub
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIF3k2s0vQx7GdKQhX1yBz... laptop

இது ஒரே ஒரு வரி: விசையின் வகை, விசையின் தகவல், மற்றும் உங்கள் கருத்துரை. அந்த வரிதான் உங்கள் சேவையகங்களில் சேரும்.

ஒரு சாதனத்திற்கு ஒரு விசை, ஒரு சேவையகத்திற்கு அல்ல

அனைவரும் முதலில் கேட்கும் கேள்வி: ஒவ்வொரு சேவையகத்திற்கும் புதிய விசை தேவையா? இல்லை. நீங்கள் தட்டச்சு செய்யும் ஒவ்வொரு சாதனத்திற்கும் ஒரு விசையை உருவாக்குங்கள். அந்தப் பொது விசையை அந்தச் சாதனம் அணுக வேண்டிய ஒவ்வொரு சேவையகத்திலும் சேருங்கள். அந்த விசை சாதனத்தை அடையாளம் காட்டுகிறது. ஒவ்வொரு சேவையகத்திலும் உள்ள authorized_keys கோப்பு உள்ளே அனுமதிக்கப்பட்ட சாதனங்களின் பட்டியல் ஆகும்.

இதுவே விரிந்து செல்லக்கூடிய மாதிரி. மாற்று வழிகள் கணிக்கக்கூடிய முறையில் தோல்வியடைகின்றன. ஒரு சேவையகத்திற்கு ஒரு விசை என்றால், இருபது சேவையகங்களைக் கொண்ட மடிக்கணினி இருபது தனிப்பட்ட விசைகளைச் சுமக்கும். எது எது என்று நீங்கள் கண்காணிக்க முடியாமல் போகும். உங்கள் அனைத்துச் சாதனங்களும் பகிர்ந்து கொள்ளும் ஒரே ஒரு விசை இன்னும் மோசமானது: மடிக்கணினி திருடப்பட்டால், அதே தனிப்பட்ட விசையை அவை இரண்டும் வைத்திருப்பதால், நீங்கள் மடிக்கணினியை மட்டும் நீக்க முடியாது; உங்கள் மேசைக்கணினியையும் வெளியே பூட்டிவிடும். எனவே நீங்கள் எல்லா இடங்களிலும் விசையை மாற்றி, ஒரே நேரத்தில் ஒவ்வொரு சாதனத்திற்கும் மீண்டும் விநியோகிக்க வேண்டும்.

ஒரு சாதனத்திற்கு ஒரு விசை இருந்தால், இழந்த மடிக்கணினி ஒரு சேவையகத்திற்கு ஒரு வரியை மட்டுமே உங்களுக்குச் செலவிடச் செய்யும்: authorized_keys இலிருந்து மடிக்கணினியின் வரியை நீக்குங்கள். மற்ற எல்லாச் சாதனங்களும் வேலை செய்வதைத் தொடரும். -C உடன் நீங்கள் அமைக்கும் கருத்துரைதான் அந்த வரியை எளிதாகக் கண்டுபிடிக்கச் செய்கிறது.

இந்த மாதிரிக்குப் பின்னால் உள்ள விதி: ஒரு தனிப்பட்ட விசை ஒரு சாதனத்தில் உருவாக்கப்படுகிறது; அந்தச் சாதனத்துடன் அழிகிறது. ஒரு தனிப்பட்ட விசையை இரண்டாவது இயந்திரத்திற்கு ஒருபோதும் நகலெடுக்க வேண்டாம். ஒரு சேவையகத்திற்கு ஒருபோதும் பதிவேற்ற வேண்டாம். ஒரு புதிய சாதனத்திற்கு அணுகல் தேவைப்படும்போது, அதில் புதிய விசையை உருவாக்குங்கள்.

பொது விசையை சேவையகத்தில் சேர்க்கவும்

எளிய வழி ssh-copy-id ஆகும். இது OpenSSH உடன் இணைந்து வருகிறது:

ssh-copy-id matt@10.0.0.10

இது தற்போது செயல்படும் முறையைப் பயன்படுத்தி உள்நுழைகிறது. பொதுவாக இது கடவுச்சொல் ஆக இருக்கும். உங்கள் பொது விசையை சேவையகத்தில் உள்ள ~/.ssh/authorized_keys கோப்பில் சேர்க்கிறது. கோப்பகமும் கோப்பும் இல்லையென்றால், சரியான அனுமதிகளுடன் அவற்றை உருவாக்குகிறது. புதிய SSH அமர்வைத் திறந்து இதைச் சோதிக்கவும். கடவுச்சொல்லைக் கேட்காமல் சேவையகம் உங்களை உள்ளே அனுமதிக்க வேண்டும். உங்கள் விசைக்கு passphrase இருந்தால், உங்கள் கணினி அதைக் கேட்கலாம். அந்தக் கேள்வி உள்ளூர் கணினியினது. இது சேவையகத்தின் கடவுச்சொல் அல்ல.

கடவுச்சொல் உள்நுழைவு ஏற்கனவே முடக்கப்பட்டிருந்தால், ssh-copy-id உள்ளே நுழைய முடியாது. எனவே நீங்களே அந்த வரியைச் சேர்க்க வேண்டும். இன்னும் செயல்படும் அமர்வு வழியாகவோ அல்லது உங்கள் வழங்குநரின் இணைய கன்சோல் வழியாகவோ உள்நுழையவும். பின்னர் சேவையகத்தில் இதை இயக்கவும்:

mkdir -p ~/.ssh && chmod 700 ~/.ssh
echo "ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIF3k2s0vQx7GdKQhX1yBz... laptop" >> ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys

மேற்கோள்களுக்குள் உங்கள் உண்மையான பொது விசையை ஒட்டவும். id_ed25519.pub இல் உள்ள முழு ஒற்றை வரியை ஒட்டவும். authorized_keys ஒவ்வொரு வரியிலும் ஒரு பொது விசையைக் கொண்டிருக்கும். இதுவே முழு அணுகல் தரவுத்தளம். ஒரு சாதனத்தைச் சேர்ப்பது என்பது ஒரு வரியைச் சேர்ப்பதாகும். ஒரு சாதனத்தை நீக்குவது என்பது ஒரு வரியை நீக்குவதாகும். புதிய சேவையகத்தில், இந்தப் படி கடவுச்சொல் உள்நுழைவை முடப்பதற்கு சரியாக முன்பு, புதிய VPS-ல் முதல் 10 நிமிடங்கள் பிரிவில் இடம்பெற வேண்டும்.

விசை உள்நுழைவை செயலிழக்கச் செய்யும் அனுமதிகள்

விசை உள்நுழைவு தோல்வியடைவதற்கான மிக பொதுவான காரணம் இதுதான். இது வாடிக்கையாளர் பக்கத்தில் எந்தப் பிழையுமின்றி தோல்வியடையும். Ubuntu 24.04 இல் sshd இயல்பாக StrictModes yes உடன் இயங்குகிறது. எனவே, மற்ற பயனர்கள் திருத்தக்கூடிய ஒரு authorized_keys கோப்பை இது பயன்படுத்த மறுக்கும். அந்தக் கோப்பு, ~/.ssh கோப்பகம், அல்லது உங்கள் முகப்புக் கோப்பகம் ஆகியவற்றில் ஏதேனும் ஒன்றை நீங்கள் அல்லாத வேறு யாராவது எழுத முடிந்தால், sshd உங்கள் விசையைக் கண்டுகொள்ளாமல் கடவுச்சொல்லைக் கேட்க மாறுகிறது. வாடிக்கையாளரிடம் இதற்கான காரணம் எதுவும் காட்டப்படமாட்டாது. (Ubuntu இன் OpenSSH ஒரே ஒரு குறுகிய விதிவிலக்கை மட்டுமே ஏற்கிறது: வேறு யாரும் இல்லாத உங்களுக்கான தனிப்பட்ட குழுவினால் எழுதக்கூடிய ஒரு கோப்பு. இதை நம்ப வேண்டாம்; கீழே உள்ள அனுமதி நிலைகளைப் பின்பற்றுங்கள்.) இந்தக் காரணம் சேவையகத்தின் பதிவில் மட்டுமே தெரியும்:

sudo grep 'Authentication refused' /var/log/auth.log

rsyslog இல்லாத ஒரு சிறுபடத்தில் auth.log இருக்காது; அதே வரி ஜர்னலில் இருக்கும்: sudo journalctl -u ssh | grep 'Authentication refused'.

Authentication refused: bad ownership or modes for file /home/matt/.ssh/authorized_keys

இதற்கான தீர்வு இரண்டு அனுமதி மாற்றங்களும் ஒரு உரிமையாளர் சரிபார்ப்பும்தான். இவற்றை பாதிக்கப்பட்ட பயனராக சேவையகத்தில் இயக்கவும்:

chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys
chown -R matt:matt ~/.ssh

நினைவில் கொள்ள வேண்டிய விதி: .ssh கோப்பகத்தில் 700, அதற்குள் உள்ள அனைத்திலும் 600. இதே எண்கள் உங்கள் சொந்தக் கணினியிலும் பொருந்தும், ஏனெனில் வாடிக்கையாளரும் சரிபார்க்கிறது. மற்ற பயனர்கள் படிக்கக்கூடிய ஒரு தனிப்பட்ட விசையை ssh முற்றிலுமாக நிராகரிக்கும். இந்த முறை பிழை தெளிவாகத் தெரியும்:

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@         WARNING: UNPROTECTED PRIVATE KEY FILE!          @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
Permissions 0644 for '/home/matt/.ssh/id_ed25519' are too open.

chmod 600 ~/.ssh/id_ed25519 இதைச் சரிசெய்கிறது.

~/.ssh/config: விருப்பங்களைத் தட்டச்சு செய்வதை நிறுத்துதல்

உங்கள் கணினியில் உள்ள ஒரு ~/.ssh/config கோப்பு ஒவ்வொரு சேவையகத்திற்கும் ஒரு சுருக்கப் பெயரை வழங்குகிறது. நீங்கள் தொடர்ந்து தட்டச்சு செய்யும் விருப்பங்களையும் இது நினைவில் வைக்கிறது. இதை 600 அனுமதிகளுடன் உருவாக்குங்கள். ஒவ்வொரு சேவையகத்திற்கும் ஒரு Host தொகுதியைச் சேர்க்கவும்:

Host web1
    HostName 10.0.0.10
    User matt
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

Host db1
    HostName 10.0.0.11
    User matt
    Port 2222
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

இப்போது ssh web1 என்பது ssh -p 22 matt@10.0.0.10 க்குப் பதிலாக வருகிறது. இதே சுருக்கப் பெயர் scp, rsync மற்றும் git இலும் வேலை செய்கிறது. ஏனெனில் அவை அனைத்தும் இந்தக் கோப்பைப் படிக்கின்றன. HostName என்பது உண்மையான முகவரியாகும். User கணக்குப் பெயரைத் தட்டச்சு செய்வதைத் தவிர்க்கிறது. IdentityFile எந்த விசையை வழங்க வேண்டும் என்பதைச் சரியாகப் பிணைக்கிறது.

IdentitiesOnly yes குறித்து ஒரு வாக்கியம் கூற வேண்டியது அவசியம். ஏனெனில் இது ஒரு குழப்பமான தோல்வியைச் சரிசெய்கிறது. உங்கள் agent பல விசைகளை வைத்திருக்கும்போது, client அவற்றை ஒவ்வொன்றாக வழங்குகிறது. சேவையகம் ஒவ்வொரு வழங்கலையும் தோல்வியுற்ற முயற்சியாகக் கணக்கிடுகிறது. போதுமான விசைகள் ஏற்றப்பட்டிருந்தால், சரியான விசை முயற்சிக்கப்படுவதற்கு முன்பே நீங்கள் Received disconnect: Too many authentication failures பெறுகிறீர்கள். IdentitiesOnly yes client ஆகியது IdentityFile இல் குறிப்பிடப்பட்ட விசையை மட்டுமே வழங்கச் செய்கிறது. எனவே இந்தத் தோல்வி நிகழ முடியாது.

கடவுச்சொற்றொடர்கள் மற்றும் ssh-agent

ஒரு கடவுச்சொற்றொடர் வட்டில் உள்ள தனிப்பட்ட விசைக் கோப்பை மறைகுறியாக்கம் செய்கிறது. இது இல்லையென்றால், கோப்பை நகலெடுக்கும் எவரும் அதை உடனடியாகப் பயன்படுத்தலாம். இது இருந்தால், கடவுச்சொற்றொடரைக் கணிக்கும் வரை திருடப்பட்ட கோப்பு பயனற்றதாக இருக்கும். மடிக்கணினியில் உள்ள விசைக்கு இதுதான் நீங்கள் விரும்பும் பாதுகாப்பு. ஏனெனில் மடிக்கணினிகள் திருடப்படுகின்றன. மடிக்கணினிகளின் காப்புப்பிரதிகள் கசிந்துவிடுகின்றன.

நடைமுறையில் கடவுச்சொற்றொடர் எந்தக் கூடுதல் செலவையும் ஏற்படுத்தாததற்குக் காரணம் ssh-agent. முகவர் உங்கள் மறைகுறியாக்கப்படாத விசையை நினைவகத்தில் வைத்திருக்கிறது. எனவே ஒரு உள்நுழைவு அமர்வின்போது நீங்கள் கடவுச்சொற்றொடரை ஒரு முறை மட்டுமே தட்டச்சு செய்கிறீர்கள். அதற்குப் பிறகான ஒவ்வொரு இணைப்பும் உடனடியாக நிகழ்கிறது. பெரும்பாலான டெஸ்க்டாப் Linux விநியோகங்கள் மற்றும் macOS ஆகியவை ஏற்கனவே உங்களுக்காக ஒரு முகவரை இயக்குகின்றன. பின்வரும் கட்டளையைப் பயன்படுத்தி உங்கள் விசையை அதில் ஏற்றுக:

ssh-add ~/.ssh/id_ed25519

ssh-add -l முகவர் தற்போது வைத்திருக்கும் விசைகளைப் பட்டியலிடுகிறது. ஒரு எச்சரிக்கை: முகவர் முன்னனுப்பல் (ssh -A ஐப் பயன்படுத்தி) நீங்கள் இணைக்கப்பட்டிருக்கும்போது தொலைநிலை சேவையகம் மேலும் அங்கீகரிக்க உங்கள் முகவரைப் பயன்படுத்த அனுமதிக்கிறது. எனவே, நீங்கள் முழுமையாக நம்பும் சேவையகங்களுக்கு மட்டுமே இதை இயக்கவும். முன்னிருப்பகத்தில் இதை அணைத்தே விடவும்.

சுழற்றுதல் மற்றும் ரத்து செய்தல்: தொலைந்த மடிக்கணினி பயிற்சி

ஒரு சாதாரண SSH key-ஐ ரத்து செய்வது என்பது அதன் வரியை அதைக் கொண்டிருக்கும் ஒவ்வொரு server-லும் உள்ள authorized_keys கோப்பிலிருந்து நீக்குவது மட்டுமே. அறிவிக்க வேண்டிய certificate authority எதுவும் இல்லை. காத்திருக்க வேண்டிய expiry date எதுவும் இல்லை. அந்த வரி நீக்கப்பட்ட அந்த நொடியிலிருந்தே, அந்த key-ஐக் கொண்டு புதிய login முயற்சிகள் தோல்வியடையும்.

இது அவசரம் இல்லாத போது இப்போதே இந்தப் பயிற்சியை இயக்குங்கள். ஒரு server-ஐத் தேர்ந்தெடுங்கள். ~/.ssh/authorized_keys கோப்பைத் திறக்கவும். comment-ஐ வைத்து key-ஐக் கண்டுபிடிக்கவும். ஒரு editor கொண்டு அந்த வரியை நீக்கவும். அல்லது comment-ஐ வைத்து அதை வடிகட்டியெடுக்கவும்:

grep -v ' laptop$' ~/.ssh/authorized_keys > ~/.ssh/authorized_keys.tmp
mv ~/.ssh/authorized_keys.tmp ~/.ssh/authorized_keys

பிறகு, நீங்கள் ரத்து செய்த சாதனத்திலிருந்து login இப்போது தோல்வியடைவதை உறுதி செய்யவும். வேறொரு சாதனத்திலிருந்து login இன்னும் வேலை செய்வதையும் உறுதி செய்யவும். ஒரு விவரத்தை இங்கே கவனிக்கவும்: ஒரு key-ஐ நீக்குவது ஏற்கனவே திறந்திருக்கும் session-களை மூடாது. ஏனெனில் key ஆனது login செய்யும்போது மட்டுமே சரிபார்க்கப்படுகிறது. நீங்கள் திருடப்பட்ட ஒரு சாதனத்தை ரத்து செய்கிறீர்கள் என்றால், server-ல் who ஐயும் சரிபார்க்கவும். நீங்கள் அறியாத எந்த session-ஐயும் முடிக்கவும்.

சுழற்றுதல் என்பது வேறு வரிசையில் செய்யப்படும் இதே செயல்பாடு தான்: சாதனத்தில் ஒரு புதிய key-ஐ உருவாக்கவும். அதை ssh-copy-id கொண்டு நிறுவவும். புதிய key உள்நுழைவதை உறுதி செய்யவும். பிறகு பழைய வரியை நீக்கவும். ஒரு சாதனம் கைமாறும்போது இதைச் செய்யவும். ஒரு key வெளிப்பட்டிருக்கக் கூடும் என்றால் இதைச் செய்யவும். அல்லது ஒருவர் குழுவை விட்டு விலகும்போது இதைச் செய்யவும். இரண்டு server-களில் இதைக் கைமுறையாகச் செய்வது சரிதான். இருபது server-களில் செய்வது என்பது automation-ன் வேலை. பல Linux server-களை நிர்வகித்தல் என்பது ஒரே authorized_keys நிலையை முழு கப்பல் படைக்கும் எப்படி தள்ளுவது என்பதை விளக்குகிறது.

எதைச் செய்யக் கூடாது

  • ஒரே தனிப்பட்ட சாவியை உங்கள் எல்லா சாதனங்களிலும் பகிர்ந்து கொள்ள வேண்டாம். ஒரு சாதனம் திருடப்பட்டால், எல்லா இடங்களிலும் சாவியை மாற்றாமல் அந்த ஒரு சாதனத்தின் அணுகலை மட்டும் நீக்க முடியாது.
  • தனிப்பட்ட சாவியை git repository-இல் சேர்க்க வேண்டாம். அது தனியார் repository ஆக இருந்தாலும் கூட வேண்டாம். பொது repository-களை தானியங்கி ஸ்கேனர்கள் கண்காணிக்கின்றன. push செய்த சில நிமிடங்களிலேயே கசிந்த சாவிகளை அவை பயன்படுத்த முயற்சிக்கின்றன. பிற்காலத்தில் ஒரு repository பொதுவாக்கப்பட்டால், அதன் முழு வரலாறும் கசிந்துவிடும்.
  • உங்கள் மடிக்கணினியின் தனிப்பட்ட சாவியை ஒரு server-ஆல் வேறொரு server-ஐ அணுக முடியும் என்பதற்காக அங்கே பதிவேற்ற வேண்டாம். அந்த server-இலேயே ஒரு தனி சாவியை உருவாக்குங்கள். அந்த சாவிக்கு எங்கு தேவையோ அங்கு மட்டும் அனுமதி வழங்குங்கள்.
  • தனிப்பட்ட சாவியை chat, email அல்லது ticket-இல் ஒட்ட வேண்டாம். பொது சாவியான .pub கோப்பு மட்டுமே எப்போதும் பகிரப்படும் பகுதி.

உங்கள் சாவி நம்பகமாக உள்நுழைய அனுமதித்ததும், அடுத்த படியாக கடவுச்சொல் அங்கீகாரத்தை முடக்குங்கள். அப்போது உங்கள் server-க்கு எதிரான தொடர் யூக முயற்சிகள் ஒன்றுமே வெற்றிபெற முடியாது. இதற்கான drop-in உள்ளமைப்பு VPS-இல் SSH பாதுகாப்பு வலுவூட்டல்-இல் உள்ளது.

FAQ

SSH விசைகள் கடவுச்சொல்லை அனுப்பாமல் எப்படி செயல்படுகின்றன?

சேவையகம் உங்கள் பொது விசையை ~/.ssh/authorized_keys-இல் வைத்திருக்கிறது. உள்நுழையும்போது அது ஒரு சவாலை அனுப்புகிறது. உங்கள் கிளையன்ட் தனியார் விசையால் அந்த சவாலை கையொப்பமிடுகிறது. சேவையகம் பொது விசையால் அந்த கையொப்பத்தை சரிபார்க்கிறது. தனியார் விசை உங்கள் சாதனத்தை விட்டு வெளியேறுவதே இல்லை. எனவே பரிமாற்றத்தில் இடைமறிக்க ஏதும் இல்லை. சேவையகத்திலிருந்து திருட மீண்டும் பயன்படுத்தக்கூடிய ஏதும் இல்லை. பாதிக்கப்பட்ட சேவையகம் பொது விசைகளை மட்டுமே கசியவிடுகிறது. அவற்றால் எங்கும் உள்நுழைய முடியாது.

எனது அனைத்து சேவையகங்களுக்கும் ஒரே SSH விசையைப் பயன்படுத்த வேண்டுமா?

பல சேவையகங்களில் ஒரே விசையைப் பயன்படுத்துவது சரியானது. ஆனால் அந்த விசை ஒரே சாதனத்தில் இருக்க வேண்டும். விதி என்னவென்றால், ஒரு சாதனத்திற்கு ஒரு விசை, ஒரு சேவையகத்திற்கு ஒன்று அல்ல. உங்கள் மடிக்கணினியின் பொது விசை அதற்குத் தேவையான ஒவ்வொரு சேவையகத்திலும் இருக்கும். உங்கள் மேசைக்கணினிக்கு அதற்கே உரிய விசை இருக்கும். இது ரத்துசெய்தலை எளிமையாக்குகிறது. ஒரு சாதனத்தை இழந்தால் ஒவ்வொரு சேவையகத்திலிருந்தும் ஒரு அடையாளமிடக்கூடிய வரியை நீக்கினால் போதும். மற்ற சாதனங்கள் தொடர்ந்து வேலை செய்யும்.

.ssh அடைவு மற்றும் authorized_keys கோப்பிற்கு என்ன அனுமதிகள் இருக்க வேண்டும்?

~/.ssh-இல் 700 எனவும் authorized_keys-இலும் ஒவ்வொரு தனியார் விசையிலும் 600 எனவும் அமைக்கவும். அவற்றைப் பயன்படுத்தும் கணக்கே உரிமையாளராக இருக்க வேண்டும். sshd இயல்பாகவே StrictModes yes உடன் இயங்குகிறது. எனவே உங்களைத் தவிர வேறு யாராவது எழுதக்கூடிய கோப்பு அல்லது முகப்பு அடைவு இருந்தால், அது உங்கள் விசையை மௌனமாக புறக்கணிக்கிறது. சேவையகத்தின் auth பதிவு அல்லது journal-இல் Authentication refused: bad ownership or modes மட்டுமே ஒரே சுவடாக இருக்கும்.

ஒரு SSH விசையை சேவையகத்திலிருந்து எப்படி நீக்குவது?

அந்த விசை அங்கீகரிக்கப்பட்ட கணக்கில் ~/.ssh/authorized_keys-இலிருந்து அந்த விசையின் வரியை நீக்கவும். சரியான வரியை அதன் கருத்துரையால் கண்டறியவும். விசைத் தரவிற்குப் பிறகு உள்ள அடையாளமே அந்த கருத்துரை. அந்த விசையால் புதிய உள்நுழைவுகள் உடனே தோல்வியடைகின்றன. ஆனால் ஏற்கனவே திறக்கப்பட்ட அமர்வுகள் தொடர்ந்து திறந்தே இருக்கும். எனவே அந்த சாதனம் திருடப்பட்டிருந்தால், அதன் நேரடி அமர்வுகளையும் முடிக்கவும். விசை நகலெடுக்கப்பட்ட ஒவ்வொரு சேவையகத்திலும் இதை மீண்டும் செய்யவும்.

எனது SSH விசையில் கடவுச்சொற்றொடர் தேவையா?

மடிக்கணினி அல்லது மேசைக்கணினியில் உள்ள விசைக்கு, ஆம். கடவுச்சொற்றொடர் விசைக் கோப்பை மறைகுறியாக்குகிறது. எனவே திருடப்பட்ட அல்லது கசிந்த நகல் தனியாக பயனற்றது. ssh-agent என்பது ஒவ்வொரு இணைப்பிலும் அல்லாமல் ஒரு அமர்வுக்கு ஒருமுறை தட்டச்சு செய்யலாம் என்பதைக் குறிக்கிறது. சேவையகத்தில் மனிதர் இல்லாத தானியங்கி செயல்பாடு பயன்படுத்தும் விசைகளுக்கு பொதுவாக கடவுச்சொற்றொடர் இருக்காது. ஏனெனில் தட்டச்சு செய்ய அங்கு மனிதர் இருப்பதில்லை. இலக்கு கணக்கு என்ன செய்ய முடியும் என்பதைக் கட்டுப்படுத்தி அவற்றைப் பாதுகாக்கவும்.