SSH seguro e acesso remoto
Trocar senha por chave, endurecer o daemon SSH sem se trancar pra fora, e saber investigar quem acessou o quê.
O que você vai aprender
- Gerar e distribuir uma chave SSH pro servidor
- Fazer a transição de senha para chave sem perder acesso
- Configurar
sshd_configcom hardening básico - Auditar tentativas e sessões de acesso
1. Chave SSH em vez de senha
Autenticação por senha é vulnerável a força bruta e reuso de credenciais. Uma chave pública/privada é bem mais forte e permite revogar acesso de uma pessoa sem trocar a senha de todo mundo. Gere sua chave localmente e copie a pública pro servidor.
ssh-copy-id deploy@IP_DO_SERVIDOR
ssh deploy@IP_DO_SERVIDOR
2. Transição sem lockout
Mantenha uma sessão SSH aberta enquanto testa uma segunda sessão com a nova chave. Só depois altere a configuração do daemon.
sudoedit /etc/ssh/sshd_config.d/10-hardening.conf
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AllowUsers deploy
MaxAuthTries 3
LoginGraceTime 30
sudo sshd -t
sudo systemctl reload ssh
sshd -t antes de recarregar. Se perder acesso, use o console do provedor ou do hypervisor.3. Auditoria
Depois de aplicar o hardening, é importante saber checar quem entrou e quando. O journal do systemd e o histórico de logins são as duas primeiras fontes a consultar.
journalctl -u ssh --since today
last -ai
Combine essas duas saídas para confirmar que só os usuários e chaves esperados estão acessando o servidor — qualquer tentativa de senha ou IP desconhecido nessa etapa é sinal de alerta.
PasswordAuthentication e PermitRootLogin, valide a configuração com sshd -t antes de recarregar, e confira os acessos recentes com journalctl -u ssh.