$ linux modulo_2

SSH seguro e acesso remoto

Trocar senha por chave, endurecer o daemon SSH sem se trancar pra fora, e saber investigar quem acessou o quê.

O que você vai aprender

1. Chave SSH em vez de senha

Autenticação por senha é vulnerável a força bruta e reuso de credenciais. Uma chave pública/privada é bem mais forte e permite revogar acesso de uma pessoa sem trocar a senha de todo mundo. Gere sua chave localmente e copie a pública pro servidor.

ssh-copy-id deploy@IP_DO_SERVIDOR
ssh deploy@IP_DO_SERVIDOR

2. Transição sem lockout

Mantenha uma sessão SSH aberta enquanto testa uma segunda sessão com a nova chave. Só depois altere a configuração do daemon.

sudoedit /etc/ssh/sshd_config.d/10-hardening.conf

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
AllowUsers deploy
MaxAuthTries 3
LoginGraceTime 30
sudo sshd -t
sudo systemctl reload ssh
ATENÇÃO Sempre valide com sshd -t antes de recarregar. Se perder acesso, use o console do provedor ou do hypervisor.

3. Auditoria

Depois de aplicar o hardening, é importante saber checar quem entrou e quando. O journal do systemd e o histórico de logins são as duas primeiras fontes a consultar.

journalctl -u ssh --since today
last -ai

Combine essas duas saídas para confirmar que só os usuários e chaves esperados estão acessando o servidor — qualquer tentativa de senha ou IP desconhecido nessa etapa é sinal de alerta.

EXERCÍCIO Configure acesso por chave em um servidor de teste, desative PasswordAuthentication e PermitRootLogin, valide a configuração com sshd -t antes de recarregar, e confira os acessos recentes com journalctl -u ssh.

Sumário do curso

Precisa de algo assim, sob medida pro seu negócio?

agendar diagnóstico gratuito →