SSH-yhteyden muodostaminen
VPS Pro -palvelimesi avautuu SSH-avaimellasi: tietokoneellasi luotu tiedostopari, jonka julkisen osan tallennat asiakasalueellesi. Yksityinen osa pysyy tietokoneellasi, eikä sitä luovuteta kenellekään, ei myöskään tiimillemme.
Avaimen luominen
macOS:ssä, Linuxissa sekä Windows 10:ssä ja 11:ssä (PowerShell tai Windows Terminal) riittää yksi komento:
ssh-keygen -t ed25519
Hyväksy ehdotettu sijainti ja valitse avaimen suojaksi tunnuslause. Tilisi .ssh-kansioon ilmestyy kaksi tiedostoa:
id_ed25519: yksityinen avaimesi, joka pysyy luonasi;id_ed25519.pub: julkinen avaimesi, jonka tallennat. Se mahtuu yhdelle riville, joka alkaassh-ed25519.
Näytä julkinen avain ja kopioi se:
cat ~/.ssh/id_ed25519.pub
Avaimen tallentaminen asiakasalueelle
- Avaa my.simafri.com ja osio VPS.
- Liitä palvelimesi kortissa julkinen avaimesi kenttään Julkiset avaimenne, yksi riviä kohden.
- Napsauta Tallenna avaimet.
Avaimesi asennetaan palvelimelle minuutin kuluessa, ja kortti ilmoittaa sen: Asennettu palvelimelle ja päivämäärä sekä jokaisen avaimen sormenjälki (SHA256:..., sama, jonka ssh-keygen -lf ~/.ssh/id_ed25519.pub näyttää). Jos tallennat avaimen palvelimen valmistelun aikana, se asennetaan palvelimen luonnin yhteydessä.
Hyvä tietää:
- enintään 10 avainta palvelinta kohden, yksi henkilöä tai tietokonetta kohden;
- hyväksytyt tyypit: ed25519, vähintään 2048-bittinen RSA, ECDSA sekä laitepohjaiset suojausavaimet (
sk-ssh-ed25519,sk-ecdsa); myös PuTTYgen-muoto hyväksytään; - jokainen tallennus korvaa kaikki tallennetut avaimet: liitä kaikki, jotka haluat säilyttää;
- tilin omistaja ja hallinnoijat tallentavat avaimet; operaattori näkee ne (katso Jäsenet ja roolit).
Asiakasalueelta tallennetut avaimet ovat omassa lohkossaan tiedostossa /root/.ssh/authorized_keys, kahden my.simafri.com-merkkirivin välissä. Muu osa tiedostosta on sinun: avain, jonka lisäät sinne itse tämän lohkon ulkopuolelle, pysyy paikallaan.
Yhteyden muodostaminen
Palvelimesi kortti näyttää komennon SSH-yhteys valmiina kopioitavaksi:
ssh -p 22101 root@203.0.113.10
Portti, joka on 22100:n ja 22999:n välillä, on palvelinkohtainen: käytä kortissasi näkyvää. Palvelimesi nimi toimii myös osoitteen sijaan:
ssh -p 22101 root@app.yrityksesi.fi
Jos palvelimesi nimi on oman verkkotunnuksesi alla, nimi vastaa heti, kun DNS-tietueesi osoittaa palvelimeesi (katso Sivuston tai sovelluksen julkaiseminen).
IPv6:lla
Jos internetyhteydessäsi on IPv6, voit ottaa yhteyden palvelimeesi myös suoraan sen kortissa näkyvällä IPv6-osoitteella tavallisessa SSH-portissa:
ssh root@2001:db8::101
Pikakuvake: tiedosto ~/.ssh/config
Jottei sinun tarvitse enää kirjoittaa porttia ja osoitetta uudelleen, lisää tiedostoosi ~/.ssh/config lohko:
Host monvps
HostName app.yrityksesi.fi
Port 22101
User root
IdentityFile ~/.ssh/id_ed25519
Sen jälkeen ssh monvps riittää, ja samaa pikakuvaketta käyttävät scp, rsync, git ja editorisi.
Windowsista
Windows 10 ja 11 sisältävät OpenSSH-asiakasohjelman: avaa PowerShell tai Windows Terminal ja liitä kortissasi oleva komento. Pikakuvaketiedostosi on polussa C:\Users\<nimesi>\.ssh\config.
Jos käytät ohjelmaa PuTTY, syötä kortissasi näkyvä osoite ja portti kohtaan Session, käyttäjä root kohtaan Connection > Data ja .ppk-muotoinen yksityinen avaimesi kohtaan Connection > SSH > Auth > Credentials. PuTTYgenin näyttämä julkinen avain tallennetaan asiakasalueellesi sellaisenaan.
Tiedostojen siirtäminen
Samalla portilla ja samalla avaimella:
# yksi tiedosto palvelimelle
scp -P 22101 archive.tar.gz root@app.yrityksesi.fi:/srv/
# kansio synkronoituna
rsync -avz -e "ssh -p 22101" ./build/ root@app.yrityksesi.fi:/var/www/app/
scp:lle portti annetaan isolla P-kirjaimella. SFTP-ohjelmat, kuten FileZilla tai WinSCP, muodostavat yhteyden SFTP:llä osoitteella, portilla ja tietokoneesi yksityisellä avaimella.
Työskentely editorista
Visual Studio Coden laajennus Remote - SSH avaa palvelimesi kansiot ikään kuin ne olisivat tietokoneellasi: se lukee tiedostosi ~/.ssh/config, joten riittää valita monvps. JetBrainsin editorit tarjoavat saman yhteyden toiminnolla Remote Development.
Pääsyn antaminen työtoverille
Kaksi tapaa sen mukaan, mitä haluat uskoa hänelle:
- ylläpitäjän pääsy: lisää hänen julkinen avaimensa omasi viereen kenttään Julkiset avaimenne, yksi riviä kohden ja napsauta sitten Tallenna avaimet;
- rajattu pääsy: luo hänelle palvelimelle oma tili hänen omalla avaimellaan:
adduser camille
mkdir -p /home/camille/.ssh
nano /home/camille/.ssh/authorized_keys # liitä hänen julkinen avaimensa
chown -R camille:camille /home/camille/.ssh
chmod 700 /home/camille/.ssh && chmod 600 /home/camille/.ssh/authorized_keys
Pääsyn poistamiseksi tallenna avainluettelo ilman hänen avaintaan tai poista hänen tilinsä komennolla deluser camille.
Kadonneen avaimen korvaaminen
Tietokoneesi on vaihtunut tai yksityinen avaimesi on kadonnut: luo uusi avain komennolla ssh-keygen -t ed25519 ja tallenna uusi julkinen avain korttiisi poistaen samalla vanhan. Se asennetaan minuutin kuluessa, ja pääset taas palvelimellesi.
Tekoälyavustajasi
Simafri-asiakasalueeseesi kytketty tekoälyavustaja (MCP-palvelin https://mcp.simafri.com/v1/mcp) lukee palvelimesi, niiden tilan, osoitteet ja yhteyskomennon ja tallentaa julkiset avaimesi puolestasi kirjautuneen henkilön oikeuksin. Yksityinen avain hylätään siellä, kuten asiakasalueellakin.
Usein kysytyt kysymykset
”Permission denied (publickey)”: mitä tarkistaa?
- Palvelimesi kortissa lukee Asennettu palvelimelle ja päivämäärä.
- Kortissa näkyvä sormenjälki on avaimesi sormenjälki:
ssh-keygen -lf ~/.ssh/id_ed25519.pub. - Komentosi käyttää kortissasi näkyvää porttia ja käyttäjää
root. - Jos avaimesi nimi on toinen, ilmoita se:
ssh -i ~/.ssh/ma_cle -p 22101 root@....
Kuvaile sitten tilanne tuelle ja kerro suorittamasi komento ja saamasi ilmoitus: Kokonaistuki auttaa sinua palauttamaan pääsyn.
Yhteyteni katkeaa, kun olen toimettomana.
Lisää ServerAliveInterval 60 lohkoosi tiedostossa ~/.ssh/config: tietokoneesi pitää yhteyden yllä. Aja pitkä komento tmux- tai screen-istunnossa, joka pitää sen käynnissä myös yhteyden katkettua.
Asiakasalue ilmoittaa ”Tämä teksti sisältää YKSITYISEN avaimen”.
Liitit tiedoston, jonka nimessä ei ole .pub-päätettä. Liitä .pub-päätteisen tiedoston sisältö. Jos yksityinen avaimesi on lähetetty jollekulle vahingossa, luo uusi avain ja tallenna sen julkinen avain.
Voinko kirjautua salasanalla?
Palvelimesi avautuu SSH-avaimella, joka on turvallisin menetelmä: avainta ei voi arvata, eikä se koskaan liiku verkossa. Tallenna yksi avain henkilöä kohden, niin jokaisella on oma pääsynsä.