- Protokol SSH mewujudkan saluran komunikasi yang disulitkan untuk pentadbiran sistem pengendalian jarak jauh.
- Pengesahan boleh diuruskan menggunakan kaedah nama pengguna dan kata laluan tradisional atau melalui pasangan kunci awam dan peribadi.
- Terdapat pelbagai klien Windows yang membolehkan anda menjalankan arahan dengan selamat pada pelayan Linux atau Windows.
- Penyulitan simetri, penyulitan asimetri dan hashing memastikan maklumat tidak dipintas atau dimanipulasi.
Anda mungkin pernah mengalami keperluan untuk mengurus pelayan yang tidak berada di hadapan anda secara fizikal. Untuk melakukan ini tanpa sebarang penggodam yang agak cerdik mencuri kunci anda, SSH (Secure Shell) memainkan peranan , satu protokol yang telah menjadi standard mutlak untuk menavigasi konsol mesin jauh tanpa rasa takut.
Pada asasnya, ia seperti membuka tetingkap ajaib yang membolehkan anda menaip arahan pada komputer yang mungkin berada di seberang dunia, memastikan semua trafik data disulitkan. Jika anda mempunyai VPS atau bekerja di awan, menguasai alat ini adalah penting untuk mengelakkan kesilapan.
Apakah sebenarnya yang terkandung dalam protokol SSH?

Untuk memahami perkara ini dengan betul, kita perlu melihat kembali dan mengingati Telnet. Telnet pernah digunakan untuk tujuan yang sama, tetapi ia mempunyai masalah yang serius: ia menghantar semuanya dalam teks biasa. Jika seseorang memintas sambungan, mereka boleh membaca kata laluan anda seolah-olah ia adalah buku terbuka. SSH dicipta untuk menyelesaikannya, melaksanakan sistem penyulitan yang mantap yang menjadikan maklumat tidak boleh dibaca oleh pihak ketiga.
Protokol ini beroperasi pada seni bina klien-pelayan. Pelayan SSH ialah perisian yang berjalan pada mesin jauh dan "mendengar" permintaan pada port tertentu (22 secara lalai). Klien SSH , sebaliknya, ialah aplikasi yang anda pasang pada PC anda sendiri untuk memulakan sambungan dan menghantar arahan.
Tonggak keselamatan: Penyulitan dan Penghambatan

Keajaiban SSH terletak pada hakikat bahawa ia tidak menggunakan satu kaedah perlindungan sahaja, tetapi gabungan tiga teknik matematik yang sangat berkuasa:
- Penyulitan simetri: Ia digunakan untuk komunikasi yang berterusan. Kedua-dua klien dan pelayan berkongsi Kata laluan rahsia untuk mengekod dan menyahkod data. Bagi mengelakkan kunci ini daripada merentasi rangkaian, mereka menggunakan algoritma seperti Diffie-Hellman.
- Penyulitan Asimetri: Ia digunakan terutamanya untuk pengesahan. Berikut adalah sepasang kunci: satu kunci awam yang boleh berada di mana-mana sahaja dan kunci peribadi yang hanya anda miliki. Jika pelayan mempunyai kunci awam anda, ia boleh menghantar cabaran yang hanya anda boleh nyahsulit dengan kunci peribadi anda.
- Hashing: Teknik ini digunakan untuk mengesahkan bahawa tiada sesiapa yang menyentuh data semasa perjalanan. nilai hash unik (menggunakan MD5 atau SHA); jika mesej diubah walaupun hanya dengan satu bit, hash berubah dan sambungan ditanda sebagai tidak boleh dipercayai.
Cara menyambung ke pelayan dari Windows

Windows dahulunya agak menyusahkan untuk perkara ini, tetapi pada masa kini terdapat pilihan untuk semua citarasa, daripada mereka yang lebih suka mengklik hinggalah mereka yang gemar baris arahan.
Pilihan 1: Menggunakan Terminal (OpenSSH)
Versi moden Windows 10 dan 11 sudah termasuk klien OpenSSH terbina dalam. Cuma buka Command Prompt (CMD) atau PowerShell dan taip arahan tersebut. pengguna@alamat-ip sshContohnya, jika anda ingin log masuk sebagai root ke pelayan, anda perlu menaip ssh [email protected]Sistem akan bertanya sama ada anda mempercayai hos; anda taip yes dan kemudian anda masukkan kata laluan (perhatikan bahawa apabila anda menaipnya, anda tidak akan melihat asterisk atau noktah, ini adalah perkara biasa untuk keselamatan).
Pilihan 2: PuTTY (Klasik)
PuTTY ialah alat legenda untuk Windows. Untuk menggunakannya, muat turun fail boleh laku, masukkan alamat IP pelayan dalam medan Nama Hos dan sahkan bahawa portnya ialah 22. Mengklik "Buka" akan membuka konsol di mana anda akan diminta memasukkan nama pengguna dan kata laluan anda. Ia sesuai jika anda mencari sesuatu yang ringan dan ringkas.
Pilihan 3: Alatan Lanjutan
Jika anda mengurus banyak pelayan, anda mungkin lebih suka MobaXterm atau Termius . Aplikasi ini membolehkan anda menyimpan sesi, mengurus kunci SSH secara visual dan juga menyertakan SFTP untuk pemindahan fail seret dan lepas, menjimatkan banyak masa anda.
Kaedah Pengesahan: Kata Laluan vs. Kekunci SSH

Walaupun log masuk dengan nama pengguna dan kata laluan adalah kaedah yang paling biasa, ia bukanlah yang paling selamat. Serangan brute-force adalah berterusan dan boleh merosakkan pelayan anda. Oleh itu, penggunaan pasangan kunci SSH sangat disyorkan.
Untuk mencipta kekunci ini dalam Windows, anda boleh menggunakan arahan ssh-keygenIni akan menjana dua fail: satu peribadi (id_rsa) dan satu awam (id_rsa.pub). Anda mesti muat naik kunci awam ke pelayan, biasanya menyimpannya dalam fail ~/.ssh/authorized_keysSebaik sahaja ini selesai, anda akan dapat mengakses pelayan tanpa memasukkan kata laluan, kerana pengesahan dilakukan melalui jabat tangan kriptografi antara dua kekunci anda.
Pengurusan fail dan terowong selamat
SSH bukan sekadar untuk mengeluarkan arahan. Ia juga membolehkan anda memindahkan fail dengan selamat menggunakan SFTP (Secure FTP) atau SCP. Walaupun FTP tradisional tidak selamat, SFTP memanfaatkan saluran SSH untuk memastikan fail anda dilindungi semasa penghantaran.
Satu lagi ciri hebat ialah pemajuan port . Ini membolehkan anda mencipta terowong yang disulitkan untuk mengakses perkhidmatan dalaman pada rangkaian persendirian (seperti pangkalan data MySQL) tanpa mendedahkan port tersebut secara langsung ke seluruh internet, sekali gus mengelakkan kelemahan kritikal dalam infrastruktur anda.
Petua untuk mengamankan pelayan SSH anda
Jika anda baru sahaja menyediakan VPS anda, jangan biarkan ia dengan tetapan kilang, kerana ini akan menyebabkan anda terdedah kepada serangan. Berikut adalah beberapa cadangan untuk ketenangan fikiran:
- Tukar port 22: Bot sentiasa mengimbas port 22. Menukarnya kepada port rawak (seperti 2200) akan mengurangkan hingar dalam log anda secara drastik.
- Lumpuhkan akses root: Sebaiknya log masuk dengan akaun pengguna biasa dan gunakan
sudo. Anda boleh mengkonfigurasiPermitRootLogin prohibit-passworddalam fail sshd_config, menggunakan teknik pengurusan keistimewaan root. - Laksanakan Tamat Masa: Konfigurasikan
ClientAliveIntervalsupaya sesi yang tidak aktif ditutup secara automatik dan tidak kekal terbuka pintu belakang melalui kecuaian.
Menguasai protokol Secure Shell merupakan langkah pertama bagi sesiapa sahaja yang ingin mengawal sepenuhnya infrastruktur jauh mereka. Daripada memasang klien mudah pada Windows hinggalah mengkonfigurasi terowong dan kekunci asimetri, alat ini memastikan pengurusan pelayan yang cekap dan, yang paling penting, akses yang tidak dapat ditembusi oleh mata-mata yang mengintip.

