Négy tipikus helyzet, ágakra bontva. A leveleknél link a részletes doksi-szakaszra.
1️⃣ Be akarok engedni valakit a szerverre
Tartós vagy alkalmi hozzáférés kell?
TARTÓS (pl. állandó munkatárs) →
Saját user + saját kulcsadduser + a kulcsa az ő authorized_keys-ébe, sudo-t csak ha kell, azt is szűkítve. → Gyakorlat 4.
ALKALMI (órák–napok) →
Van saját SSH-kulcsa?
VAN →
Ideiglenes kulcs opciókkal (legjobb)restrict,expiry-time="…",from="…" a sora elé; munka után a sor törlése. → Gyakorlat 10/a.
NINCS →
Lejáró jelszavas fiókadduser + chage -E dátum + passwd -e; jelszót csak neki: Match User blokk. Utána deluser --remove-home. → Gyakorlat 10/b.
Amit SOSE: a saját fiókod/kulcsod odaadása, globális jelszó-nyitás, NOPASSWD:ALL vendégnek.
2️⃣ Jelszó vagy kulcs legyen a szerveren?
Hol tartasz a beállításban?
MOST ÉPÍTED (eszközök felvétele zajlik) →
Átmenetileg mindkettőPasswordAuthentication yes + PubkeyAuthentication yes, amíg minden eszköz kulcsa fent van és tesztelted. → Gyakorlat 6.
MINDEN ESZKÖZ KULCSA MŰKÖDIK →
Csak kulcs (végállapot)PasswordAuthentication no a drop-inban + sshd -t + nyitott mentőablak. → Keményítés 2.
VENDÉGNEK KELL JELSZÓ IDEIGLENESEN →
Match User kivételJelszó csak neki, a szerver többi része csak-kulcs marad. → Gyakorlat 10/b.
3️⃣ Kizártam magam! 😱
Mi zárt ki?
SSH-CONFIG HIBA (pl. rossz drop-in) →
Nyitva maradt terminál? Onnan javíts + sshd -t. Ha nincs: DO Recovery konzol + root break-glass jelszó → config visszaállítása. → Gyakorlat 0.
UFW ZÁRT KI (enable az allow előtt) →
Recovery konzol (nem SSH, a tűzfal nem fogja) → sudo ufw disable, majd helyes sorrendben újra. → Keményítés 3.
FAIL2BAN TILTOTT KI (sok elgépelés) →
Másik hálózatról (mobilnet!) belépsz: fail2ban-client set sshd unbanip <IP> — vagy DO konzol. → Keményítés 4.
ELVESZETT AZ ÖSSZES KULCS →
Recovery konzol + root jelszó → új kulcs felvétele az authorized_keys-be. Ha root-jelszó sincs: DO panel → jelszó-reset. → Gyakorlat 3/b.
4️⃣ Elveszett / gyanús egy eszköz
Mi történt?
ELVESZETT/ELLOPTÁK az eszközt →
A sora törlése az authorized_keys-ből (a beszédes comment alapján) — a többi eszköz érintetlen. Ha a kulcson nem volt passphrase, ez SÜRGŐS. → Gyakorlat 5.
GYANÚS SIKERES BELÉPÉS a last-ban →
Teljes kulcs-auditMinden nem azonosítható sor törlése, root jelszó csere, lastb/napló átnézése, szükség esetén helyreállítás snapshotból. → Keményítés 8.
CSAK A lastb TELE robotokkal →
Ez normális — az internet alapzaja. A fail2ban + csak-kulcs pont ezt kezeli. Teendő nincs. → Keményítés 8.