Hướng dẫn từng bước cài đặt SSH, tạo khóa SSH Key, thiết lập tường lửa UFW và tối ưu bảo mật kết nối máy chủ Ubuntu.
SSH (Secure Shell) là giao thức mã hóa tiêu chuẩn giúp bạn kết nối và quản lý máy chủ Linux từ xa một cách an toàn. Trong bài viết này, Bitech sẽ hướng dẫn bạn từng bước cài đặt, cấu hình SSH Key, quản lý tường lửa và tối ưu bảo mật trên máy chủ Ubuntu.
Bước 1: Cài đặt SSH Client và OpenSSH Server
Hầu hết các hệ điều hành Linux/macOS đã tích hợp sẵn SSH Client. Tuy nhiên, trên máy chủ (Server), bạn cần đảm bảo dịch vụ OpenSSH Server đã được cài đặt và hoạt động.
Cập nhật danh sách gói và cài đặt OpenSSH Server:
sudo apt update
sudo apt install openssh-server
Kiểm tra trạng thái hoạt động của dịch vụ SSH:
sudo systemctl status ssh
Bước 2: Tạo và quản lý cặp khóa SSH (SSH Key Pair)
Sử dụng SSH Key giúp tăng cường bảo mật hơn nhiều so với việc sử dụng mật khẩu thông thường. Trên máy tính cá nhân (Client), bạn tạo cặp khóa bằng lệnh:
nssh-keygen -t ed25519 -C "your_email@example.com"
Hệ thống sẽ yêu cầu bạn chọn vị trí lưu khóa (mặc định ~/.ssh/id_ed25519) và thiết lập passphrase (mật khẩu bảo vệ khóa). Bạn có thể nhấn Enter để sử dụng mặc định.
Bước 3: Sao chép SSH Public Key lên Remote Server
Để đăng nhập bằng SSH Key, bạn cần đưa khóa công khai (Public Key) lên máy chủ thông qua lệnh:
ssh-copy-id user@remote_host_ip
Nếu lệnh trên không khả dụng, bạn có thể thêm thủ công nội dung file id_ed25519.pub vào file ~/.ssh/authorized_keys trên máy chủ từ xa.
Bước 4: Cấu hình Tường lửa (UFW) và File sshd_config
Để đảm bảo tường lửa không chặn kết nối SSH, hãy cho phép cổng SSH thông qua UFW:
sudo ufw allow ssh
sudo ufw enable
Để tăng cường bảo mật cho hệ thống, hãy chỉnh sửa file cấu hình SSH Server:
sudo nano /etc/ssh/sshd_config
Một số tùy chỉnh quan trọng khuyến nghị:
- Tắt đăng nhập bằng quyền root:
PermitRootLogin no - Tắt xác thực mật khẩu (chỉ dùng SSH Key):
PasswordAuthentication no - Thay đổi cổng SSH mặc định (tùy chọn):
Port 2222
Sau khi lưu thay đổi, hãy khởi động lại dịch vụ SSH để áp dụng:
sudo systemctl restart ssh
Bước 5: Thực hiện kết nối tới Máy chủ từ xa
Bây giờ bạn có thể kết nối an toàn tới máy chủ bằng lệnh:
ssh user@remote_host_ip
Nếu bạn đã thay đổi cổng kết nối mặc định ở Bước 4, sử dụng tham số -p:
ssh -p 2222 user@remote_host_ip
Xử lý sự cố thường gặp (Troubleshooting)
- Lỗi Permission denied (publickey): Kiểm tra xem khóa công khai đã được thêm đúng vào
~/.ssh/authorized_keyschưa. Đảm bảo phân quyền chính xác:chmod 700 ~/.sshvàchmod 600 ~/.ssh/authorized_keystrên máy chủ. - Lỗi Connection refused: Đảm bảo dịch vụ SSH đang chạy (
sudo systemctl start ssh) và tường lửa UFW đã cho phép cổng SSH tương ứng.
Ngày phát hành: 01/06/2026
Nguồn: www.digitalocean.com