SSH-Key-Generator
Erstelle den passenden ssh-keygen-Befehl, einen zweckbasierten Key-Kommentar und eine einsatzbereite ~/.ssh/config-Abkürzung. Diese Seite erzeugt nie einen echten Key — sie baut nur den Befehl, den du selbst ausführst.
In deinem Browser wird nie ein Key erzeugt.
Schritt 1
Algorithmus wählen
Beide erzeugen ein echtes Schlüsselpaar. Der Unterschied liegt in Größe, Geschwindigkeit und welche Server sie akzeptieren.
Ed25519 ist ein moderner elliptische-Kurven-Algorithmus: kurze Keys, schnell zu erzeugen und zur Authentifizierung, und von praktisch jedem SSH-Server der letzten zehn Jahre unterstützt. Nutze diesen, sofern nichts Spezielles dich davon abhält.
Nutze du@zweck-jahr statt des Standard-Kommentars maschine@host. Enthält authorized_keys auf einem Server irgendwann fünf Keys, ist der Kommentar das Einzige, was dir sagt, zu welchem Laptop oder Zweck jeder gehört.
Leer lassen, um den Standardort von ssh-keygen zu übernehmen (oben als Platzhalter gezeigt). Nur setzen, wenn du mehrere Keys nebeneinander verwaltest.
Höher macht das Brute-Forcen eines gestohlenen, passphrasegeschützten Keys langsamer — und macht auch jedes Entsperren langsamer. Leer lassen für den ssh-keygen-Standard.
Ergebnis
Führe das in deinem eigenen Terminal aus
ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'
Am Standardort gespeichert: ~/.ssh/id_ed25519 (und ~/.ssh/id_ed25519.pub).
Passphrase
Du wirst danach gefragt — hier der Kompromiss
ssh-keygen fordert dich auf, eine Passphrase zweimal einzugeben, oder zweimal Enter zu drücken für keine. Nichts oben legt sie für dich fest — eine Passphrase gehört in dein Terminal, niemals in einen gespeicherten Befehl.
Mit Passphrase: wird die Key-Datei selbst jemals gestohlen — Laptop-Diebstahl, ein geleaktes Backup — ist sie ohne die Passphrase nutzlos. Der Preis: Du tippst sie bei jeder Verbindung ein.
Ohne: null Reibung, aber wer die private Key-Datei bekommt, kommt sofort rein. ssh-agent (Linux), der macOS-Schlüsselbund oder Pageant (PuTTY) lösen das Reibungsproblem: einmal pro Sitzung entsperren, und jede folgende Verbindung läuft lautlos — es gibt also selten einen guten Grund, die Passphrase wegzulassen.
Warum es wichtig ist
Ed25519 vs. RSA, unkompliziert erklärt
Ed25519 ist ein neuerer elliptische-Kurven-Algorithmus: Der Key ist ein paar Hundert Byte statt mehrere Kilobyte groß, die Mathematik ist auf beiden Seiten schneller, und er ist seit rund einem Jahrzehnt der empfohlene Standard auf jedem Server.
RSA 4096 ist älter und langsamer, wird aber von buchstäblich jeder jemals ausgelieferten SSH-Implementierung verstanden. Greife nur darauf zurück, wenn ein Server zu alt oder zu abgeriegelt ist, um Ed25519 zu akzeptieren — alte Netzwerktechnik, manche Managed Hosts, uralte Enterprise-Appliances. Weißt du nicht, ob das auf dich zutrifft, trifft es nicht zu: nutze Ed25519.
Schritt 2
Wohin der Key geht
Diese Angaben fließen sowohl in die Kopier-auf-Server-Befehle unten als auch in die SSH-Config-Abkürzung aus Schritt 3.
Übertragung
Den öffentlichen Key auf den Server bringen
Nur die .pub-Datei verlässt je deine Maschine. Der private Key (ohne .pub) wird nirgendwohin kopiert.
Am einfachsten: ssh-copy-id (macOS/Linux, oder WSL/Git Bash unter Windows)
ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]
Manueller Weg: selbst an authorized_keys anhängen
cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Dieser Einzeiler setzt dabei ~/.ssh auf 700 und authorized_keys auf 600 — SSH ignoriert beide Dateien stillschweigend, wenn die Berechtigungen lockerer sind. Nutze den Chmod- & Chown-Rechner falls du diese Berechtigungen nachträglich korrigieren musst oder genau sehen willst, was diese beiden Modi gewähren.
Schritt 3
Eine ~/.ssh/config-Abkürzung bauen
Macht aus ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 einfach ssh wespner-vps.
~/.ssh/config
Host wespner-vps
HostName play.wespner.eu
User deploy
Port 22
IdentityFile ~/.ssh/id_ed25519
IdentitiesOnly yesFüge diesen Block in ~/.ssh/config ein (erstelle die Datei, falls sie noch nicht existiert), und verbinde dich danach nur noch mit ssh wespner-vps — nie wieder Nutzer, Host, Port oder -i-Flag nötig.
Windows
OpenSSH in PowerShell, oder PuTTYgen
Windows 10/11 liefert OpenSSH standardmäßig mit — der obige ssh-keygen-Befehl funktioniert unverändert in PowerShell oder der Eingabeaufforderung. Keys landen in C:\Users\du\.ssh\ (PowerShell löst ~ genauso auf).
ssh-copy-id ist nicht Teil von Windows OpenSSH. Nutze stattdessen das PowerShell-Äquivalent:
PowerShell-Kopie auf den Server
Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Lieber PuTTY/WinSCP? Erzeuge den Key mit PuTTYgen (Generate → Maus bewegen → Save private key as .ppk) und kopiere den öffentlichen Key-Text oben im Fenster direkt in authorized_keys. Die Config liegt am selben Pfad ~/.ssh/config, falls du den OpenSSH-Client nutzt — Pageant/WinSCP verwenden stattdessen ihre eigene Liste gespeicherter Sitzungen.
macOS / Linux
Nativ im Terminal
Führe den obigen Befehl direkt im Terminal aus. Keys landen in ~/.ssh/, und ssh-copy-id ist bei fast jeder Distro dabei (macOS: brew install ssh-copy-id, falls es fehlt).
Die Config liegt unter ~/.ssh/config — derselbe Block wie in Schritt 3, keine Anpassung nötig.
Um die Passphrase nicht bei jeder Verbindung erneut einzugeben: ssh-add ~/.ssh/id_ed25519 lädt sie für die Sitzung in den ssh-agent. Unter macOS merkt sich ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (oder UseKeychain yes im Config-Block) sie über Neustarts hinweg via Schlüsselbund.
Betreibst du einen eigenen Gameserver?
Wespner-Gameserver mit DDoS-Schutz, NVMe-Laufwerken und Aktivierung innerhalb von Minuten.