Générateur de clé SSH
Créez la commande ssh-keygen exacte, un commentaire de clé basé sur son usage, et un raccourci ~/.ssh/config prêt à l'emploi. Cette page ne génère jamais de vraie clé — elle ne fait que construire la commande que vous exécutez vous-même.
Aucune clé n'est jamais créée dans votre navigateur.
Étape 1
Choisissez un algorithme
Les deux produisent une vraie paire de clés. La différence est la taille, la vitesse, et quels serveurs les acceptent.
Ed25519 est un algorithme moderne à courbe elliptique : clés courtes, rapides à générer et pour s'authentifier, et pris en charge par tous les serveurs SSH de la dernière décennie environ. Utilisez-le sauf si quelque chose de spécifique vous en empêche.
Utilisez vous@usage-année, pas le commentaire par défaut machine@hôte. Quand authorized_keys sur un serveur finit par contenir cinq clés, le commentaire est la seule chose qui vous indique à quel ordinateur ou usage chacune appartient.
Laissez vide pour accepter l'emplacement par défaut de ssh-keygen (indiqué comme exemple ci-dessus). Ne définissez ceci que si vous conservez plusieurs clés côte à côte.
Une valeur plus élevée ralentit le brute-force d'une clé volée protégée par phrase secrète — mais ralentit aussi chaque déverrouillage. Laissez vide pour la valeur par défaut de ssh-keygen.
Résultat
Exécutez ceci dans votre propre terminal
ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'
Enregistrée à l'emplacement par défaut : ~/.ssh/id_ed25519 (et ~/.ssh/id_ed25519.pub).
Phrase secrète
On vous en demandera une — voici le compromis
ssh-keygen vous demandera de saisir une phrase secrète deux fois, ou d'appuyer deux fois sur Entrée pour n'en avoir aucune. Rien ci-dessus ne la définit pour vous — une phrase secrète appartient à votre terminal, jamais à une commande enregistrée.
Avec une phrase secrète : si le fichier de clé lui-même est un jour volé — un ordinateur portable dérobé, une sauvegarde qui fuite — il est inutilisable sans la phrase secrète. Le coût est de la retaper à chaque connexion.
Sans phrase secrète : aucune friction, mais quiconque récupère le fichier de clé privée entre immédiatement. ssh-agent (Linux), le trousseau macOS, ou Pageant (PuTTY) résolvent ce problème de friction : déverrouillez une fois par session et chaque connexion suivante est silencieuse, donc il y a rarement une bonne raison de sauter la phrase secrète.
Pourquoi c'est important
Ed25519 contre RSA, en clair
Ed25519 est un algorithme à courbe elliptique plus récent : la clé fait quelques centaines d'octets au lieu de plusieurs kilo-octets, les calculs sont plus rapides des deux côtés, et c'est le choix par défaut recommandé sur tout serveur de la dernière décennie environ.
RSA 4096 est plus ancien et plus lent, mais compris par absolument toutes les implémentations SSH jamais publiées. À réserver aux cas où un serveur est trop ancien ou trop verrouillé pour accepter Ed25519 — matériel réseau ancien, certains hébergeurs gérés, vieux équipements d'entreprise. Si vous ne savez pas si cela vous concerne, c'est que non : utilisez Ed25519.
Étape 2
Où va la clé
Ces détails alimentent à la fois les commandes de copie vers le serveur ci-dessous et le raccourci de config SSH à l'étape 3.
L'y amener
Mettez la clé publique sur le serveur
Seul le fichier .pub quitte jamais votre machine. La clé privée (sans .pub) n'est jamais copiée où que ce soit.
Le plus simple : ssh-copy-id (macOS/Linux, ou WSL/Git Bash sur Windows)
ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]
Méthode manuelle : ajouter vous-même à authorized_keys
cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Cette commande en une ligne fixe ~/.ssh à 700 et authorized_keys à 600 au passage — SSH ignore silencieusement ces deux fichiers si les permissions sont plus larges que ça. Utilisez le calculateur chmod et chown si vous devez un jour corriger ces permissions après coup, ou si vous voulez voir exactement ce que ces deux modes accordent.
Étape 3
Créer un raccourci ~/.ssh/config
Transforme ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 en simplement ssh wespner-vps.
~/.ssh/config
Host wespner-vps
HostName play.wespner.eu
User deploy
Port 22
IdentityFile ~/.ssh/id_ed25519
IdentitiesOnly yesCollez ce bloc dans ~/.ssh/config (créez le fichier s'il n'existe pas encore), puis connectez-vous avec simplement ssh wespner-vps — plus jamais besoin d'utilisateur, d'hôte, de port ou d'option -i.
Windows
OpenSSH dans PowerShell, ou PuTTYgen
Windows 10/11 inclut OpenSSH par défaut — la commande ssh-keygen ci-dessus fonctionne telle quelle dans PowerShell ou l'invite de commandes. Les clés atterrissent dans C:\Users\vous\.ssh\ (PowerShell résout ~ de la même façon).
ssh-copy-id n'est pas fourni avec OpenSSH sur Windows. Utilisez plutôt l'équivalent PowerShell :
Copie vers le serveur en PowerShell
Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Vous préférez PuTTY/WinSCP ? Générez avec PuTTYgen (Generate → bougez la souris → Save private key as .ppk), puis copiez le texte de la clé publique affiché en haut de sa fenêtre directement dans authorized_keys. La config se trouve au même chemin ~/.ssh/config si vous utilisez le client OpenSSH — Pageant/WinSCP utilisent à la place leur propre liste de sessions enregistrées.
macOS / Linux
Terminal, nativement
Exécutez la commande ci-dessus directement dans le Terminal. Les clés atterrissent dans ~/.ssh/, et ssh-copy-id est fourni avec presque toutes les distributions (macOS : brew install ssh-copy-id s'il manque).
La config se trouve dans ~/.ssh/config — même bloc qu'à l'étape 3, aucune adaptation nécessaire.
Pour éviter de retaper votre phrase secrète à chaque connexion : ssh-add ~/.ssh/id_ed25519 la charge dans ssh-agent pour la session. Sur macOS, ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (ou UseKeychain yes dans le bloc de config) s'en souvient après redémarrage via le trousseau.
Vous gérez votre propre serveur de jeu ?
Serveurs de jeu Wespner avec protection DDoS, disques NVMe et activation en quelques minutes.