Powrót do narzędzi

Generator kluczy SSH

Zbuduj gotowe polecenie ssh-keygen, komentarz klucza oparty na przeznaczeniu i gotowy do użycia skrót ~/.ssh/config. Ta strona nigdy nie generuje prawdziwego klucza — tylko buduje polecenie, które uruchamiasz sam.

W twojej przeglądarce nigdy nie jest tworzony żaden klucz.

Strona internetowa, która wręcza ci klucz prywatny, to dokładnie coś, czemu nie należy ufać — połowa prywatna nigdy nie powinna opuszczać maszyny, na której powstała. To narzędzie tylko składa poniższe polecenie ssh-keygen. Kopiujesz je i uruchamiasz sam, we własnym terminalu, gdzie klucz faktycznie jest generowany i pozostaje.

Krok 1

Wybierz algorytm

Oba dają prawdziwą parę kluczy. Różnica to rozmiar, szybkość i to, które serwery je akceptują.

Ed25519 to nowoczesny algorytm krzywych eliptycznych: krótkie klucze, szybkie w generowaniu i uwierzytelnianiu, wspierane przez każdy serwer SSH z ostatniej dekady lub tak. Używaj tego, chyba że coś konkretnego zmusza cię do innego wyboru.

Użyj ty@przeznaczenie-rok, a nie domyślnego komentarza maszyna@host. Gdy authorized_keys na serwerze zbierze pięć kluczy, komentarz jest jedyną rzeczą mówiącą ci, do jakiego laptopa lub celu każdy z nich należy.

Zostaw puste, aby zaakceptować domyślną lokalizację ssh-keygen (pokazaną jako placeholder powyżej). Ustaw to tylko, jeśli trzymasz kilka kluczy obok siebie.

Wyższa wartość spowalnia brute-forcowanie skradzionego, chronionego hasłem klucza — ale też spowalnia każde odblokowanie. Zostaw puste dla wartości domyślnej ssh-keygen.

Wynik

Uruchom to we własnym terminalu

ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'

Zapisano w domyślnej lokalizacji: ~/.ssh/id_ed25519 (i ~/.ssh/id_ed25519.pub).

Hasło klucza

Zostaniesz o nie poproszony — oto kompromis

ssh-keygen poprosi cię o wpisanie hasła klucza dwukrotnie, albo o dwukrotne naciśnięcie Enter, jeśli go nie chcesz. Nic powyżej go nie ustawia — hasło klucza należy do twojego terminala, nigdy do zapisanego polecenia.

Z hasłem klucza: jeśli sam plik klucza zostanie kiedykolwiek skradziony — kradzież laptopa, wyciekła kopia zapasowa — jest bezużyteczny bez hasła klucza. Koszt to wpisywanie go przy każdym połączeniu.

Bez niego: zero tarcia, ale każdy, kto zdobędzie plik klucza prywatnego, dostaje się od razu. ssh-agent (Linux), macOS Keychain lub Pageant (PuTTY) rozwiązują problem tarcia: odblokuj raz na sesję, a każde kolejne połączenie jest ciche — więc rzadko jest dobry powód, by pominąć hasło klucza.

Dlaczego to ważne

Ed25519 kontra RSA, po prostu

Ed25519 to nowszy algorytm krzywych eliptycznych: klucz ma kilkaset bajtów zamiast kilku kilobajtów, matematyka jest szybsza po obu stronach, i jest zalecanym domyślnym wyborem na każdym serwerze z ostatniej dekady lub tak.

RSA 4096 jest starszy i wolniejszy, ale rozumiany przez dosłownie każdą implementację SSH, jaka kiedykolwiek powstała. Sięgaj po niego tylko, gdy serwer jest zbyt stary lub zbyt zablokowany, by zaakceptować Ed25519 — starszy sprzęt sieciowy, niektóre zarządzane hosty, starożytne urządzenia korporacyjne. Jeśli nie wiesz, czy to dotyczy ciebie, to nie dotyczy: używaj Ed25519.

Krok 2

Dokąd trafia klucz

Te dane zasilają zarówno poniższe polecenia kopiowania na serwer, jak i skrót konfiguracji SSH w kroku 3.

Dostarczenie go tam

Umieść klucz publiczny na serwerze

Tylko plik .pub kiedykolwiek opuszcza twoją maszynę. Klucz prywatny (bez .pub) nigdy nigdzie nie jest kopiowany.

Najprościej: ssh-copy-id (macOS/Linux, lub WSL/Git Bash na Windows)

ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]

Sposób ręczny: dopisz do authorized_keys samodzielnie

cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Ten jednolinijkowiec po drodze ustawia ~/.ssh na 700, a authorized_keys na 600 — SSH po cichu ignoruje oba pliki, jeśli uprawnienia są luźniejsze niż to. Użyj kalkulatora chmod i chown jeśli kiedykolwiek będziesz musiał naprawić te uprawnienia później, albo chcesz zobaczyć dokładnie, co nadają te dwa tryby.

Krok 3

Zbuduj skrót ~/.ssh/config

Zamienia ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 na po prostu ssh wespner-vps.

~/.ssh/config

Host wespner-vps
    HostName play.wespner.eu
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

Wklej ten blok do ~/.ssh/config (utwórz plik, jeśli jeszcze nie istnieje), a następnie połącz się po prostu za pomocą ssh wespner-vps — bez użytkownika, hosta, portu ani flagi -i, nigdy więcej.

Windows

OpenSSH w PowerShell, albo PuTTYgen

Windows 10/11 domyślnie ma wbudowany OpenSSH — powyższe polecenie ssh-keygen działa bez zmian w PowerShell lub wierszu poleceń. Klucze trafiają do C:\Users\ty\.ssh\ (PowerShell rozwiązuje ~ tak samo).

ssh-copy-id nie jest dołączone do Windows OpenSSH. Użyj zamiast tego odpowiednika dla PowerShell:

Kopiowanie na serwer w PowerShell

Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Wolisz PuTTY/WinSCP? Wygeneruj za pomocą PuTTYgen (Generate → poruszaj myszką → Save private key as .ppk), a następnie skopiuj tekst klucza publicznego pokazany u góry jego okna prosto do authorized_keys. Konfiguracja znajduje się pod tą samą ścieżką ~/.ssh/config, jeśli używasz klienta OpenSSH — Pageant/WinSCP używają zamiast tego własnej listy zapisanych sesji.

macOS / Linux

Terminal, natywnie

Uruchom powyższe polecenie bezpośrednio w Terminalu. Klucze trafiają do ~/.ssh/, a ssh-copy-id jest dołączone do niemal każdej dystrybucji (macOS: brew install ssh-copy-id, jeśli go brakuje).

Konfiguracja znajduje się w ~/.ssh/config — ten sam blok co w kroku 3, bez potrzeby tłumaczenia.

Aby uniknąć ponownego wpisywania hasła klucza przy każdym połączeniu: ssh-add ~/.ssh/id_ed25519 wczytuje je do ssh-agent na czas sesji. Na macOS ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (albo UseKeychain yes w bloku konfiguracji) zapamiętuje je po restartach dzięki Keychain.

Prowadzisz własny serwer gier?

Serwery gier Wespner z ochroną DDoS, dyskami NVMe i aktywacją w kilka minut.

Zobacz hosting