Späť na nástroje

Generátor SSH kľúčov

Zostavte presný príkaz ssh-keygen, komentár kľúča podľa účelu a hotovú skratku ~/.ssh/config. Táto stránka nikdy negeneruje skutočný kľúč — iba zostaví príkaz, ktorý si spustíte sami.

Vo vašom prehliadači nikdy nevzniká žiadny kľúč.

Stránke, ktorá vám dá súkromný kľúč, treba neveriť — súkromná polovica by nikdy nemala opustiť stroj, na ktorom vznikla. Tento nástroj iba zostaví príkaz ssh-keygen nižšie. Skopírujete si ho a spustíte sami, vo svojom vlastnom termináli, kde kľúč skutočne vznikne a zostane.

Krok 1

Vyberte algoritmus

Oba vytvoria skutočný pár kľúčov. Rozdiel je vo veľkosti, rýchlosti a v tom, ktoré servery ich prijímajú.

Ed25519 je moderný algoritmus na eliptických krivkách: krátke kľúče, rýchle generovanie aj autentizácia, a podporuje ho každý SSH server približne z posledného desaťročia. Použite ho, pokiaľ vás k inému riešeniu netlačí konkrétny dôvod.

Použite tvar vy@ucel-rok, nie predvolený komentár stroj@host. Keď sa v authorized_keys na serveri zíde päť kľúčov, komentár je jediná vec, ktorá prezradí, ktorému notebooku alebo účelu ktorý kľúč patrí.

Ponechajte prázdne a prijmite predvolené umiestnenie ssh-keygen (zobrazené vyššie ako zástupný text). Nastavte len vtedy, keď popri sebe držíte viac kľúčov.

Vyššia hodnota spomalí prelomenie ukradnutého kľúča chráneného heslom — a zároveň spomalí každé odomknutie. Ponechajte prázdne pre predvolenú hodnotu ssh-keygen.

Výsledok

Spustite toto vo svojom vlastnom termináli

ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'

Uložené do predvoleného umiestnenia: ~/.ssh/id_ed25519 (a ~/.ssh/id_ed25519.pub).

Heslo kľúča

Budete oň požiadaní — a tu je ten kompromis

ssh-keygen vás vyzve na zadanie hesla dvakrát, alebo dvakrát stlačte Enter pre žiadne. Nič vyššie ho za vás nenastavuje — heslo patrí do terminálu, nikdy nie do uloženého príkazu.

S heslom: ak je súbor s kľúčom niekedy ukradnutý — krádež notebooku, unikla záloha — je bez hesla na nič. Cenou je zadávanie hesla pri každom pripojení.

Bez hesla: nulové trenie, ale ktokoľvek získa súbor so súkromným kľúčom, dostane sa dnu okamžite. ssh-agent (Linux), macOS Keychain alebo Pageant (PuTTY) riešia problém s trením: odomknete raz za reláciu a každé ďalšie pripojenie prebehne potichu, takže málokedy má zmysel heslo vynechať.

Prečo na tom záleží

Ed25519 vs RSA, jasne

Ed25519 je novší algoritmus na eliptických krivkách: kľúč má pár sto bajtov namiesto niekoľkých kilobajtov, výpočty sú rýchlejšie na oboch stranách a je to odporúčaná predvoľba na serveroch zhruba za posledné desaťročie.

RSA 4096 je staršia a pomalšia, ale rozumie jej doslova každá implementácia SSH, aká kedy vyšla. Siahnite po nej len vtedy, keď je server príliš starý alebo príliš uzavretý na Ed25519 — staršie sieťové prvky, niektoré spravované hostingy, staré podnikové appliance. Ak neviete, či sa vás to týka, netýka — použite Ed25519.

Krok 2

Kam kľúč smeruje

Tieto údaje napájajú príkazy na kopírovanie na server nižšie aj skratku SSH configu v kroku 3.

Ako sa tam dostať

Nahrajte verejný kľúč na server

Z vášho stroja odchádza iba súbor .pub. Súkromný kľúč (bez .pub) sa nikam nekopíruje.

Najjednoduchšie: ssh-copy-id (macOS/Linux, alebo WSL/Git Bash na Windows)

ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]

Ručná cesta: pripojte sa do authorized_keys sami

cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Tento jednoriadkový príkaz cestou nastaví ~/.ssh na 700 a authorized_keys na 600 — SSH ticho ignoruje oba súbory, ak sú oprávnenia voľnejšie. Ak treba tieto oprávnenia dodatočne opraviť, použite kalkulačku chmod & chown alebo sa pozrite, čo presne tieto dva režimy povoľujú.

Krok 3

Zostavte skratku ~/.ssh/config

Zmení ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 na obyčajné ssh wespner-vps.

~/.ssh/config

Host wespner-vps
    HostName play.wespner.eu
    User deploy
    Port 22
    IdentityFile ~/.ssh/id_ed25519
    IdentitiesOnly yes

Vložte tento blok do ~/.ssh/config (súbor vytvorte, ak ešte neexistuje) a potom sa pripojte iba pomocou ssh wespner-vps — žiadny používateľ, host, port ani prepínač -i už nikdy nebudú potrebné.

Windows

OpenSSH v PowerShelli, alebo PuTTYgen

Windows 10/11 majú OpenSSH v predvolenom stave — príkaz ssh-keygen vyššie funguje bez zmeny v PowerShelli aj v príkazovom riadku. Kľúče sa ukladajú do C:\Users\vy\.ssh\ (PowerShell spracuje ~ rovnakým spôsobom).

ssh-copy-id nie je súčasťou Windows OpenSSH. Použite namiesto neho ekvivalent v PowerShelli:

Kopírovanie na server v PowerShelli

Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

Preferujete PuTTY/WinSCP? Vygenerujte kľúč v PuTTYgen (Generate → pohybujte myšou → Save private key ako .ppk), potom skopírujte text verejného kľúča zobrazený hore okna priamo do authorized_keys. Config je na rovnakej ceste ~/.ssh/config, ak používate klienta OpenSSH — Pageant/WinSCP majú vlastný zoznam uložených relácií.

macOS / Linux

Priamo v termináli

Spustite príkaz vyššie priamo v termináli. Kľúče sa ukladajú do ~/.ssh/ a ssh-copy-id je súčasťou takmer každej distribúcie (macOS: brew install ssh-copy-id, ak chýba).

Config je na ~/.ssh/config — rovnaký blok ako v kroku 3, žiadny prevod netreba.

Aby ste nemuseli zadávať heslo kľúča pri každom pripojení: ssh-add ~/.ssh/id_ed25519 ho načíta do ssh-agent na dobu relácie. Na macOS si ho ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (alebo UseKeychain yes v konfiguračnom bloku) zapamätá aj po reštarte vďaka Keychainu.

Prevádzkuješ vlastný herný server?

Herné servery Wespner s DDoS ochranou, NVMe diskami a aktiváciou do pár minút.

Prezrieť hosting