Generátor SSH kľúčov
Zostavte presný príkaz ssh-keygen, komentár kľúča podľa účelu a hotovú skratku ~/.ssh/config. Táto stránka nikdy negeneruje skutočný kľúč — iba zostaví príkaz, ktorý si spustíte sami.
Vo vašom prehliadači nikdy nevzniká žiadny kľúč.
Krok 1
Vyberte algoritmus
Oba vytvoria skutočný pár kľúčov. Rozdiel je vo veľkosti, rýchlosti a v tom, ktoré servery ich prijímajú.
Ed25519 je moderný algoritmus na eliptických krivkách: krátke kľúče, rýchle generovanie aj autentizácia, a podporuje ho každý SSH server približne z posledného desaťročia. Použite ho, pokiaľ vás k inému riešeniu netlačí konkrétny dôvod.
Použite tvar vy@ucel-rok, nie predvolený komentár stroj@host. Keď sa v authorized_keys na serveri zíde päť kľúčov, komentár je jediná vec, ktorá prezradí, ktorému notebooku alebo účelu ktorý kľúč patrí.
Ponechajte prázdne a prijmite predvolené umiestnenie ssh-keygen (zobrazené vyššie ako zástupný text). Nastavte len vtedy, keď popri sebe držíte viac kľúčov.
Vyššia hodnota spomalí prelomenie ukradnutého kľúča chráneného heslom — a zároveň spomalí každé odomknutie. Ponechajte prázdne pre predvolenú hodnotu ssh-keygen.
Výsledok
Spustite toto vo svojom vlastnom termináli
ssh-keygen -t ed25519 -C 'you@wespner-vps-2026'
Uložené do predvoleného umiestnenia: ~/.ssh/id_ed25519 (a ~/.ssh/id_ed25519.pub).
Heslo kľúča
Budete oň požiadaní — a tu je ten kompromis
ssh-keygen vás vyzve na zadanie hesla dvakrát, alebo dvakrát stlačte Enter pre žiadne. Nič vyššie ho za vás nenastavuje — heslo patrí do terminálu, nikdy nie do uloženého príkazu.
S heslom: ak je súbor s kľúčom niekedy ukradnutý — krádež notebooku, unikla záloha — je bez hesla na nič. Cenou je zadávanie hesla pri každom pripojení.
Bez hesla: nulové trenie, ale ktokoľvek získa súbor so súkromným kľúčom, dostane sa dnu okamžite. ssh-agent (Linux), macOS Keychain alebo Pageant (PuTTY) riešia problém s trením: odomknete raz za reláciu a každé ďalšie pripojenie prebehne potichu, takže málokedy má zmysel heslo vynechať.
Prečo na tom záleží
Ed25519 vs RSA, jasne
Ed25519 je novší algoritmus na eliptických krivkách: kľúč má pár sto bajtov namiesto niekoľkých kilobajtov, výpočty sú rýchlejšie na oboch stranách a je to odporúčaná predvoľba na serveroch zhruba za posledné desaťročie.
RSA 4096 je staršia a pomalšia, ale rozumie jej doslova každá implementácia SSH, aká kedy vyšla. Siahnite po nej len vtedy, keď je server príliš starý alebo príliš uzavretý na Ed25519 — staršie sieťové prvky, niektoré spravované hostingy, staré podnikové appliance. Ak neviete, či sa vás to týka, netýka — použite Ed25519.
Krok 2
Kam kľúč smeruje
Tieto údaje napájajú príkazy na kopírovanie na server nižšie aj skratku SSH configu v kroku 3.
Ako sa tam dostať
Nahrajte verejný kľúč na server
Z vášho stroja odchádza iba súbor .pub. Súkromný kľúč (bez .pub) sa nikam nekopíruje.
Najjednoduchšie: ssh-copy-id (macOS/Linux, alebo WSL/Git Bash na Windows)
ssh-copy-id -i ~/.ssh/id_ed25519.pub [email protected]
Ručná cesta: pripojte sa do authorized_keys sami
cat ~/.ssh/id_ed25519.pub | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Tento jednoriadkový príkaz cestou nastaví ~/.ssh na 700 a authorized_keys na 600 — SSH ticho ignoruje oba súbory, ak sú oprávnenia voľnejšie. Ak treba tieto oprávnenia dodatočne opraviť, použite kalkulačku chmod & chown alebo sa pozrite, čo presne tieto dva režimy povoľujú.
Krok 3
Zostavte skratku ~/.ssh/config
Zmení ssh [email protected] -p 22 -i ~/.ssh/id_ed25519 na obyčajné ssh wespner-vps.
~/.ssh/config
Host wespner-vps
HostName play.wespner.eu
User deploy
Port 22
IdentityFile ~/.ssh/id_ed25519
IdentitiesOnly yesVložte tento blok do ~/.ssh/config (súbor vytvorte, ak ešte neexistuje) a potom sa pripojte iba pomocou ssh wespner-vps — žiadny používateľ, host, port ani prepínač -i už nikdy nebudú potrebné.
Windows
OpenSSH v PowerShelli, alebo PuTTYgen
Windows 10/11 majú OpenSSH v predvolenom stave — príkaz ssh-keygen vyššie funguje bez zmeny v PowerShelli aj v príkazovom riadku. Kľúče sa ukladajú do C:\Users\vy\.ssh\ (PowerShell spracuje ~ rovnakým spôsobom).
ssh-copy-id nie je súčasťou Windows OpenSSH. Použite namiesto neho ekvivalent v PowerShelli:
Kopírovanie na server v PowerShelli
Get-Content ($env:USERPROFILE + '\.ssh\id_ed25519.pub') | ssh [email protected] "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
Preferujete PuTTY/WinSCP? Vygenerujte kľúč v PuTTYgen (Generate → pohybujte myšou → Save private key ako .ppk), potom skopírujte text verejného kľúča zobrazený hore okna priamo do authorized_keys. Config je na rovnakej ceste ~/.ssh/config, ak používate klienta OpenSSH — Pageant/WinSCP majú vlastný zoznam uložených relácií.
macOS / Linux
Priamo v termináli
Spustite príkaz vyššie priamo v termináli. Kľúče sa ukladajú do ~/.ssh/ a ssh-copy-id je súčasťou takmer každej distribúcie (macOS: brew install ssh-copy-id, ak chýba).
Config je na ~/.ssh/config — rovnaký blok ako v kroku 3, žiadny prevod netreba.
Aby ste nemuseli zadávať heslo kľúča pri každom pripojení: ssh-add ~/.ssh/id_ed25519 ho načíta do ssh-agent na dobu relácie. Na macOS si ho ssh-add --apple-use-keychain ~/.ssh/id_ed25519 (alebo UseKeychain yes v konfiguračnom bloku) zapamätá aj po reštarte vďaka Keychainu.
Prevádzkuješ vlastný herný server?
Herné servery Wespner s DDoS ochranou, NVMe diskami a aktiváciou do pár minút.