Початок роботи

Перший вхід на Linux-сервер через SSH: що зробити в першу годину

Зміст статті

Чек-лист для адміністратора, який щойно отримав від підтримки доступ до виділеного сервера з Ubuntu або Debian. За годину ви матимете оновлену систему, робочого користувача з ключем SSH, увімкнений мережевий екран, правильний час і план резервного копіювання.

Що знадобиться#

  • Лист від підтримки з даними для входу: адреса сервера, ім’я користувача й пароль. Систему встановлюють до видачі й тоді ж створюють користувача з правами sudo, названого за дистрибутивом: debian або ubuntu. SSH працює на стандартному порту 22. У прикладах нижче — навчальні значення: адреса 203.0.113.10, виданий користувач debian і особистий користувач admin.
  • За бажанням — ваш публічний ключ SSH. Якщо передати його заздалегідь (у коментарі до заявки або підтримці до видачі), його одразу додадуть виданому користувачеві.
  • Комп’ютер із клієнтом SSH. У Windows 10, Windows 11 та Windows Server 2019 і новіших клієнт OpenSSH зазвичай уже встановлено — достатньо відкрити PowerShell; у macOS і Linux — «Термінал».
  • Мережа, якій ви довіряєте (не публічний Wi-Fi), і година без поспіху.

Команди перевірено в жовтні 2026 року на Ubuntu 26.04 LTS і Debian 13 «trixie»; в Ubuntu 24.04 LTS і Debian 12 вони такі самі. Команди, яким потрібні права адміністратора, наведено із sudo.

1. Перший вхід і відбиток ключа хоста#

Відкрийте PowerShell або «Термінал» і підключіться, підставивши ім’я користувача й адресу з листа (в Ubuntu — ubuntu@…):

ssh debian@203.0.113.10

Вхід під root за паролем вимкнено, тому підключайтеся під виданим користувачем; порт указувати не треба. Якщо ви передали ключ заздалегідь, клієнт знайде його сам (якщо приватний ключ лежить не в стандартному місці, додайте -i і шлях до нього); інакше введіть пароль із листа. Якщо Windows не знаходить команди ssh, додайте «Клієнт OpenSSH» у додаткових компонентах системи — див. інструкцію Microsoft.

Під час першого підключення клієнт покаже відбиток ключа хоста й запитає, чи довіряти серверу:

The authenticity of host '203.0.113.10 (203.0.113.10)' can't be established.
ED25519 key fingerprint is SHA256:...
This key is not known by any other names.
Are you sure you want to continue connecting (yes/no/[fingerprint])?

Відбиток дає змогу переконатися, що ви потрапили саме на свій сервер. Якщо підтримка надіслала відбиток, вставте його замість yes: клієнт OpenSSH 8.0 і новіших версій сам порівняє значення й підключиться, лише якщо вони збігаються. Старіший клієнт пропонує тільки yes/no — тоді порівняйте рядки самі. Якщо відбитки не збігаються, не підключайтеся й напишіть підтримці. Якщо відбитка в листі немає, запитайте в підтримки, як його звірити. Після входу збережіть відбитки — вони знадобляться іншим адміністраторам:

for f in /etc/ssh/ssh_host_*_key.pub; do ssh-keygen -lf "$f"; done

2. Змініть пароль#

Пароль, що надійшов листом, вважайте тимчасовим: пошта — не сховище для секретів. Змініть його одразу, навіть якщо входите за ключем, а новий збережіть у менеджері паролів:

passwd

3. Оновіть пакети#

sudo apt update
sudo apt full-upgrade

Якщо apt запитає, що робити зі зміненим файлом налаштувань (наприклад, /etc/ssh/sshd_config), залиште поточну версію — це типова відповідь. Якщо оновилося ядро (пакети linux-image), перезавантажте сервер; в Ubuntu про це нагадує файл /var/run/reboot-required. Перезавантаження виділеного сервера триває кілька хвилин.

sudo reboot

4. Виданий користувач чи власний#

Виданого користувача можна залишити: права адміністратора він отримує через sudo, тож працювати від імені root не потрібно. Якщо сервер адмініструють кілька людей, створіть кожному особистий обліковий запис: з журналів буде видно, хто що робив, а доступ працівника, який пішов, можна закрити, не зачіпаючи інших. Приклад для користувача admin:

sudo adduser admin
sudo usermod -aG sudo admin

Команда adduser попросить задати пароль — його потім запитуватиме sudo. Якщо ви входите за ключем, скопіюйте новому користувачеві ключі виданого:

sudo install -d -m 700 -o admin -g admin /home/admin/.ssh
sudo install -m 600 -o admin -g admin ~/.ssh/authorized_keys /home/admin/.ssh/authorized_keys

Не закриваючи поточного сеансу, відкрийте друге вікно термінала й перевірте новий вхід:

ssh admin@203.0.113.10
sudo whoami

Відповідь root означає, що sudo працює.

5. Додайте ключ SSH#

Ключ надійніший за пароль: його не підберуть перебором. Якщо ви передали ключ заздалегідь, він уже на сервері. Інакше створіть ключ на своєму комп’ютері (не на сервері); у macOS і Linux друга команда встановить його на сервер — підставте користувача, під яким працюватимете:

ssh-keygen -t ed25519
ssh-copy-id admin@203.0.113.10

У Windows команди ssh-copy-id немає. Як встановити ключ звідти, захистити його парольною фразою і коли можна вимикати вхід за паролем, описано в статті «Ключі SSH». Не вимикайте вхід за паролем, доки не переконаєтеся, що вхід за ключем працює. Зважте: наші образи Linux налаштовує cloud-init, тому в каталозі /etc/ssh/sshd_config.d/ може бути його файл із параметром PasswordAuthentication, і саме він має перевагу над /etc/ssh/sshd_config. Чинне значення покаже команда:

sudo sshd -T | grep -i passwordauthentication

6. Увімкніть базовий мережевий екран#

Увага. Мережевий екран, увімкнений без правила для SSH, відріже вас від сервера. Спершу дозвольте SSH, потім вмикайте екран і не закривайте поточний сеанс, доки не перевірите новий вхід із другого вікна. Відкат — команда sudo ufw disable у відкритому сеансі. Якщо доступ усе ж зник, зверніться до підтримки (див. розділ «Якщо втратили доступ»).

  1. Встановіть ufw (в Ubuntu він зазвичай уже є) і дізнайтеся, до якого порту ви підключені, — це останнє число у виводі другої команди (одразу після видачі — 22):
    sudo apt install ufw
    echo $SSH_CONNECTION
  2. Дозвольте SSH (якщо ви змінили порт, підставте свій) і перевірте, що правило додано:
    sudo ufw allow 22/tcp
    sudo ufw show added
  3. Підстрахуйтеся: ця команда сама вимкне екран через 10 хвилин, якщо ви її не скасуєте:
    sudo systemd-run --unit=ufw-rollback --on-active=10min /usr/sbin/ufw disable
  4. Увімкніть екран (на запитання про можливий розрив з’єднань SSH відповідайте y) і перегляньте стан:
    sudo ufw enable
    sudo ufw status verbose
  5. З другого вікна термінала підключіться до сервера заново. Якщо вхід працює, скасуйте страховку:
    sudo systemctl stop ufw-rollback.timer

    Якщо не працює — у першому вікні виконайте sudo ufw disable або дочекайтеся автоматичного вимкнення й перевірте правило. Якщо ви не встигли за 10 хвилин, страховка вже вимкнула екран: повторіть кроки 3–5.

Типово ufw блокує всі вхідні з’єднання, крім дозволених, і пропускає вихідні. Правила діють і для IPv6, а це важливо: серверам основних лінійок виділено блок IPv6 /64 (на лінійках Потужність і Ультра — /56, на Лайт — одна адреса), і першу адресу налаштовано ще під час встановлення — її покаже команда ip -6 addr show scope global. Запити ping (ICMP echo) ufw типово пропускає — не забороняйте їх: дата-центр перевіряє доступність сервера пінгом, і сервер, що не відповідає, моніторинг вважатиме недоступним. Який режим моніторингу увімкнено для вашого сервера, уточніть у підтримки. Інші порти (наприклад, 80/tcp і 443/tcp для сайту) відкривайте, коли з’явиться служба, якій вони потрібні. Довідка — посібник ufw.

7. Часовий пояс і синхронізація часу#

Від точного часу залежать журнали, резервні копії, сертифікати й дати документів в облікових системах.

timedatectl
sudo timedatectl set-timezone Europe/Kyiv
timedatectl

У виводі мають бути рядки System clock synchronized: yes і NTP service: active. Якщо служба неактивна, увімкніть її: sudo timedatectl set-ntp true.

8. Ім’я хоста#

Зрозуміле ім’я в запрошенні командного рядка зменшує ризик виконати команду не на тому сервері.

sudo hostnamectl hostname srv1
hostnamectl

У запрошенні нове ім’я з’явиться після наступного входу. У файлі /etc/hosts (sudo nano /etc/hosts) замініть старе ім’я в рядку 127.0.1.1 новим; якщо такого рядка немає, додайте його:

127.0.1.1 srv1.example.com srv1

Зворотний запис DNS для адреси сервера, потрібний насамперед поштовим серверам, налаштовує підтримка за зверненням; перед зверненням створіть прямий запис A для цього імені з адресою сервера.

9. Огляньте обладнання#

Звірте те, що бачить система, із замовленою конфігурацією: модель процесора, обсяг пам’яті, кількість і розмір дисків.

lscpu
free -h
lsblk
cat /proc/mdstat

Якщо в сервері два диски чи більше, систему встановлено на всі диски з програмним RAID 1 (дзеркалом). Типовий вивід /proc/mdstat для двох дисків NVMe (імена дисків, розміри й кількість масивів у вас можуть відрізнятися):

Personalities : [raid1]
md2 : active raid1 nvme0n1p2[0] nvme1n1p2[1]
      1046528 blocks super 1.2 [2/2] [UU]

md3 : active raid1 nvme0n1p3[0] nvme1n1p3[1]
      497875968 blocks super 1.2 [2/2] [UU]
      bitmap: 1/4 pages [4KB], 65536KB chunk

unused devices: <none>

Тут md2 — /boot, md3 — корінь /. Розділ EFI є на кожному диску й до RAID не входить; змонтовано лише один, як /boot/efi (на Debian 13 і Ubuntu 26.04 його теж дзеркалюють). Swap — так само окремий розділ на кожному диску поза RAID. [UU] означає, що обидва диски дзеркала працюють, [U_] — що один із них випав із масиву. Рядок resync на щойно виданому сервері — початкова синхронізація, вона завершиться сама. Якщо в картці сервера вказано «апаратний RAID», масив зібрав контролер: система бачить один диск, а стан перевіряють утилітою контролера (наприклад, storcli).

Якщо щось не збігається із замовленням або масив неповний, одразу напишіть підтримці. Докладніше — у статті «Як перевірити програмний RAID і здоров’я дисків на сервері».

10. Автоматичні оновлення безпеки#

В Ubuntu пакет unattended-upgrades зазвичай встановлено й увімкнено одразу, у Debian його, можливо, доведеться додати:

sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
cat /etc/apt/apt.conf.d/20auto-upgrades

На запитання другої команди відповідайте «Yes». У файлі мають бути два рядки:

APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";

Оновлення безпеки встановлюватимуться щодня, але сервер сам не перезавантажиться: нове ядро запрацює лише після перезавантаження, яке ви плануєте самі. Журнали — у каталозі /var/log/unattended-upgrades/, подробиці — у вікі Debian.

11. Резервні копії — з першого дня#

RAID рятує від відмови диска, але не від випадкового видалення, програми-шифрувальника чи невдалого оновлення. Налаштуйте копіювання до того, як на сервері з’являться робочі дані. До серверів основних лінійок входить місце для резервних копій на окремому сховищі — 500 ГБ; точний обсяг дивіться в картці сервера. Копіювання ви налаштовуєте самі, воно не автоматичне; параметри підключення надішле підтримка. З чого почати: правило 3-2-1, резервні копії за допомогою restic, резервні копії баз даних.

Як перевірити результат#

Що перевіряємоКомандаЩо має бути
Вхід вашого користувачаssh admin@203.0.113.10 з нового вікна, потім sudo whoamiВхід без помилок, відповідь root
Мережевий екранsudo ufw status verboseStatus: active, вхідні — deny, є правило для SSH
ЧасtimedatectlПотрібний часовий пояс, System clock synchronized: yes
Дискиcat /proc/mdstatЯкщо RAID програмний — md2 і md3 у стані [UU], а не [U_]
Автоматичні оновленняsystemctl list-timers 'apt-daily*'Два таймери з часом наступного запуску

Наостанок перезавантажте сервер і пройдіть таблицю ще раз: налаштування мають зберегтися після перезавантаження.

Типові помилки#

  • Permission denied під час входу як root: вхід root за паролем вимкнено — входьте під виданим користувачем і користуйтеся sudo.
  • Попередження REMOTE HOST IDENTIFICATION HAS CHANGED. Після перевстановлення системи воно очікуване: видаліть старий ключ командою ssh-keygen -R 203.0.113.10. Якщо систему не перевстановлювали, не підключайтеся, доки не з’ясуєте причину.
  • sudo відмовляє новому користувачеві: пропущено usermod або користувач не ввійшов заново — членство в групі набуває чинності лише після нового входу.

Якщо втратили доступ#

Спершу перевірте просте: адресу, порт, логін, розкладку клавіатури, підключення з іншої мережі. Якщо сервер усе одно не пускає, зверніться до технічної підтримки — вона працює цілодобово: телефон +38 044 206 08 08, пошта info@united.net.ua. Особистого кабінету поки немає, тому апаратне перезавантаження й перевстановлення системи виконує підтримка за зверненням. Вона ж надає віддалену консоль — екран і клавіатуру сервера в браузері (на Лайт її може не бути); посилання діє обмежений час і лише з тієї публічної IP-адреси, яку ви вкажете в запиті. Або підтримка перезавантажить сервер у режим відновлення — тимчасову систему Linux із доступом SSH, де можна змонтувати диски й виправити налаштування. Повідомте адресу сервера, що ви робили перед втратою доступу, і текст помилки — так вам допоможуть швидше.

Що далі#