Перший вхід на Linux-сервер через SSH: що зробити в першу годину
Зміст статті
Чек-лист для адміністратора, який щойно отримав від підтримки доступ до виділеного сервера з Ubuntu або Debian. За годину ви матимете оновлену систему, робочого користувача з ключем SSH, увімкнений мережевий екран, правильний час і план резервного копіювання.
Що знадобиться#
- Лист від підтримки з даними для входу: адреса сервера, ім’я користувача й пароль. Систему встановлюють до видачі й тоді ж створюють користувача з правами
sudo, названого за дистрибутивом:debianабоubuntu. SSH працює на стандартному порту 22. У прикладах нижче — навчальні значення: адреса203.0.113.10, виданий користувачdebianі особистий користувачadmin. - За бажанням — ваш публічний ключ SSH. Якщо передати його заздалегідь (у коментарі до заявки або підтримці до видачі), його одразу додадуть виданому користувачеві.
- Комп’ютер із клієнтом SSH. У Windows 10, Windows 11 та Windows Server 2019 і новіших клієнт OpenSSH зазвичай уже встановлено — достатньо відкрити PowerShell; у macOS і Linux — «Термінал».
- Мережа, якій ви довіряєте (не публічний Wi-Fi), і година без поспіху.
Команди перевірено в жовтні 2026 року на Ubuntu 26.04 LTS і Debian 13 «trixie»; в Ubuntu 24.04 LTS і Debian 12 вони такі самі. Команди, яким потрібні права адміністратора, наведено із sudo.
1. Перший вхід і відбиток ключа хоста#
Відкрийте PowerShell або «Термінал» і підключіться, підставивши ім’я користувача й адресу з листа (в Ubuntu — ubuntu@…):
ssh debian@203.0.113.10Вхід під root за паролем вимкнено, тому підключайтеся під виданим користувачем; порт указувати не треба. Якщо ви передали ключ заздалегідь, клієнт знайде його сам (якщо приватний ключ лежить не в стандартному місці, додайте -i і шлях до нього); інакше введіть пароль із листа. Якщо Windows не знаходить команди ssh, додайте «Клієнт OpenSSH» у додаткових компонентах системи — див. інструкцію Microsoft.
Під час першого підключення клієнт покаже відбиток ключа хоста й запитає, чи довіряти серверу:
The authenticity of host '203.0.113.10 (203.0.113.10)' can't be established.
ED25519 key fingerprint is SHA256:...
This key is not known by any other names.
Are you sure you want to continue connecting (yes/no/[fingerprint])?Відбиток дає змогу переконатися, що ви потрапили саме на свій сервер. Якщо підтримка надіслала відбиток, вставте його замість yes: клієнт OpenSSH 8.0 і новіших версій сам порівняє значення й підключиться, лише якщо вони збігаються. Старіший клієнт пропонує тільки yes/no — тоді порівняйте рядки самі. Якщо відбитки не збігаються, не підключайтеся й напишіть підтримці. Якщо відбитка в листі немає, запитайте в підтримки, як його звірити. Після входу збережіть відбитки — вони знадобляться іншим адміністраторам:
for f in /etc/ssh/ssh_host_*_key.pub; do ssh-keygen -lf "$f"; done2. Змініть пароль#
Пароль, що надійшов листом, вважайте тимчасовим: пошта — не сховище для секретів. Змініть його одразу, навіть якщо входите за ключем, а новий збережіть у менеджері паролів:
passwd3. Оновіть пакети#
sudo apt update
sudo apt full-upgradeЯкщо apt запитає, що робити зі зміненим файлом налаштувань (наприклад, /etc/ssh/sshd_config), залиште поточну версію — це типова відповідь. Якщо оновилося ядро (пакети linux-image), перезавантажте сервер; в Ubuntu про це нагадує файл /var/run/reboot-required. Перезавантаження виділеного сервера триває кілька хвилин.
sudo reboot4. Виданий користувач чи власний#
Виданого користувача можна залишити: права адміністратора він отримує через sudo, тож працювати від імені root не потрібно. Якщо сервер адмініструють кілька людей, створіть кожному особистий обліковий запис: з журналів буде видно, хто що робив, а доступ працівника, який пішов, можна закрити, не зачіпаючи інших. Приклад для користувача admin:
sudo adduser admin
sudo usermod -aG sudo adminКоманда adduser попросить задати пароль — його потім запитуватиме sudo. Якщо ви входите за ключем, скопіюйте новому користувачеві ключі виданого:
sudo install -d -m 700 -o admin -g admin /home/admin/.ssh
sudo install -m 600 -o admin -g admin ~/.ssh/authorized_keys /home/admin/.ssh/authorized_keysНе закриваючи поточного сеансу, відкрийте друге вікно термінала й перевірте новий вхід:
ssh admin@203.0.113.10
sudo whoamiВідповідь root означає, що sudo працює.
5. Додайте ключ SSH#
Ключ надійніший за пароль: його не підберуть перебором. Якщо ви передали ключ заздалегідь, він уже на сервері. Інакше створіть ключ на своєму комп’ютері (не на сервері); у macOS і Linux друга команда встановить його на сервер — підставте користувача, під яким працюватимете:
ssh-keygen -t ed25519
ssh-copy-id admin@203.0.113.10У Windows команди ssh-copy-id немає. Як встановити ключ звідти, захистити його парольною фразою і коли можна вимикати вхід за паролем, описано в статті «Ключі SSH». Не вимикайте вхід за паролем, доки не переконаєтеся, що вхід за ключем працює. Зважте: наші образи Linux налаштовує cloud-init, тому в каталозі /etc/ssh/sshd_config.d/ може бути його файл із параметром PasswordAuthentication, і саме він має перевагу над /etc/ssh/sshd_config. Чинне значення покаже команда:
sudo sshd -T | grep -i passwordauthentication6. Увімкніть базовий мережевий екран#
Увага. Мережевий екран, увімкнений без правила для SSH, відріже вас від сервера. Спершу дозвольте SSH, потім вмикайте екран і не закривайте поточний сеанс, доки не перевірите новий вхід із другого вікна. Відкат — команда
sudo ufw disableу відкритому сеансі. Якщо доступ усе ж зник, зверніться до підтримки (див. розділ «Якщо втратили доступ»).
- Встановіть
ufw(в Ubuntu він зазвичай уже є) і дізнайтеся, до якого порту ви підключені, — це останнє число у виводі другої команди (одразу після видачі — 22):sudo apt install ufw echo $SSH_CONNECTION - Дозвольте SSH (якщо ви змінили порт, підставте свій) і перевірте, що правило додано:
sudo ufw allow 22/tcp sudo ufw show added - Підстрахуйтеся: ця команда сама вимкне екран через 10 хвилин, якщо ви її не скасуєте:
sudo systemd-run --unit=ufw-rollback --on-active=10min /usr/sbin/ufw disable - Увімкніть екран (на запитання про можливий розрив з’єднань SSH відповідайте y) і перегляньте стан:
sudo ufw enable sudo ufw status verbose - З другого вікна термінала підключіться до сервера заново. Якщо вхід працює, скасуйте страховку:
sudo systemctl stop ufw-rollback.timerЯкщо не працює — у першому вікні виконайте
sudo ufw disableабо дочекайтеся автоматичного вимкнення й перевірте правило. Якщо ви не встигли за 10 хвилин, страховка вже вимкнула екран: повторіть кроки 3–5.
Типово ufw блокує всі вхідні з’єднання, крім дозволених, і пропускає вихідні. Правила діють і для IPv6, а це важливо: серверам основних лінійок виділено блок IPv6 /64 (на лінійках Потужність і Ультра — /56, на Лайт — одна адреса), і першу адресу налаштовано ще під час встановлення — її покаже команда ip -6 addr show scope global. Запити ping (ICMP echo) ufw типово пропускає — не забороняйте їх: дата-центр перевіряє доступність сервера пінгом, і сервер, що не відповідає, моніторинг вважатиме недоступним. Який режим моніторингу увімкнено для вашого сервера, уточніть у підтримки. Інші порти (наприклад, 80/tcp і 443/tcp для сайту) відкривайте, коли з’явиться служба, якій вони потрібні. Довідка — посібник ufw.
7. Часовий пояс і синхронізація часу#
Від точного часу залежать журнали, резервні копії, сертифікати й дати документів в облікових системах.
timedatectl
sudo timedatectl set-timezone Europe/Kyiv
timedatectlУ виводі мають бути рядки System clock synchronized: yes і NTP service: active. Якщо служба неактивна, увімкніть її: sudo timedatectl set-ntp true.
8. Ім’я хоста#
Зрозуміле ім’я в запрошенні командного рядка зменшує ризик виконати команду не на тому сервері.
sudo hostnamectl hostname srv1
hostnamectlУ запрошенні нове ім’я з’явиться після наступного входу. У файлі /etc/hosts (sudo nano /etc/hosts) замініть старе ім’я в рядку 127.0.1.1 новим; якщо такого рядка немає, додайте його:
127.0.1.1 srv1.example.com srv1Зворотний запис DNS для адреси сервера, потрібний насамперед поштовим серверам, налаштовує підтримка за зверненням; перед зверненням створіть прямий запис A для цього імені з адресою сервера.
9. Огляньте обладнання#
Звірте те, що бачить система, із замовленою конфігурацією: модель процесора, обсяг пам’яті, кількість і розмір дисків.
lscpu
free -h
lsblk
cat /proc/mdstatЯкщо в сервері два диски чи більше, систему встановлено на всі диски з програмним RAID 1 (дзеркалом). Типовий вивід /proc/mdstat для двох дисків NVMe (імена дисків, розміри й кількість масивів у вас можуть відрізнятися):
Personalities : [raid1]
md2 : active raid1 nvme0n1p2[0] nvme1n1p2[1]
1046528 blocks super 1.2 [2/2] [UU]
md3 : active raid1 nvme0n1p3[0] nvme1n1p3[1]
497875968 blocks super 1.2 [2/2] [UU]
bitmap: 1/4 pages [4KB], 65536KB chunk
unused devices: <none>Тут md2 — /boot, md3 — корінь /. Розділ EFI є на кожному диску й до RAID не входить; змонтовано лише один, як /boot/efi (на Debian 13 і Ubuntu 26.04 його теж дзеркалюють). Swap — так само окремий розділ на кожному диску поза RAID. [UU] означає, що обидва диски дзеркала працюють, [U_] — що один із них випав із масиву. Рядок resync на щойно виданому сервері — початкова синхронізація, вона завершиться сама. Якщо в картці сервера вказано «апаратний RAID», масив зібрав контролер: система бачить один диск, а стан перевіряють утилітою контролера (наприклад, storcli).
Якщо щось не збігається із замовленням або масив неповний, одразу напишіть підтримці. Докладніше — у статті «Як перевірити програмний RAID і здоров’я дисків на сервері».
10. Автоматичні оновлення безпеки#
В Ubuntu пакет unattended-upgrades зазвичай встановлено й увімкнено одразу, у Debian його, можливо, доведеться додати:
sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
cat /etc/apt/apt.conf.d/20auto-upgradesНа запитання другої команди відповідайте «Yes». У файлі мають бути два рядки:
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";Оновлення безпеки встановлюватимуться щодня, але сервер сам не перезавантажиться: нове ядро запрацює лише після перезавантаження, яке ви плануєте самі. Журнали — у каталозі /var/log/unattended-upgrades/, подробиці — у вікі Debian.
11. Резервні копії — з першого дня#
RAID рятує від відмови диска, але не від випадкового видалення, програми-шифрувальника чи невдалого оновлення. Налаштуйте копіювання до того, як на сервері з’являться робочі дані. До серверів основних лінійок входить місце для резервних копій на окремому сховищі — 500 ГБ; точний обсяг дивіться в картці сервера. Копіювання ви налаштовуєте самі, воно не автоматичне; параметри підключення надішле підтримка. З чого почати: правило 3-2-1, резервні копії за допомогою restic, резервні копії баз даних.
Як перевірити результат#
| Що перевіряємо | Команда | Що має бути |
|---|---|---|
| Вхід вашого користувача | ssh admin@203.0.113.10 з нового вікна, потім sudo whoami | Вхід без помилок, відповідь root |
| Мережевий екран | sudo ufw status verbose | Status: active, вхідні — deny, є правило для SSH |
| Час | timedatectl | Потрібний часовий пояс, System clock synchronized: yes |
| Диски | cat /proc/mdstat | Якщо RAID програмний — md2 і md3 у стані [UU], а не [U_] |
| Автоматичні оновлення | systemctl list-timers 'apt-daily*' | Два таймери з часом наступного запуску |
Наостанок перезавантажте сервер і пройдіть таблицю ще раз: налаштування мають зберегтися після перезавантаження.
Типові помилки#
Permission deniedпід час входу якroot: вхідrootза паролем вимкнено — входьте під виданим користувачем і користуйтесяsudo.- Попередження
REMOTE HOST IDENTIFICATION HAS CHANGED. Після перевстановлення системи воно очікуване: видаліть старий ключ командоюssh-keygen -R 203.0.113.10. Якщо систему не перевстановлювали, не підключайтеся, доки не з’ясуєте причину. sudoвідмовляє новому користувачеві: пропущеноusermodабо користувач не ввійшов заново — членство в групі набуває чинності лише після нового входу.
Якщо втратили доступ#
Спершу перевірте просте: адресу, порт, логін, розкладку клавіатури, підключення з іншої мережі. Якщо сервер усе одно не пускає, зверніться до технічної підтримки — вона працює цілодобово: телефон +38 044 206 08 08, пошта info@united.net.ua. Особистого кабінету поки немає, тому апаратне перезавантаження й перевстановлення системи виконує підтримка за зверненням. Вона ж надає віддалену консоль — екран і клавіатуру сервера в браузері (на Лайт її може не бути); посилання діє обмежений час і лише з тієї публічної IP-адреси, яку ви вкажете в запиті. Або підтримка перезавантажить сервер у режим відновлення — тимчасову систему Linux із доступом SSH, де можна змонтувати диски й виправити налаштування. Повідомте адресу сервера, що ви робили перед втратою доступу, і текст помилки — так вам допоможуть швидше.
Що далі#
- Базовий захист Linux-сервера: SSH, мережевий екран, оновлення — продовження цього чек-листа.
- Потрібен ще один сервер або резервний майданчик — дивіться каталог виділених серверів і локації.