Use o OpenSSH (macOS/Windows) ou o Xshell (Windows) para conectar-se a uma instância ECS Linux com senha ou par de chaves.
Para uma experiência mais simples via navegador e sem necessidade de senha, use o Workbench.
Antes de conectar
A instância executa Linux.
A instância possui um endereço IP público estático ou um Elastic IP Address (EIP).
Método 1: Usar um cliente OpenSSH (linha de comando)
O OpenSSH é o cliente SSH padrão integrado ao macOS e às versões modernas do Windows, permitindo conexões via linha de comando com servidores remotos.
Pré-requisitos
Endereço IP público da instância: No ECS console - Instances, abra a página de detalhes da instância e localize Public IP Address na seção Configuration Information.
Credenciais de acesso: Defina uma senha ou vincule um par de chaves à instância.
Grupo de segurança: Adicione uma regra de entrada para permitir acesso SSH na porta 22 a partir do seu endereço IP local.
Procedimento
Windows 10/11
Conectar com senha
-
Abra o PowerShell.
Pressione
Win+R, insirapowershelle pressioneEnter. -
Conecte-se à instância.
ssh <instance_username>@<instance_public_IP_address>Exemplo:
ssh root@47.98.xxx.xxx -
Verifique a impressão digital do host (apenas na primeira conexão).
Na primeira conexão, o cliente SSH exibe a impressão digital da chave do host para verificação.
Por segurança, obtenha a impressão digital da chave do host e compare-a com a exibida . Se não coincidirem, você pode estar sofrendo um ataque man-in-the-middle. Mude para uma rede segura e tente novamente.
Após confirmar a impressão digital, insira
yese pressione Enter.The authenticity of host '47.98.xxx.xxx (47.98.xxx.xxx)' can't be established. ED25519 key fingerprint is SHA256:AbCdEf123456... This key is not known by any other names. Are you sure you want to continue connecting (yes/no/[fingerprint])? -
Insira a senha.
Nenhum caractere aparece na tela durante a digitação. Pressione
Enterao terminar.Em caso de sucesso, uma mensagem de boas-vindas aparece e o prompt muda para
[<username>@<hostname> ~]$.Welcome to Alibaba Cloud Elastic Compute Service ! [root@Connect-Instance-Example ~]#
Conectar com par de chaves
-
Abra o PowerShell.
Pressione
Win+R, insirapowershelle pressioneEnter. -
Conecte-se à instância.
ssh -i /path/to/private_key.pem <instance_username>@<instance_public_IP_address>Exemplo:
ssh -i /path/to/private_key.pem root@47.98.xxx.xxx. Neste comando,/path/to/private_key.pemé o caminho para o seu arquivo de chave privada, comoC:\Users\Administrator\Downloads\private_key.pem. -
Verifique a impressão digital do host (apenas na primeira conexão).
Na primeira conexão, o cliente SSH exibe a impressão digital da chave do host para verificação.
Por segurança, obtenha a impressão digital da chave do host e compare-a com a exibida . Se não coincidirem, você pode estar sofrendo um ataque man-in-the-middle. Mude para uma rede segura e tente novamente.
Após confirmar a impressão digital, insira
yese pressioneEnter.The authenticity of host '47.98.xxx.xxx (47.98.xxx.xxx)' can't be established. ED25519 key fingerprint is SHA256:AbCdEf123456... This key is not known by any other names. Are you sure you want to continue connecting (yes/no/[fingerprint])? -
Autentique-se e acesse a instância.
Em caso de sucesso, uma mensagem de boas-vindas aparece e o prompt muda para
[<username>@<hostname> ~]$.Welcome to Alibaba Cloud Elastic Compute Service ! [root@Connect-Instance-Example ~]#
macOS
Conectar com senha
Abra o Terminal.
-
Conecte-se à instância.
ssh <instance_username>@<instance_public_IP_address>Exemplo:
ssh root@47.98.xxx.xxx -
Verifique a impressão digital do host (apenas na primeira conexão).
Na primeira conexão, o cliente SSH exibe a impressão digital da chave do host para verificação.
Por segurança, obtenha a impressão digital da chave do host e compare-a com a exibida . Se não coincidirem, você pode estar sofrendo um ataque man-in-the-middle. Mude para uma rede segura e tente novamente.
Após confirmar a impressão digital, insira
yese pressioneEnter.The authenticity of host '47.98.xxx.xxx (47.98.xxx.xxx)' can't be established. ED25519 key fingerprint is SHA256:AbCdEf123456... This key is not known by any other names. Are you sure you want to continue connecting (yes/no/[fingerprint])? -
Insira a senha.
Nenhum caractere aparece na tela durante a digitação. Pressione
Enterao terminar.Em caso de sucesso, uma mensagem de boas-vindas aparece e o prompt muda para
[<username>@<hostname> ~]$.Welcome to Alibaba Cloud Elastic Compute Service ! [root@Connect-Instance-Example ~]#
Conectar com par de chaves
Abra o Terminal.
-
Conecte-se à instância.
# chmod 400: Sets read-only permissions for the owner of the private key file. This is a security requirement of the SSH client. chmod 400 /path/to/private_key.pem ssh -i /path/to/private_key.pem <instance_username>@<instance_public_IP_address>Exemplo:
ssh -i /path/to/private_key.pem root@47.98.xxx.xxx. Neste comando,/path/to/private_key.pemé o caminho para o seu arquivo de chave privada. -
Verifique a impressão digital do host (apenas na primeira conexão).
Na primeira conexão, o cliente SSH exibe a impressão digital da chave do host para verificação.
Por segurança, obtenha a impressão digital da chave do host e compare-a com a exibida . Se não coincidirem, você pode estar sofrendo um ataque man-in-the-middle. Mude para uma rede segura e tente novamente.
Após confirmar a impressão digital, insira
yese pressioneEnter.The authenticity of host '47.98.xxx.xxx (47.98.xxx.xxx)' can't be established. ED25519 key fingerprint is SHA256:AbCdEf123456... This key is not known by any other names. Are you sure you want to continue connecting (yes/no/[fingerprint])? -
Autentique-se e acesse a instância.
Em caso de sucesso, uma mensagem de boas-vindas aparece e o prompt muda para
[<username>@<hostname> ~]$.Welcome to Alibaba Cloud Elastic Compute Service ! [root@Connect-Instance-Example ~]#
Método 2: Usar o cliente Xshell (apenas Windows)
O Xshell é um cliente SSH para Windows destinado ao gerenciamento de servidores Linux.
Pré-requisitos
Xshell: Baixe e instale a versão mais recente do cliente no site oficial do Xshell.
Endereço IP público da instância: No ECS console - Instances, abra a página de detalhes da instância e localize Public IP Address na seção Configuration Information.
Credenciais de acesso: Defina uma senha ou vincule um par de chaves à instância.
Grupo de segurança: Adicione uma regra de entrada para permitir acesso SSH na porta 22 a partir do seu endereço IP local.
Procedimento
-
Inicie o Xshell e crie uma sessão.
Abra o aplicativo Xshell.
Na janela Sessions, clique em New. Alternativamente, na barra de menus, selecione .
-
Configure a conexão.
No painel de navegação à esquerda, clique em Connection e configure:
Name: Um nome descritivo para a sessão, como My-Web-Server.
Protocol: Padrão SSH.
Host: O endereço IP público da instância.
Port Number: Padrão 22.
-
Configure a autenticação de usuário.
No painel de navegação à esquerda, clique em Authentication.
Conectar com senha
Method: Selecione Password.
User Name: O nome de usuário de acesso, como root.
Password: A senha de acesso.
Conectar com par de chaves
User Name: O nome de usuário de acesso, como root.
-
Method: Selecione Public Key e configure a chave do usuário conforme abaixo:
Clique em Settings....
Selecione a opção Key File. Clique em ... ao lado de User Key, clique em Import... e selecione o arquivo de chave privada
.pemno seu armazenamento local.Após a importação, selecione a chave e clique em OK.
(Opcional) Se o arquivo de chave for protegido por senha, insira a Password.
-
Conecte-se à instância.
Clique em Connect.
-
Verifique a chave do host (apenas na primeira conexão).
Na primeira conexão, o Xshell exibe um SSH Security Warning com a impressão digital da chave do host.
Por segurança, obtenha a impressão digital da chave do host e compare-a com a exibida . Se não coincidirem, você pode estar sofrendo um ataque man-in-the-middle. Mude para uma rede segura e tente novamente.
Após verificar, clique em Accept and Save.
-
Acesse a instância.
O prompt de comando indica que a conexão foi estabelecida com sucesso.
Welcome to Alibaba Cloud Elastic Compute Service ! [root@Connect-Instance-Example ~]#
Aplicar em produção
Reforce suas conexões SSH para ambientes de produção.
-
Verifique a impressão digital do host para evitar ataques man-in-the-middle
Na primeira conexão, verifique a impressão digital da chave do host para confirmar que você está se conectando à instância correta.
-
Desative o acesso por senha e imponha a autenticação por par de chaves
A autenticação por par de chaves é mais segura que senhas e reduz o risco de ataques de força bruta.
Vincule um par de chaves à sua instância.
Acesse a instância, edite
/etc/ssh/sshd_confige definaPasswordAuthenticationcomono. Reinicie o serviço SSH.
-
Altere a porta SSH padrão
Mudar a porta 22 para uma porta não padrão (como 2222) reduz a exposição a varreduras automatizadas.
Permita a nova porta: Adicione uma regra de entrada para permitir tráfego na nova porta.
Altere a porta SSH: Acesse a instância, edite
/etc/ssh/sshd_confige altere#Port 22paraPort 2222. Reinicie o serviço SSH.Conecte-se pela nova porta: Especifique a porta com
-p, por exemplo:ssh -p 2222 username@instance_ip.
-
Permita acesso apenas de endereços IP confiáveis
Modifique as regras do grupo de segurança para permitir acesso SSH apenas de endereços IP confiáveis.
Perguntas frequentes
-
Como configuro uma regra de grupo de segurança para a porta 22?
No grupo de segurança da instância, adicione uma regra com estas configurações:
Action
Protocol
Source
Destination (This Instance)
Allow
Custom TCP
O endereço IP público do seu cliente local.
ImportanteUsar
0.0.0.0/0permite que qualquer endereço IP acesse a porta, o que representa um risco de segurança.SSH(22)
Se você alterou a porta SSH, use o novo número de porta.
-
Como verifico a impressão digital da chave do host da instância?
Na primeira conexão, o cliente SSH solicita que você verifique a impressão digital da chave do host.
No console
Acesse o ECS console - Instances. Selecione uma região e um grupo de recursos.
-
Localize a instância e clique em . Localize
BEGIN SSH HOST KEY FINGERPRINTSpara visualizar as impressões digitais.
Verifique se a impressão digital exibida pelo seu cliente SSH corresponde exatamente a uma das listadas na saída. Uma divergência pode indicar um ataque man-in-the-middle.
Se esta seção estiver ausente, acesse a instância para visualizar a impressão digital.
Na instância
Acesse a instância usando o Workbench e execute o seguinte comando:
for f in /etc/ssh/ssh_host_*_key.pub; do ssh-keygen -l -f "$f"; doneSaída de exemplo:
1024 SHA256:9C******co root@Connect-Instance-Example (DSA) 256 SHA256:u6******SU root@Connect-Instance-Example (ECDSA) 256 SHA256:iQ******jg root@Connect-Instance-Example (ED25519) 3072 SHA256:8R******64 root@Connect-Instance-Example (RSA)Verifique se a impressão digital exibida pelo seu cliente SSH corresponde exatamente a uma das listadas na saída. Uma divergência pode indicar um ataque man-in-the-middle.
-
Como simplificar o comando de conexão com um arquivo de configuração SSH?
Crie um arquivo
configSSH na sua máquina local para definir aliases de servidor.-
Localize ou crie o arquivo de configuração.
Windows 10/11
Caminho padrão:
C:\Users\YourUsername\.ssh\config. Crie o arquivo se ele não existir.Substitua
YourUsernamepelo seu nome de usuário atual do Windows.macOS
Caminho padrão:
~/.ssh/config. Crie o arquivo se ele não existir. -
Edite o arquivo de configuração e adicione as informações da instância.
Abra o arquivo
confige adicione um blocoHostpara cada servidor.# Configure an alias "web-server" for the web server Host web-server HostName 47.98.xxx.xxx User root Port 22 # (Optional) If you use a key pair to log on, specify the private key path. Ignore this if you use a password. IdentityFile /path/to/your/private_key.pem # You can add more configurations for other servers Host other-server HostName 8.123.xxx.xxx User ecs-user Port 2222 IdentityFile ~/.ssh/another_key.pemDescrição dos parâmetros:
Host: Um alias personalizado.
HostName: O endereço IP público.
User: O nome de usuário de acesso.
Port: A porta SSH (padrão: 22).
IdentityFile: O caminho do arquivo de chave privada.
-
Conecte-se usando o alias.
Salve o arquivo
config. Conecte-se usando o alias:# Connect directly using the alias. SSH automatically reads the IP address, username, and key information from the config file. ssh web-server
-
-
Por que recebo um erro
Connection timed out?O cliente não conseguiu alcançar o servidor. Verifique os seguintes itens:
O endereço IP público está correto.
O grupo de segurança permite tráfego na porta necessária.
A instância está em execução (Running).
Use a ferramenta ECS console - Diagnostics para diagnosticar quaisquer problemas.
-
Por que recebo um erro
Permission denied, please try again?O servidor rejeitou sua senha. Verifique os seguintes itens:
Redefina a senha no console e tente novamente.
Use a ferramenta ECS console - Diagnostics para diagnosticar quaisquer problemas.
-
Por que recebo um erro
Permission denied (publickey)?O servidor rejeitou sua chave. Verifique os seguintes itens:
Vincule o par de chaves novamente no console e tente outra vez.
O caminho para o arquivo de chave privada está correto e corresponde ao par de chaves vinculado à instância.
(No macOS) As permissões do arquivo de chave privada são
400ou600.Use a ferramenta ECS console - Diagnostics para diagnosticar quaisquer problemas.
-
Por que recebo um erro
WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!?Esse recurso de segurança do SSH é acionado quando a chave do host do servidor muda. Isso pode ocorrer após uma alteração no disco do sistema, reinstalação do SO ou exclusão do arquivo de chave do host.
Solução: Verifique a impressão digital da chave do host. Se estiver correta, remova a impressão digital desatualizada:
ssh-keygen -R <instance_public_IP_address>