PuTTY: как установить и подключиться по SSH
PuTTY для SSH: безопасная загрузка, проверка host key, вход по паролю и ключу, PPK, Pageant, сохранённые сессии, туннели и диагностика.
Self-hosted проекты, безопасность и почта
Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.
PuTTY — SSH-клиент для Windows: скачайте его только с официальной страницы, проверьте цифровую подпись, укажите адрес и порт сервера, затем сравните fingerprint ключа сервера по независимому каналу. Лишь после совпадения вводите пароль или подключайте приватный ключ; неизвестный либо изменившийся fingerprint не принимайте вслепую.
Сначала убедитесь, что скачали настоящий PuTTY
Главная опасность начинается до подключения. По запросу скачать PuTTY легко попасть на каталог программ, зеркало или страницу с похожим адресом. Нужен официальный раздел latest release проекта PuTTY либо официальная карточка приложения в Microsoft Store.
На странице проекта есть установщики, отдельный исполняемый файл, архив с утилитами, контрольные суммы и подписи. Для обычной рабочей машины удобен установщик: вместе с клиентом вы получите PuTTYgen, Pageant и средства передачи файлов. Отдельный файл подходит для переносного запуска, но обновлять его придётся самостоятельно.
Проверьте минимум три вещи:
- адрес страницы загрузки принадлежит проекту PuTTY, а не каталогу программ;
- свойства загруженного установщика показывают действительную цифровую подпись;
- архитектура пакета соответствует вашей системе, а имя файла не маскирует дополнительный установщик.
Если в свойствах нет ожидаемой подписи или Windows сообщает о повреждении, файл не запускайте. Контрольная сумма подтверждает целостность только при сравнении с данными из доверенного источника. Сумма, опубликованная рядом с подменённым файлом, ничего не доказывает.
Не берите то, что не будете обновлять. Переносной PuTTY удобен на администраторской флешке, но забытый исполняемый файл быстро превращается в музейный экспонат с сетевым доступом к серверу.
Какие данные подготовить до первого подключения
PuTTY не угадывает параметры сервера. Возьмите их из панели хостинга или у администратора, а не из случайной инструкции для другого проекта.
| Параметр | Что указать | Где проверить |
|---|---|---|
| Host Name | Доменное имя или IP-адрес сервера | Панель хостинга или данные администратора |
| Port | Порт службы SSH | Настройки сервера, правила сети или панель хостинга |
| Connection type | SSH | Официальные параметры доступа к серверу |
| User name | Учётная запись на сервере | Панель, приглашение администратора или созданный пользователь |
| Host key fingerprint | Отпечаток ключа сервера | Независимый доверенный канал, не само окно PuTTY |
Запустите PuTTY, заполните Host Name, выберите SSH и укажите выданный порт. Нажмите Open. Пока окно с fingerprint не проверено, пароль и секретную фразу от приватного ключа вводить рано.
Fingerprint при первом входе — не формальность
При первом подключении PuTTY ещё не знает ключ сервера. Клиент показывает fingerprint и предлагает сохранить доверие, продолжить один раз либо отменить соединение. Кнопка принятия не проводит проверку за вас.
Получите fingerprint из другого канала: панели хостинга, консоли управления, документации вашей организации или от администратора по заранее известному контакту. Сравнивайте весь отпечаток, а не начало и конец строки. Если доступны отпечатки нескольких ключей сервера, показанный PuTTY должен совпасть с одним из них.

После совпадения сохраните ключ сервера в кэше PuTTY. При следующих соединениях клиент сравнит предъявленный ключ с сохранённым. Предупреждение об изменении нельзя закрывать по привычке: сервер могли переустановить, адрес мог перейти другой машине или соединение могли перенаправить.
Если изменение было плановым, сначала получите новый fingerprint по независимому каналу. Если объяснения нет, отмените соединение. SSH-доступ похож на калитку к даче зимой: непривычный замок может оказаться следствием ремонта, но сначала звонят владельцу, а не ломают защёлку.
Первый вход по паролю
После проверки ключа сервера терминал запросит имя пользователя и пароль. Символы пароля обычно не отображаются — это нормальное поведение, а не зависание окна. Введите данные и дождитесь приглашения оболочки.
Пароль подходит для первого доступа и аварийного сценария, но его проще подобрать, повторно использовать или случайно передать не тому серверу. Ключевая аутентификация не отправляет приватный ключ на сервер: сервер получает публичный ключ и проверяет подпись, созданную клиентом.
| Способ | Что хранится на клиенте | Что находится на сервере | Основной риск |
|---|---|---|---|
| Пароль | Секрет, который вводит пользователь | Данные для проверки пароля | Повторное использование, подбор, ввод после неверной проверки сервера |
| Ключ | Приватный ключ, желательно защищённый секретной фразой | Публичный ключ пользователя | Кража файла, слабая защита рабочей станции, потерянный контроль над выданными ключами |
Не отключайте парольный вход на сервере, пока не проверили ключ в отдельной новой сессии и не сохранили рабочий способ восстановления. Красивый запрет, после которого вы сами остались снаружи, безопасностью не считается.
Как создать ключ в PuTTYgen
Откройте PuTTYgen и создайте новую пару ключей. Выберите современный тип, поддерживаемый вашим сервером, добавьте понятный комментарий и задайте стойкую секретную фразу. Пустая фраза превращает украденный файл в готовый пропуск.
PuTTYgen показывает публичную часть для OpenSSH authorized_keys. Скопируйте всю строку без переносов и добавьте её в файл authorized_keys нужного пользователя на сервере. Права на каталог, файл и домашнюю директорию должны соответствовать требованиям SSH-сервера.
Приватную часть сохраните как PPK. Резервную копию держите в защищённом хранилище, отдельно от обычной папки загрузок. Публичную часть можно распространять, приватную — нельзя отправлять в чат, прикладывать к заявке поддержки или хранить рядом с текстовым файлом секретной фразы.
В PuTTY откройте настройки SSH-аутентификации и укажите сохранённый PPK как файл приватного ключа. Вернитесь на страницу Session, сохраните настройки и откройте новое соединение. Сначала проверьте вход, затем ограничивайте старые способы доступа.
PPK и OpenSSH: как не перепутать форматы
PPK — родной формат приватного ключа семейства PuTTY. OpenSSH использует другие форматы приватных ключей и однострочную запись публичного ключа для authorized_keys. Расширение файла не делает форматы взаимозаменяемыми.
Если вам выдали приватный ключ OpenSSH, откройте PuTTYgen и используйте импорт. После загрузки сохраните ключ как PPK и не снимайте защиту секретной фразой ради удобства. Обратное преобразование выполняется через экспорт в формат OpenSSH, если ключ должен использовать другой клиент.
Ошибка Unable to use key file часто означает, что PuTTY получил неподходящий тип файла. Ошибка Server refused our key говорит о другом: клиент предложил публичный ключ, но сервер не принял его для этого пользователя. Проверяйте имя пользователя, содержимое authorized_keys, права и журнал событий PuTTY.
Когда нужен Pageant
Pageant — агент аутентификации PuTTY. Он держит расшифрованный ключ в памяти и подписывает запросы клиентов, поэтому при множестве соединений секретную фразу не приходится вводить каждый раз.
Это полезно на личной управляемой рабочей станции, когда за день открывается несколько сессий. Для редкого входа дополнительный постоянно работающий агент не обязателен. Удобство Pageant — компромисс, а не волшебный сейф.
Пока ключ расшифрован в памяти, вредоносная программа в вашей учётной записи может попытаться получить к нему доступ или запросить подпись. Блокируйте Windows при отходе, завершайте Pageant после работы и не включайте пересылку агента на серверы, администраторам которых не доверяете.
Как сохранить сессию без сохранения плохих привычек
Настройте адрес, порт, имя пользователя, приватный ключ и нужные туннели. Затем вернитесь в Session, задайте понятное имя и нажмите Save. Сохранённая сессия воспроизводит набор параметров и экономит ошибки при ручном вводе.
Название должно различать среду и назначение: рабочий сервер, тестовый сервер, база через туннель. Не называйте все записи server. Сессия хранит настройки, но не заменяет проверку host key и не должна становиться способом спрятать пароль.
После изменения порта, ключа или туннеля снова сохраните запись. Иначе текущая сессия будет работать, а следующий запуск вернётся к старым параметрам — типичная поломка, которая выглядит мистикой ровно до открытия настроек.
Базовый локальный туннель
Локальное перенаправление портов позволяет открыть на компьютере локальный порт и направить соединения через SSH к службе, доступной со стороны сервера. Так можно обратиться к внутренней базе или панели, не публикуя её порт в интернете.
До подключения откройте Connection → SSH → Tunnels. Выберите Local, укажите свободный локальный порт, а в Destination — внутреннее имя службы и её порт через двоеточие. Нажмите Add, сохраните сессию и подключитесь. Туннель заработает после успешного входа.
По умолчанию оставляйте локальный слушатель доступным только с вашего компьютера. Опция, разрешающая подключения от других машин, меняет границу доступа и может превратить личный туннель в сетевой вход. Включайте её только с понятным правилом межсетевого экрана и реальной необходимостью.
Проверьте туннель через журнал событий PuTTY и приложение, которое должно обращаться к локальному порту. Если соединение не работает, отдельно проверьте: открыт ли SSH-сеанс, слушает ли локальный порт, достижима ли конечная служба с сервера и правильно ли написан Destination.
Диагностика типичных ошибок
| Сообщение или симптом | Что означает | Что проверять первым |
|---|---|---|
| Connection refused | Узел ответил отказом или соединение отклонил межсетевой экран | Протокол, порт, работу SSH-службы и правила сети |
| Connection timed out | От сервера не пришёл ответ | Адрес, маршрут, доступность узла и фильтрацию трафика |
| Host key changed | Предъявлен не тот ключ, который сохранён | Плановую переустановку, новый fingerprint и возможность подмены |
| Unable to use key file | Файл ключа не подходит клиенту или соединению | Формат, импорт через PuTTYgen и целостность файла |
| Server refused our key | Сервер не разрешил вход предложенным публичным ключом | Пользователя, authorized_keys, владельца файлов, права и журнал SSH |
| Access denied | Сервер отверг доступные способы аутентификации | Имя пользователя, разрешённые методы и журнал событий PuTTY |
Не меняйте одновременно порт, ключ, пользователя и межсетевой экран. Сначала определите слой: сеть, личность сервера или аутентификация пользователя. Затем меняйте один параметр и повторяйте проверку. Диагностика не любит энтузиазм без записей.
Проверка перед рабочим доступом
- Установщик: проверьте официальный источник и цифровую подпись, чтобы исключить подменённый клиент.
- Сервер: сравните полный fingerprint по независимому каналу, чтобы не отправить секреты чужому узлу.
- Ключ: защитите PPK секретной фразой и испытайте новую сессию до отключения резервного входа.
- Сессия: сохраните адрес, порт и туннель под однозначным именем, чтобы не подключиться к другой среде.
- Завершение: выйдите командой оболочки и закройте Pageant, если расшифрованный ключ больше не нужен.
Как безопасно завершить работу
Заканчивайте интерактивную сессию командой выхода вашей оболочки, обычно exit или logout. Дождитесь, пока сервер закроет соединение и окно PuTTY завершится. Кнопка закрытия окна годится для зависшего сеанса, но не заменяет штатный выход.
Если использовали туннель, убедитесь, что связанное приложение больше не отправляет через него запросы. Если ключ был загружен в Pageant, удалите его из агента или завершите Pageant. Блокировка экрана не отзывает ключи на сервере.
При увольнении сотрудника, потере компьютера или компрометации файла удалите соответствующий публичный ключ из authorized_keys и выпустите новую пару. Смена секретной фразы у вашей копии не обезвредит уже украденный приватный ключ.
Частые вопросы
Нужно ли устанавливать PuTTY, если в Windows уже есть OpenSSH?
Можно ли принять fingerprint при первом подключении без проверки?
Почему PuTTY не принимает ключ OpenSSH?
Pageant безопаснее файла PPK?
Вывод
Надёжный сеанс PuTTY строится по порядку: настоящий клиент, правильный адрес, проверенный ключ сервера, только затем пароль или пользовательский ключ. Сохранённая сессия уменьшает число опечаток, Pageant экономит повторный ввод, туннель закрывает внутреннюю службу от прямого доступа. Ни один из этих инструментов не исправляет пропущенную проверку fingerprint.
Статью подготовили
Self-hosted проекты, безопасность и почта
Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.
Проверка фактов
HostScout editorial