Pu tty SSH

PuTTY: как установить и подключиться по SSH

PuTTY для SSH: безопасная загрузка, проверка host key, вход по паролю и ключу, PPK, Pageant, сохранённые сессии, туннели и диагностика.

Наталья Соколова
Наталья Соколова

Self-hosted проекты, безопасность и почта

Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.

9 мин чтения

PuTTY — SSH-клиент для Windows: скачайте его только с официальной страницы, проверьте цифровую подпись, укажите адрес и порт сервера, затем сравните fingerprint ключа сервера по независимому каналу. Лишь после совпадения вводите пароль или подключайте приватный ключ; неизвестный либо изменившийся fingerprint не принимайте вслепую.

Сначала убедитесь, что скачали настоящий PuTTY

Главная опасность начинается до подключения. По запросу скачать PuTTY легко попасть на каталог программ, зеркало или страницу с похожим адресом. Нужен официальный раздел latest release проекта PuTTY либо официальная карточка приложения в Microsoft Store.

На странице проекта есть установщики, отдельный исполняемый файл, архив с утилитами, контрольные суммы и подписи. Для обычной рабочей машины удобен установщик: вместе с клиентом вы получите PuTTYgen, Pageant и средства передачи файлов. Отдельный файл подходит для переносного запуска, но обновлять его придётся самостоятельно.

Проверьте минимум три вещи:

  • адрес страницы загрузки принадлежит проекту PuTTY, а не каталогу программ;
  • свойства загруженного установщика показывают действительную цифровую подпись;
  • архитектура пакета соответствует вашей системе, а имя файла не маскирует дополнительный установщик.

Если в свойствах нет ожидаемой подписи или Windows сообщает о повреждении, файл не запускайте. Контрольная сумма подтверждает целостность только при сравнении с данными из доверенного источника. Сумма, опубликованная рядом с подменённым файлом, ничего не доказывает.

Не берите то, что не будете обновлять. Переносной PuTTY удобен на администраторской флешке, но забытый исполняемый файл быстро превращается в музейный экспонат с сетевым доступом к серверу.

Какие данные подготовить до первого подключения

PuTTY не угадывает параметры сервера. Возьмите их из панели хостинга или у администратора, а не из случайной инструкции для другого проекта.

ПараметрЧто указатьГде проверить
Host NameДоменное имя или IP-адрес сервераПанель хостинга или данные администратора
PortПорт службы SSHНастройки сервера, правила сети или панель хостинга
Connection typeSSHОфициальные параметры доступа к серверу
User nameУчётная запись на сервереПанель, приглашение администратора или созданный пользователь
Host key fingerprintОтпечаток ключа сервераНезависимый доверенный канал, не само окно PuTTY

Запустите PuTTY, заполните Host Name, выберите SSH и укажите выданный порт. Нажмите Open. Пока окно с fingerprint не проверено, пароль и секретную фразу от приватного ключа вводить рано.

Fingerprint при первом входе — не формальность

При первом подключении PuTTY ещё не знает ключ сервера. Клиент показывает fingerprint и предлагает сохранить доверие, продолжить один раз либо отменить соединение. Кнопка принятия не проводит проверку за вас.

Получите fingerprint из другого канала: панели хостинга, консоли управления, документации вашей организации или от администратора по заранее известному контакту. Сравнивайте весь отпечаток, а не начало и конец строки. Если доступны отпечатки нескольких ключей сервера, показанный PuTTY должен совпасть с одним из них.

Схема показывает проверку ключа сервера до выбора пароля или приватного ключа пользователя
Сначала сравните fingerprint сервера с данными из независимого канала. Только после совпадения вводите пароль или используйте пользовательский ключ.

После совпадения сохраните ключ сервера в кэше PuTTY. При следующих соединениях клиент сравнит предъявленный ключ с сохранённым. Предупреждение об изменении нельзя закрывать по привычке: сервер могли переустановить, адрес мог перейти другой машине или соединение могли перенаправить.

Если изменение было плановым, сначала получите новый fingerprint по независимому каналу. Если объяснения нет, отмените соединение. SSH-доступ похож на калитку к даче зимой: непривычный замок может оказаться следствием ремонта, но сначала звонят владельцу, а не ломают защёлку.

Первый вход по паролю

После проверки ключа сервера терминал запросит имя пользователя и пароль. Символы пароля обычно не отображаются — это нормальное поведение, а не зависание окна. Введите данные и дождитесь приглашения оболочки.

Пароль подходит для первого доступа и аварийного сценария, но его проще подобрать, повторно использовать или случайно передать не тому серверу. Ключевая аутентификация не отправляет приватный ключ на сервер: сервер получает публичный ключ и проверяет подпись, созданную клиентом.

СпособЧто хранится на клиентеЧто находится на сервереОсновной риск
ПарольСекрет, который вводит пользовательДанные для проверки пароляПовторное использование, подбор, ввод после неверной проверки сервера
КлючПриватный ключ, желательно защищённый секретной фразойПубличный ключ пользователяКража файла, слабая защита рабочей станции, потерянный контроль над выданными ключами

Не отключайте парольный вход на сервере, пока не проверили ключ в отдельной новой сессии и не сохранили рабочий способ восстановления. Красивый запрет, после которого вы сами остались снаружи, безопасностью не считается.

Как создать ключ в PuTTYgen

Откройте PuTTYgen и создайте новую пару ключей. Выберите современный тип, поддерживаемый вашим сервером, добавьте понятный комментарий и задайте стойкую секретную фразу. Пустая фраза превращает украденный файл в готовый пропуск.

PuTTYgen показывает публичную часть для OpenSSH authorized_keys. Скопируйте всю строку без переносов и добавьте её в файл authorized_keys нужного пользователя на сервере. Права на каталог, файл и домашнюю директорию должны соответствовать требованиям SSH-сервера.

Приватную часть сохраните как PPK. Резервную копию держите в защищённом хранилище, отдельно от обычной папки загрузок. Публичную часть можно распространять, приватную — нельзя отправлять в чат, прикладывать к заявке поддержки или хранить рядом с текстовым файлом секретной фразы.

В PuTTY откройте настройки SSH-аутентификации и укажите сохранённый PPK как файл приватного ключа. Вернитесь на страницу Session, сохраните настройки и откройте новое соединение. Сначала проверьте вход, затем ограничивайте старые способы доступа.

PPK и OpenSSH: как не перепутать форматы

PPK — родной формат приватного ключа семейства PuTTY. OpenSSH использует другие форматы приватных ключей и однострочную запись публичного ключа для authorized_keys. Расширение файла не делает форматы взаимозаменяемыми.

Если вам выдали приватный ключ OpenSSH, откройте PuTTYgen и используйте импорт. После загрузки сохраните ключ как PPK и не снимайте защиту секретной фразой ради удобства. Обратное преобразование выполняется через экспорт в формат OpenSSH, если ключ должен использовать другой клиент.

Ошибка Unable to use key file часто означает, что PuTTY получил неподходящий тип файла. Ошибка Server refused our key говорит о другом: клиент предложил публичный ключ, но сервер не принял его для этого пользователя. Проверяйте имя пользователя, содержимое authorized_keys, права и журнал событий PuTTY.

Когда нужен Pageant

Pageant — агент аутентификации PuTTY. Он держит расшифрованный ключ в памяти и подписывает запросы клиентов, поэтому при множестве соединений секретную фразу не приходится вводить каждый раз.

Это полезно на личной управляемой рабочей станции, когда за день открывается несколько сессий. Для редкого входа дополнительный постоянно работающий агент не обязателен. Удобство Pageant — компромисс, а не волшебный сейф.

Пока ключ расшифрован в памяти, вредоносная программа в вашей учётной записи может попытаться получить к нему доступ или запросить подпись. Блокируйте Windows при отходе, завершайте Pageant после работы и не включайте пересылку агента на серверы, администраторам которых не доверяете.

Как сохранить сессию без сохранения плохих привычек

Настройте адрес, порт, имя пользователя, приватный ключ и нужные туннели. Затем вернитесь в Session, задайте понятное имя и нажмите Save. Сохранённая сессия воспроизводит набор параметров и экономит ошибки при ручном вводе.

Название должно различать среду и назначение: рабочий сервер, тестовый сервер, база через туннель. Не называйте все записи server. Сессия хранит настройки, но не заменяет проверку host key и не должна становиться способом спрятать пароль.

После изменения порта, ключа или туннеля снова сохраните запись. Иначе текущая сессия будет работать, а следующий запуск вернётся к старым параметрам — типичная поломка, которая выглядит мистикой ровно до открытия настроек.

Базовый локальный туннель

Локальное перенаправление портов позволяет открыть на компьютере локальный порт и направить соединения через SSH к службе, доступной со стороны сервера. Так можно обратиться к внутренней базе или панели, не публикуя её порт в интернете.

До подключения откройте Connection → SSH → Tunnels. Выберите Local, укажите свободный локальный порт, а в Destination — внутреннее имя службы и её порт через двоеточие. Нажмите Add, сохраните сессию и подключитесь. Туннель заработает после успешного входа.

По умолчанию оставляйте локальный слушатель доступным только с вашего компьютера. Опция, разрешающая подключения от других машин, меняет границу доступа и может превратить личный туннель в сетевой вход. Включайте её только с понятным правилом межсетевого экрана и реальной необходимостью.

Проверьте туннель через журнал событий PuTTY и приложение, которое должно обращаться к локальному порту. Если соединение не работает, отдельно проверьте: открыт ли SSH-сеанс, слушает ли локальный порт, достижима ли конечная служба с сервера и правильно ли написан Destination.

Диагностика типичных ошибок

Сообщение или симптомЧто означаетЧто проверять первым
Connection refusedУзел ответил отказом или соединение отклонил межсетевой экранПротокол, порт, работу SSH-службы и правила сети
Connection timed outОт сервера не пришёл ответАдрес, маршрут, доступность узла и фильтрацию трафика
Host key changedПредъявлен не тот ключ, который сохранёнПлановую переустановку, новый fingerprint и возможность подмены
Unable to use key fileФайл ключа не подходит клиенту или соединениюФормат, импорт через PuTTYgen и целостность файла
Server refused our keyСервер не разрешил вход предложенным публичным ключомПользователя, authorized_keys, владельца файлов, права и журнал SSH
Access deniedСервер отверг доступные способы аутентификацииИмя пользователя, разрешённые методы и журнал событий PuTTY

Не меняйте одновременно порт, ключ, пользователя и межсетевой экран. Сначала определите слой: сеть, личность сервера или аутентификация пользователя. Затем меняйте один параметр и повторяйте проверку. Диагностика не любит энтузиазм без записей.

Проверка перед рабочим доступом

  • Установщик: проверьте официальный источник и цифровую подпись, чтобы исключить подменённый клиент.
  • Сервер: сравните полный fingerprint по независимому каналу, чтобы не отправить секреты чужому узлу.
  • Ключ: защитите PPK секретной фразой и испытайте новую сессию до отключения резервного входа.
  • Сессия: сохраните адрес, порт и туннель под однозначным именем, чтобы не подключиться к другой среде.
  • Завершение: выйдите командой оболочки и закройте Pageant, если расшифрованный ключ больше не нужен.

Как безопасно завершить работу

Заканчивайте интерактивную сессию командой выхода вашей оболочки, обычно exit или logout. Дождитесь, пока сервер закроет соединение и окно PuTTY завершится. Кнопка закрытия окна годится для зависшего сеанса, но не заменяет штатный выход.

Если использовали туннель, убедитесь, что связанное приложение больше не отправляет через него запросы. Если ключ был загружен в Pageant, удалите его из агента или завершите Pageant. Блокировка экрана не отзывает ключи на сервере.

При увольнении сотрудника, потере компьютера или компрометации файла удалите соответствующий публичный ключ из authorized_keys и выпустите новую пару. Смена секретной фразы у вашей копии не обезвредит уже украденный приватный ключ.

Частые вопросы

Нужно ли устанавливать PuTTY, если в Windows уже есть OpenSSH?
Не обязательно. Встроенный OpenSSH удобен для командной строки. PuTTY полезен, когда нужны сохранённые графические профили, привычные настройки терминала, PPK, Pageant или туннели через один интерфейс.
Можно ли принять fingerprint при первом подключении без проверки?
Технически клиент позволит продолжить, но тогда вы доверяете адресу и сети вслепую. Получите fingerprint через панель или у администратора по независимому каналу и сравните полностью.
Почему PuTTY не принимает ключ OpenSSH?
Частая причина — формат приватного ключа. Импортируйте его через PuTTYgen и сохраните как PPK. Если сервер отвергает уже загруженный ключ, проверяйте пользователя, authorized_keys и права на сервере.
Pageant безопаснее файла PPK?
Pageant не хранит расшифрованный ключ отдельным файлом и удобен для повторных входов, но держит ключ в памяти. На заражённой или незаблокированной рабочей станции это остаётся риском.

Вывод

Надёжный сеанс PuTTY строится по порядку: настоящий клиент, правильный адрес, проверенный ключ сервера, только затем пароль или пользовательский ключ. Сохранённая сессия уменьшает число опечаток, Pageant экономит повторный ввод, туннель закрывает внутреннюю службу от прямого доступа. Ни один из этих инструментов не исправляет пропущенную проверку fingerprint.

Статью подготовили

Наталья Соколова
Наталья Соколова

Self-hosted проекты, безопасность и почта

Она объясняет почтовый хостинг, базовую безопасность, VPS для личных проектов и разумные границы самостоятельности.

Проверка фактов

HostScout editorial