مقدمة

يعتمد كثير من مديري الخوادم على مفتاح SSH (SSH Key) لتسجيل الدخول لأنه الأكثر أماناً، لكن قد تحتاج أحياناً إلى تفعيل الدخول إلى SSH بكلمة المرور بدل المفتاح — مثلاً عند الدخول من جهاز جديد لا يحتوي مفتاحك، أو لتسهيل وصول فريق العمل.

في هذا الدليل العملي سنشرح خطوة بخطوة كيفية التبديل من مصادقة المفتاح إلى الدخول بكلمة المرور على سيرفر Linux، مع التحذيرات الأمنية اللازمة وكيفية إبقاء الطريقتين معاً إن رغبت.

ما هي طرق مصادقة SSH؟

يدعم بروتوكول SSH طريقتين أساسيتين لتسجيل الدخول إلى الخادم:

  • مصادقة المفتاح (Public Key): تعتمد على زوج مفاتيح عام وخاص، وهي الأكثر أماناً.
  • مصادقة كلمة المرور (Password): تعتمد على اسم المستخدم وكلمة مرور، وهي الأسهل لكن الأقل أماناً.

في هذه الحالات يصبح تفعيل الدخول إلى SSH بكلمة المرور حلاً عملياً وسريعاً.

متى تحتاج للدخول بكلمة المرور؟

  • الدخول من جهاز جديد لا يحتوي مفتاحك الخاص
  • إتاحة الوصول لعدة أعضاء في الفريق بسرعة
  • بيئات الاختبار والتعلّم
  • عند فقدان المفتاح الخاص مؤقتاً

المفتاح مقابل كلمة المرور: أيهما أأمن؟

المفتاح أكثر أماناً لأنه يصعب تخمينه ولا يُكتب على الشبكة، بينما كلمة المرور عرضة لهجمات التخمين (Brute Force). لذلك إن فعّلت كلمة المرور، فالحماية الإضافية ضرورية. لمزيد عن هذه الهجمات، اقرأ: ما هو هجوم Brute Force وكيف تحمي موقعك منه نهائياً؟.

الفرق بين مصادقة SSH بالمفتاح وكلمة المرور
المفتاح أكثر أماناً وكلمة المرور أسهل

المتطلبات قبل البدء

  • وصول حالي إلى الخادم (عبر المفتاح أو الكونسول)
  • صلاحية sudo أو حساب root
  • محرر نصوص مثل nano أو vim

الخطوة 1: تعيين كلمة مرور للمستخدم

إذا لم يكن للمستخدم كلمة مرور، عيّنها أولاً:

sudo passwd username     # أو للمستخدم الجذر:
sudo passwd root

بعد تنفيذ الأمر سيُطلب منك إدخال كلمة المرور مرتين للتأكيد (ولن تظهر أثناء الكتابة لأسباب أمنية). اختر كلمة مرور قوية لا تقل عن 12 خانة تجمع أحرفاً كبيرة وصغيرة وأرقاماً ورموزاً، فحساب بكلمة مرور ضعيفة هو الهدف الأول لهجمات التخمين على المنفذ 22.

للتأكد من أن المستخدم يملك كلمة مرور صالحة يمكنك فحص حالته:

sudo passwd -S username
# username P 2026-06-25 ... → الحرف P يعني أن هناك كلمة مرور مفعّلة

الخطوة 2: تفعيل الدخول إلى SSH بكلمة المرور في sshd_config

افتح ملف إعدادات خادم SSH:

للرجوع إلى كل خيارات الإعداد، اطّلع على التوثيق الرسمي لملف sshd_config من OpenSSH.

sudo nano /etc/ssh/sshd_config

ثم عدّل القيم التالية (أزل علامة # إن وُجدت):

PasswordAuthentication yes
PubkeyAuthentication yes      # اتركها لإبقاء المفتاح أيضاً
الإعدادات المطلوبة في ملف sshd_config
تفعيل PasswordAuthentication في sshd_config

إليك شرح أهم التوجيهات في الملف:

  • PasswordAuthentication: يسمح بالدخول بكلمة المرور عند ضبطه على yes.
  • PubkeyAuthentication: يسمح بالدخول بالمفتاح (اتركه yes لتشغيل الطريقتين معاً).
  • PermitRootLogin: يتحكم بدخول المستخدم الجذر root.
  • ChallengeResponseAuthentication: يُفضّل ضبطه على no لتفادي تعارض المصادقة.

بعد التعديل، تحقّق من سلامة الإعداد قبل إعادة التشغيل لتجنّب قفل نفسك خارج الخادم:

sudo sshd -t
# إن لم تظهر أي رسالة فالإعداد سليم؛ وإن ظهر خطأ فصحّحه قبل المتابعة

الخطوة 3: التحقق من ملفات sshd_config.d (المهمة!)

هذه الخطوة يغفلها الكثيرون: سيرفرات الكلاود غالباً تتجاوز الملف الرئيسي عبر ملفات إضافية. افحصها:

sudo nano /etc/ssh/sshd_config.d/*.conf

ابحث عن سطر PasswordAuthentication no (في ملفات مثل 50-cloud-init.conf أو 60-cloudimg-settings.conf) وغيّره إلى yes أو احذفه، وإلا لن يعمل التغيير.

لتحديد الملف الذي يفرض القيمة بسرعة، ابحث في كل ملفات إعداد SSH دفعةً واحدة:

grep -r "PasswordAuthentication" /etc/ssh/
# سيعرض كل الأسطر ومواقعها — عدّل أي سطر فيه قيمة no

القاعدة: الملف الأخير قراءةً في مجلد sshd_config.d هو الذي تُطبَّق قيمته، لذا تأكد ألا يوجد سطر يلغي تفعيلك.

الخطوة 4: ضبط PermitRootLogin

إذا كنت ستدخل بحساب root وكلمة مرور، اضبط:

PermitRootLogin yes

أما إن كانت القيمة prohibit-password فهي تمنع دخول root بكلمة المرور وتسمح بالمفتاح فقط.

الخطوة 5: إعادة تشغيل خدمة SSH

لتطبيق التغييرات أعد تشغيل الخدمة:

sudo systemctl restart ssh      # على أوبونتو/ديبيان
sudo systemctl restart sshd     # على AlmaLinux/CentOS

بعد إعادة التشغيل تأكّد أن الخدمة تعمل بشكل سليم:

sudo systemctl status ssh     # أو sshd
# يجب أن تظهر الحالة: active (running)

ملاحظة: restart يعيد تشغيل الخدمة بالكامل، بينما reload يعيد تحميل الإعدادات دون قطع الجلسات الحالية — وكلاهما يطبّق التغييرات.

الخطوة 6: اختبار الدخول بكلمة المرور

قبل إغلاق جلستك الحالية، افتح نافذة طرفية جديدة واختبر:

ssh username@server-ip

سيطلب منك كلمة المرور — إن نجح الدخول فقد تم تفعيل المصادقة بنجاح.

خطوات تفعيل الدخول بكلمة المرور
الخطوات الخمس بالترتيب

إذا واجهت مشكلة في الاختبار، استخدم وضع التتبّع المفصّل لمعرفة سبب الرفض بالضبط:

ssh -v username@server-ip
# تُظهر المخرجات طرق المصادقة المعروضة وأيها رُفض

ابحث في المخرجات عن السطر الذي يبدأ بـ “Authentications that can continue” لمعرفة ما إذا كانت password مدرجة ضمن الطرق المتاحة.

إبقاء المفتاح وكلمة المرور معاً

يمكنك تشغيل الطريقتين في آنٍ واحد بترك PubkeyAuthentication yes وPasswordAuthentication yes معاً، فيدخل من لديه مفتاح بالمفتاح، ومن لا يملكه بكلمة المرور.

حل المشاكل الشائعة بعد التغيير

  • ما زال يرفض كلمة المرور: راجع ملفات sshd_config.d (الخطوة 3).
  • Permission denied: تأكد من تعيين كلمة مرور للمستخدم.
  • لم تُطبّق التغييرات: تأكد من إعادة تشغيل الخدمة.
  • خطأ في الإعداد: اختبر الملف بـ sudo sshd -t قبل إعادة التشغيل.

تحذيرات أمنية مهمة

الدخول بكلمة المرور أقل أماناً ويعرّض خادمك لهجمات التخمين. لا تفعّله إلا عند الحاجة، واستخدم كلمة مرور قوية جداً. راجع أيضاً: أمان VPS: 7 خطوات أساسية لحماية خادمك من الاختراق في 2026.

تأمين SSH عند استخدام كلمة المرور

  • ثبّت fail2ban لحظر محاولات الدخول الفاشلة
  • غيّر منفذ SSH الافتراضي (22) إلى منفذ آخر
  • استخدم كلمة مرور طويلة ومعقّدة
  • فعّل المصادقة الثنائية (2FA) إن أمكن
  • قيّد الدخول بعناوين IP محددة عبر الجدار الناري

الفرق بين Ubuntu وAlmaLinux وCentOS

الإعدادات متشابهة، لكن اسم الخدمة يختلف: على أوبونتو/ديبيان استخدم ssh، وعلى AlmaLinux/Rocky/CentOS استخدم sshd عند إعادة التشغيل. كما تختلف ملفات الكلاود الإضافية بين التوزيعات.

عرض سجلات SSH لتشخيص الأخطاء

سجلات SSH هي أفضل وسيلة لمعرفة سبب فشل الدخول. اعرضها حسب نظامك:

# على أوبونتو/ديبيان:
sudo tail -n 50 /var/log/auth.log

# على AlmaLinux/CentOS:
sudo tail -n 50 /var/log/secure

# أو عبر journald على أي نظام:
sudo journalctl -u ssh -n 50 --no-pager

ابحث عن عبارات مثل “Failed password” أو “Authentication refused” لتحديد المشكلة بدقة عند محاولة الدخول إلى SSH بكلمة المرور.

تقييد المستخدمين المسموح لهم بالدخول

لرفع الأمان، يمكنك السماح لمستخدمين محددين فقط بالدخول عبر SSH بإضافة هذا السطر إلى sshd_config:

AllowUsers admin user2
# لن يُسمح بالدخول إلا لهؤلاء المستخدمين فقط

أو السماح لمجموعة كاملة عبر AllowGroups sshusers. هذا يقلّل سطح الهجوم بشكل كبير خصوصاً عند تفعيل الدخول إلى SSH بكلمة المرور.

كيف تعود إلى الدخول بالمفتاح فقط؟

إذا أردت لاحقاً تعطيل كلمة المرور والعودة إلى المفتاح وحده، أعد ضبط القيمة التالية في sshd_config:

PasswordAuthentication no

وتأكد من وجود مفتاحك العام في ملف ~/.ssh/authorized_keys على الخادم قبل إعادة التشغيل، حتى لا تُغلق على نفسك خارج السيرفر، ثم أعد تشغيل خدمة SSH.

لماذا تختار VPS من مرام هوست؟

توفّر مرام هوست خوادم VPS بمعالجات AMD EPYC وصلاحيات root كاملة وكونسول وصول طارئ يساعدك على إدارة إعدادات SSH بأمان، مع دعم فني عربي على مدار الساعة. ولأهم أوامر إدارة السيرفر، راجع: أوامر Linux 2026: الدليل الشامل لسطر الأوامر وإدارة السيرفرات.

الخلاصة

تفعيل الدخول إلى SSH بكلمة المرور بدل المفتاح عملية بسيطة تتلخّص في تعيين كلمة مرور، وتعديل sshd_config وملفات sshd_config.d، ثم إعادة تشغيل الخدمة واختبار الدخول. لكن تذكّر أن المفتاح يبقى الخيار الأكثر أماناً، فإن فعّلت كلمة المرور فاحمِ خادمك بكلمة قوية وأدوات مثل fail2ban.

ومع خوادم VPS الموثوقة من مرام هوست، تتحكّم بإعدادات SSH بحرية وأمان لتدير سيرفرك كما تريد في 2026.

تبحث عن VPS بصلاحيات كاملة وتحكّم آمن؟

خوادم VPS من مرام هوست بمعالجات AMD EPYC وroot كامل بدعم فني عربي 24/7

اكتشف خطط VPS ←