Cloud & Hosting

SSH-sleutels instellen in 2026 voor inloggen zonder wachtwoord

SSH-sleutels instellen voor inloggen op je server zonder wachtwoord in 2026: genereer een Ed25519-paar, kopieer het naar je VPS en schakel wachtwoordauthenticatie uit.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 19 aug 2026 7 min leestijd
SSH-sleutels instellen in 2026 voor inloggen zonder wachtwoord

Het instellen van SSH-sleutels kost ongeveer vijf minuten en vervangt je serverwachtwoord door een cryptografisch sleutelpaar dat veel moeilijker te kraken is: je genereert het paar op je eigen machine, kopieert de publieke helft naar de server en zet daarna het inloggen met wachtwoord uit. De korte versie bestaat uit drie commando's — ssh-keygen -t ed25519, ssh-copy-id user@your-server, en vervolgens een aanpassing van één regel om wachtwoordauthenticatie uit te schakelen. Deze gids loodst je door elke stap voor een Linux-VPS, legt uit welk sleuteltype je in 2026 moet kiezen en behandelt de hardeningstap die de meeste tutorials weglaten.

Als je ooit een wachtwoord hebt moeten intypen elke keer dat je via SSH inlogt op een server, dan halen sleutels die drempel — en het beveiligingsrisico erachter — weg. Een sleutel is in feite een onraadbaar wachtwoord van duizenden tekens lang dat nooit naar de server wordt verstuurd, waardoor brute-force-aanvallen op je login niet meer werken.

Wat SSH-sleutels zijn en waarom ze beter zijn dan wachtwoorden

Een SSH-sleutelpaar bestaat uit twee bij elkaar horende bestanden: een private sleutel die op je computer blijft en een publieke sleutel die je plaatst op elke server die je wilt bereiken. Wanneer je verbinding maakt, daagt de server je machine uit om te bewijzen dat die de private sleutel bezit, en dat bewijs wordt geleverd zonder dat het geheim ooit je laptop verlaat. Omdat de private sleutel enorm groot is vergeleken met een menselijk wachtwoord en nooit naar de server reist, ondersteunt OpenSSH authenticatie met publieke sleutel als een sterkere inlogmethode dan een herbruikbaar wachtwoord.

De praktische voordelen zijn direct merkbaar. Je stopt met het versturen van een herbruikbaar wachtwoord over het netwerk, waardoor credential-stuffing- en brute-force-bots die poort 22 bestoken niets bereiken. Je kunt inloggen zonder iets te typen, wat scripts en deploys moeiteloos maakt. En zodra sleutels werken, kun je het inloggen met wachtwoord volledig uitschakelen — de allergrootste verkleining van het aanvalsoppervlak die een nieuwe server kan krijgen, en de reden waarom sleutels stap één zijn in elke veilige VPS-configuratie voor het eerste uur.

Welk SSH-sleuteltype moet je in 2026 gebruiken?

Niet alle sleutelalgoritmes zijn gelijk. ssh-keygen kan verschillende types produceren, maar in 2026 is de keuze voor vrijwel iedereen simpel: gebruik Ed25519. Het is snel, produceert korte sleutels en de beveiliging is uitstekend; het is bovendien de moderne standaard die GitHub en de meeste platformen nu aanbevelen.

SleuteltypeCommandovlagOpmerkingen
Ed25519-t ed25519Aanbevolen. Snel, compact, modern, breed ondersteund.
RSA 4096-t rsa -b 4096Gebruik alleen voor oude systemen zonder Ed25519-ondersteuning.
ECDSA-t ecdsaWerkt, maar er is geen reden om het boven Ed25519 te verkiezen.
DSA-t dsaVerouderd en uitgeschakeld in modern OpenSSH — nooit gebruiken.

De enige uitzondering is een verouderde server of appliance die te oud is om Ed25519 te begrijpen, waarbij RSA met 4096 bits de veilige terugvaloptie is. Voor een normale Linux-VPS met een actuele OpenSSH is Ed25519 het juiste antwoord, en de rest van deze gids gaat daarvan uit.

Hoe je stap voor stap SSH-sleutels instelt

Drie stappen: genereer het paar, kopieer de publieke sleutel naar de server en maak verbinding.

1. Genereer het sleutelpaar op je lokale machine (niet op de server):

ssh-keygen -t ed25519 -C "you@yourmachine"

Druk op Enter om de standaardlocatie te accepteren (~/.ssh/id_ed25519) en stel een wachtwoordzin in wanneer daarom wordt gevraagd — een wachtwoordzin versleutelt de private sleutel op schijf, zodat een gestolen laptop je servers niet zomaar prijsgeeft. Hiermee worden twee bestanden aangemaakt: id_ed25519 (privé, geheim houden) en id_ed25519.pub (publiek, deelbaar).

2. Kopieer de publieke sleutel naar de server met het hulpprogramma dat de rechten voor je regelt:

ssh-copy-id user@your-server-ip

Het logt één keer in met je wachtwoord en voegt je publieke sleutel toe aan ~/.ssh/authorized_keys op de server. Geen ssh-copy-id (vaak het geval op Windows/macOS)? Doe het handmatig — plak de inhoud van je .pub in dat bestand en zorg dat de map 700 is en het bestand 600, anders weigert SSH deze te gebruiken.

3. Maak verbinding. Voer ssh user@your-server-ip uit en je bent binnen zonder wachtwoordprompt (alleen je lokale wachtwoordzin, als je die hebt ingesteld). Test dit in een nieuw terminalvenster voordat je verdergaat — je moet bevestigen dat inloggen met sleutel werkt voordat je wachtwoorden uitschakelt.

Zet het op slot: schakel inloggen met wachtwoord uit

Dit is de stap die van "sleutels werken" naar "de server is daadwerkelijk veiliger" gaat, en het is de stap die de meeste gidsen overslaan. Zolang wachtwoordauthenticatie ingeschakeld blijft, kunnen bots je wachtwoord blijven proberen te raden, sleutels of niet. Zodra je hebt bevestigd dat inloggen met sleutel werkt, bewerk je de configuratie van de SSH-daemon op de server in /etc/ssh/sshd_config:

PasswordAuthentication no
PubkeyAuthentication yes

Herlaad vervolgens de service — sudo systemctl restart ssh op Debian/Ubuntu (sshd op sommige distributies). Vanaf nu accepteert de server alleen nog sleutels en wordt wachtwoord-brute-force onmogelijk. De OpenSSH sshd_config-handleiding documenteert beide directives. Houd je bestaande sessie open terwijl je een nieuwe login test, zodat je de wijziging kunt terugdraaien als er iets misgaat. Dit past van nature bij de bredere hardening in een volledige zelf-hosten-op-een-VPS-doorloop.

Sleutels beheren: ssh-agent en een specifieke sleutel kiezen

Zodra je een sleutel hebt, maken twee kleine hulpmiddelen het dagelijks gebruik soepeler. De ssh-agent houdt je ontsleutelde private sleutel in het geheugen, zodat je de wachtwoordzin één keer per sessie typt in plaats van bij elke verbinding. Start hem en voeg je sleutel toe:

eval "$(ssh-agent -s)"
ssh-add ~/.ssh/id_ed25519

Heb je meerdere sleutels en moet je er een bepaalde afdwingen — een veelgestelde vraag — wijs SSH er dan rechtstreeks op met ssh -i ~/.ssh/id_ed25519 user@host, of maak het permanent in ~/.ssh/config:

Host myserver
    HostName 203.0.113.10
    User deploy
    IdentityFile ~/.ssh/id_ed25519

Nu gebruikt ssh myserver automatisch de juiste sleutel en gebruiker. Een configuratiebestand is de moeite waard zodra je meer dan één server beheert; het is ook de netste manier om te voorkomen dat werk- en privésleutels met elkaar botsen. Maak van deze bestanden een back-up net zoals je met alle kritieke gegevens zou doen — zie onze 3-2-1-back-upgids voor een opzet die daadwerkelijk herstelt.

Opmerkingen voor Windows en macOS

Modern Windows 10/11 en macOS worden geleverd met ingebouwde OpenSSH, dus ssh-keygen -t ed25519 werkt op dezelfde manier in PowerShell of Terminal. Op Windows staan de sleutels in C:\Users\you\.ssh\ en kun je de agent starten met Start-Service ssh-agent voordat je ssh-add uitvoert. Omdat ssh-copy-id ontbreekt op Windows, kopieer je de publieke sleutel handmatig met type $env:USERPROFILE\.ssh\id_ed25519.pub | ssh user@host "cat >> ~/.ssh/authorized_keys". Al het overige — het configuratiebestand, het uitschakelen van wachtwoorden aan de serverkant — is identiek.

Veelgestelde vragen

Hoe gebruik ik SSH-sleutels in plaats van een wachtwoord?

Genereer een sleutelpaar met ssh-keygen -t ed25519, kopieer de publieke sleutel naar de server met ssh-copy-id user@host en bevestig vervolgens dat je zonder wachtwoord kunt inloggen. Om wachtwoorden volledig te vervangen, stel je PasswordAuthentication no in in de /etc/ssh/sshd_config van de server en herstart je SSH.

Welk SSH-sleuteltype moet ik gebruiken?

Ed25519. Het is de moderne standaard: snel, compact en veilig. Val alleen terug op RSA 4096 (ssh-keygen -t rsa -b 4096) voor verouderde systemen die Ed25519 niet ondersteunen. Vermijd DSA en ECDSA.

Hoe stel ik authorized_keys in?

ssh-copy-id doet dit voor je door je publieke sleutel toe te voegen aan ~/.ssh/authorized_keys op de server. Om het handmatig te doen, plak je de inhoud van je .pub-bestand in dat bestand, één sleutel per regel, en stel je de rechten in op 700 voor de map ~/.ssh en 600 voor het bestand.

Hoe dwing ik SSH om een specifieke sleutel te gebruiken?

Gebruik ssh -i ~/.ssh/keyname user@host voor een eenmalige keer, of voeg een IdentityFile-regel toe onder een Host-vermelding in ~/.ssh/config om het permanent te maken voor die server.

Zijn SSH-sleutels veiliger dan een VPN?

Ze lossen verschillende problemen op. SSH-sleutels authenticeren je login op een server die via het netwerk bereikbaar is; een VPN of tunnel bepaalt wie hem überhaupt kan bereiken. Voor het harden van een publieke VPS gebruik je SSH met alleen sleutels; om een dienst privé te houden, voeg je daar een tunnel bovenop toe.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cloud & Hosting

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.