Verbinden über SSH mit dem Putty-Schlüssel
PuTTY ist ein kostenloser SSH-Client für Windows. Dieses Tutorial behandelt die Verbindung zu einem Linux-VPS von einem Windows-Rechner aus mit SSH-Schlüssel-Authentifizierung statt eines Passworts – vom Download von PuTTY bis zur ersten erfolgreichen Anmeldung. Sie benötigen die Adresse des Servers, ein SSH-Konto darauf und ein SSH-Schlüsselpaar.
Zielgruppe: Anfänger
Geschätzte Zeit: etwa 20 Minuten
Ziel: Am Ende dieses Tutorials melden Sie sich von Windows aus mit PuTTY und einem SSH-Schlüssel bei Ihrem Linux-VPS an, ohne ein Kontopasswort einzugeben.
Was SSH und PuTTY tun
Secure Shell (SSH) ist ein Netzwerkprotokoll für die Arbeit auf einem entfernten Rechner über ein nicht vertrauenswürdiges Netzwerk. Es verschlüsselt die gesamte Sitzung, identifiziert den Server, bevor Sie ihm etwas senden, und akzeptiert entweder ein Passwort oder einen Schlüssel als Identitätsnachweis. Auf einem Linux-VPS ist die Serverseite von SSH normalerweise der OpenSSH-Daemon, der auf TCP-Port 22 lauscht.
PuTTY ist ein kostenloser SSH-Client für Windows und das Terminalfenster, in dem Sie arbeiten, sobald die Verbindung steht. Die aktuelle Version ist 0.84. Ein Punkt erspart später Verwirrung: Der Windows-Installer enthält bereits PuTTYgen, das Dienstprogramm zum Erzeugen und Konvertieren von Schlüsseln in diesem Tutorial, sodass PuTTYgen nie separat heruntergeladen werden muss. Dasselbe Paket installiert außerdem die Dateiübertragungswerkzeuge PSCP und PSFTP, das Skript-Frontend Plink und den Authentifizierungs-Agenten Pageant.
Was Sie vor der Verbindung benötigen
Stellen Sie Folgendes bereit, bevor Sie beginnen:
- Die öffentliche IP-Adresse des Servers, im Folgenden als <YOUR_SERVER_IP> bezeichnet
- Der SSH-Kontoname auf dem Server, im Folgenden als <YOUR_USERNAME> bezeichnet
- Der SSH-Port, standardmäßig 22, sofern Ihr Anbieter oder Ihre eigene Konfiguration keinen anderen verwendet
- Ihre private Schlüsseldatei auf dem Windows-Rechner, entweder im PuTTY-Format (.ppk) oder im OpenSSH-Format
- PuTTY 0.84 auf Windows 10, Windows 11, Windows Server 2022 oder Windows Server 2025. Die Installation wird im nächsten Abschnitt behandelt
- Ein Linux-VPS mit laufendem OpenSSH-Server, der über das Netzwerk erreichbar ist. Die serverseitigen Befehle unten gelten für Ubuntu 24.04 LTS und 26.04 LTS, Debian 12 und 13, AlmaLinux 9 und 10 sowie andere Distributionen, die OpenSSH verwenden
- Falls der öffentliche Schlüssel noch nicht auf dem Server liegt: ein funktionierender Zugangsweg – eine Passwort-Sitzung, ein anderer Schlüssel oder die Konsole im Panel Ihres Anbieters
- Etwa 20 Minuten Zeit und keine Kenntnisse, die über die grundlegende Nutzung einer Linux-Shell hinausgehen
Ein Schlüsselpaar besteht aus zwei Hälften mit unterschiedlichen Aufgaben. Der private Schlüssel verbleibt auf Ihrem Windows-Rechner und erzeugt den Nachweis Ihrer Identität. Der öffentliche Schlüssel liegt auf dem Server im Konto, bei dem Sie sich anmelden, und ermöglicht es dem Server, diesen Nachweis zu prüfen.
Laden Sie den privaten Schlüssel niemals auf den Server hoch, versenden Sie ihn nicht per E-Mail und fügen Sie ihn auf keiner anderen Maschine ein. Nur der öffentliche Schlüssel verlässt Ihren Computer. Eine private Schlüsseldatei, die an einen Ort gelangt, den Sie nicht kontrollieren, gilt als kompromittiert, und die richtige Reaktion ist, das Paar zu ersetzen.
PuTTY installieren
Laden Sie PuTTY ausschließlich vom Projekt selbst herunter. putty.software ist die kurze offizielle Domain des Projekts und leitet auf die Download-Seiten des Autors unter chiark.greenend.org.uk weiter.
Warnung: putty.org und puttygen.com sind keine Projektseiten und werden nicht vom PuTTY-Team gepflegt. Es gibt keine Garantie, dass Dateien von diesen Adressen die von den Autoren veröffentlichte Software sind.
Wählen Sie den Windows-MSI-Installer, der zu Ihrer Architektur passt. Der 64-Bit-x86-Build, putty-64bit-0.84-installer.msi, passt zu fast jedem aktuellen Rechner. Der 32-Bit-x86-Build existiert für alte Hardware und alte Windows-Versionen, und ein separater Arm64-Build deckt Windows-Geräte mit Arm-Prozessoren ab.

Führen Sie die heruntergeladene .msi-Datei aus. Klicken Sie auf der Willkommensseite auf Next, behalten Sie den Standard-Zielordner und den Standardfunktionsumfang bei und klicken Sie auf Install. Bestätigen Sie die Windows-Administratoraufforderung, falls sie erscheint, und schließen Sie den Assistenten mit Finish.
Das Startmenü enthält nun Einträge für PuTTY und PuTTYgen, und die zuvor genannten Dienstprogramme werden gleichzeitig installiert.
Das Projekt veröffentlicht die aktuellen Installer außerdem im Microsoft Store, meist einige Tage nach einer Version. Beide Quellen liefern denselben Build.
SSH-Schlüssel prüfen oder konvertieren
PuTTY liest private Schlüssel in seinem eigenen Format, der .ppk-Datei. Was als Nächstes zu tun ist, hängt davon ab, was Sie bereits besitzen.
Wenn Sie bereits eine .ppk-Datei haben
Es muss nichts konvertiert werden. Notieren Sie sich den Speicherort der Datei und fahren Sie mit der PuTTY-Konfiguration unten fort.
Wenn Ihr Schlüssel im OpenSSH-Format vorliegt
Von ssh-keygen erzeugte Schlüssel tragen Namen wie id_rsa oder id_ed25519, meist ohne Erweiterung, und PuTTY liest sie nicht direkt. Konvertieren Sie einen solchen Schlüssel einmal und verwenden Sie danach das Ergebnis.
Starten Sie PuTTYgen und klicken Sie auf Load. Der Dateidialog öffnet sich mit dem Filter für PuTTY-Schlüsseldateien, der alle Dateien ausblendet, die nicht auf .ppk enden. Stellen Sie den Filter daher auf All Files, bevor Sie nach dem Schlüssel suchen. Wählen Sie die private Schlüsseldatei aus und geben Sie deren Passphrase ein, falls vorhanden. PuTTYgen meldet, dass der Schlüssel nicht im eigenen Format vorliegt, und lädt ihn dennoch. Klicken Sie auf Save private key, benennen Sie die Datei und behalten Sie die Endung .ppk bei. Die Passphrase wird unverändert übernommen, sofern Sie nicht bewusst eine neue eingeben.
Das Menü Conversions bietet denselben Vorgang als expliziten Befehl Import key an. Beide Wege erzeugen dieselbe .ppk-Datei.
Wenn Sie noch keinen Schlüssel haben
Erzeugen Sie ein Paar in PuTTYgen. Belassen Sie den Schlüsseltyp bei RSA mit 2048 Bit oder mehr, oder wählen Sie EdDSA mit 255 Bit für einen Ed25519-Schlüssel, und drücken Sie dann Generate. Bewegen Sie den Mauszeiger über den leeren Bereich des Fensters, bis sich der Fortschrittsbalken füllt, da PuTTYgen aus dieser Bewegung Zufallswerte sammelt. Sobald der Schlüssel erscheint, geben Sie eine Passphrase in Key passphrase ein, wiederholen Sie sie in Confirm passphrase und speichern Sie beide Hälften mit Save public key und Save private key.

PuTTY funktioniert mit RSA- und Ed25519-Schlüsseln sowie mit ECDSA und DSA. Die Screenshots in diesem Tutorial zeigen einen RSA-Schlüssel. Für ein neues Paar auf aktuellen Systemen ist Ed25519 eine gute Standardwahl.
Den öffentlichen Schlüssel zum Server hinzufügen
Überspringen Sie diesen Abschnitt, wenn Ihr Anbieter den Schlüssel bereits im Konto hinterlegt hat oder wenn das Paar für diesen Server erzeugt wurde. Andernfalls benötigen Sie einen funktionierenden Zugangsweg: eine Passwort-Sitzung, einen anderen Schlüssel oder die Anbieterkonsole.
Öffnen Sie eine Sitzung als das Konto, das den Schlüssel nutzen wird, und bereiten Sie das Verzeichnis vor:
mkdir -p ~/.ssh chmod 700 ~/.ssh touch ~/.ssh/authorized_keys chmod 600 ~/.ssh/authorized_keys chown -R <YOUR_USERNAME>:<YOUR_USERNAME> ~/.ssh
Die Befehle erzeugen ~/.ssh und eine leere authorized_keys-Datei, falls eines von beidem fehlt, und setzen anschließend die von OpenSSH geforderten Besitzverhältnisse und Berechtigungen. Für ein gewöhnliches Konto wie admin oder ubuntu lautet der vollständige Pfad /home/
Öffnen Sie die Datei zum Bearbeiten:
nano ~/.ssh/authorized_keys
Wechseln Sie zum PuTTYgen-Fenster, wählen Sie den gesamten Inhalt des mit Public key for pasting into OpenSSH authorized_keys file beschrifteten Felds aus und kopieren Sie ihn. Fügen Sie ihn im Terminal als letzte Zeile der Datei ein. Ein Rechtsklick fügt die Zwischenablage in ein PuTTY-Fenster ein. Speichern Sie die Datei und schließen Sie den Editor.

Der öffentliche Schlüssel nimmt genau eine Zeile ein, von ssh-rsa oder ssh-ed25519 bis zum Ende des Schlüsselkommentars. Teilen Sie ihn nicht auf, lassen Sie den Editor ihn nicht umbrechen, und fügen Sie in dieser Zeile keinen eigenen Kommentartext hinzu. Ein über mehrere Zeilen verteilter Schlüssel oder einer mit nachfolgenden fremden Zeichen wird abgelehnt, und der Server meldet dazu nichts Aussagekräftigeres als einen zurückgewiesenen Schlüssel.
Die Datei enthält nun eine Zeile pro autorisiertem Schlüssel, und bereits vorhandene Zeilen bleiben unverändert.
PuTTY konfigurieren
Starten Sie PuTTY. Zuerst öffnet sich das Panel Session. Geben Sie die Adresse des Servers in Host Name (or IP address) ein, setzen Sie Port auf 22 oder auf den Port, auf dem Ihr Server lauscht, und belassen Sie Connection type bei SSH.

Verweisen Sie PuTTY nun auf den privaten Schlüssel. Öffnen Sie im Baum links Connection, dann SSH, dann Auth, dann Credentials, und wählen Sie über Browse neben Private key file for authentication Ihre .ppk-Datei aus. Dieser Baum unterscheidet sich zwischen PuTTY-Versionen leicht, und ältere Versionen belassen das Feld direkt im Panel Auth – orientieren Sie sich also am Namen des Feldes statt am genauen Pfad.
Das Speichern der Sitzung lohnt die paar zusätzlichen Sekunden. Kehren Sie zu Session zurück, geben Sie einen Namen in Saved Sessions ein und klicken Sie auf Save. Der Name erscheint in der Liste, und ihn auszuwählen und auf Load zu klicken, stellt Adresse, Port und Pfad zum Schlüssel wieder her.
Verbinden und anmelden
Klicken Sie auf Open. Bei der ersten Verbindung zu einem Server, den PuTTY noch nicht kennt, hält es an und zeigt den Host-Schlüssel dieses Servers:
The host key is not cached for this server: <YOUR_SERVER_IP> (port 22) The server's ssh-ed25519 key fingerprint is: ssh-ed25519 255 SHA256:<FINGERPRINT_STRING>

Vergleichen Sie den Fingerabdruck mit dem, den Ihr Anbieter für den Server veröffentlicht hat. More info... zeigt den vollständigen öffentlichen Schlüssel, falls das den Vergleich erleichtert. Stimmt der Fingerabdruck überein, klicken Sie auf Accept: PuTTY speichert den Schlüssel zwischen, die Verbindung wird fortgesetzt, und die Frage kehrt für diesen Host nicht zurück. Connect Once verbindet, ohne etwas zwischenzuspeichern. Cancel bricht die Verbindung ab, was die richtige Wahl ist, wenn der Fingerabdruck zu nichts passt, was Sie erwarten.
Eine Host-Schlüssel-Warnung bei einer späteren Verbindung zum selben Server, in der schärferen Formulierung zu einem möglichen Sicherheitsvorfall, bedeutet, dass der Server einen anderen Schlüssel als zuvor präsentiert hat. Ein neu aufgesetzter Server tut dies auf legitime Weise. Dasselbe tut ein Angreifer, der Ihre Verbindung umgeleitet hat. Klären Sie, welcher der beiden Fälle zutrifft, bevor Sie irgendetwas in das Fenster eingeben.
Sobald der Host-Schlüssel geklärt ist, zeigt das Terminal die Anmeldeaufforderung:
login as:
Geben Sie den Kontonamen ein und drücken Sie die Eingabetaste. PuTTY verwendet dann den von Ihnen konfigurierten Schlüssel. Trägt der Schlüssel eine Passphrase, fragt PuTTY im selben Fenster danach, und die eingegebenen Zeichen bleiben unsichtbar.
Drei Dinge lassen sich an dieser Stelle leicht verwechseln:
- Der Kontoname bezeichnet den Benutzer auf dem Server, root oder ein gewöhnliches Konto wie admin.
- Die Schlüssel-Passphrase entschlüsselt die private Schlüsseldatei auf Ihrem eigenen Rechner, und der Server bekommt sie nie zu sehen.
- Das Kontopasswort gehört zum Server-Konto. Wenn die Schlüssel-Authentifizierung funktioniert, benötigen Sie es nicht zum Anmelden.
Bestätigen, dass die Schlüssel-Authentifizierung funktioniert
Die fehlende Passwortabfrage ist die Bestätigung. Öffnet sich die Sitzung nach der Schlüssel-Passphrase oder ganz ohne Abfrage, hat der Server den Schlüssel akzeptiert. Zwei Befehle stellen das Ergebnis eindeutig fest:
whoami hostname
Erwartete Ausgabe:
admin vps-01
Die erste Zeile nennt das Konto, unter dem die Sitzung läuft, und es muss mit dem Konto übereinstimmen, in dessen authorized_keys-Datei der öffentliche Schlüssel liegt. Die zweite nennt den Server.

Fehlerbehebung
| Problem | Ursache | Lösung |
|---|---|---|
| Server refused our key (Server hat den Schlüssel abgelehnt) | Der öffentliche Schlüssel ist für dieses Konto nicht korrekt installiert | Prüfen Sie, dass ~/.ssh/authorized_keys den Schlüssel in einer einzigen Zeile enthält, dass ~/.ssh die Rechte 700 und authorized_keys die Rechte 600 hat, und dass beide dem Konto gehören |
| No supported authentication methods available (Keine unterstützten Authentifizierungsmethoden verfügbar) | PuTTY hat keinen Schlüssel anzubieten, und der Server akzeptiert keine Passwörter | Legen Sie die .ppk-Datei unter Connection, SSH, Auth, Credentials fest |
| Access denied (Zugriff verweigert) | Der Kontoname ist falsch | Bestätigen Sie den Kontonamen auf dem Server. PuTTY kann einen falsch eingegebenen Namen nicht in derselben Sitzung korrigieren, schließen Sie daher das Fenster und verbinden Sie sich erneut |
| Network error: Connection timed out | Die Adresse oder der Port ist falsch, oder eine Firewall verwirft den Datenverkehr | Überprüfen Sie die IP-Adresse und den Port, und kontrollieren Sie dann die Firewall auf dem Server und entlang des Übertragungswegs |
| Network error: Connection refused | Auf diesem Port lauscht nichts, weil der SSH-Dienst gestoppt ist oder an einen anderen Port gebunden wurde | Prüfen Sie den Status des SSH-Dienstes und den Port, auf dem er lauscht, notfalls über die Konsole Ihres Anbieters |
| The passphrase is rejected (Die Passphrase wird abgelehnt) | Die Passphrase des privaten Schlüssels ist falsch | Geben Sie sie erneut ein. Schlägt es weiterhin fehl, verwenden Sie einen Schlüssel, dessen Passphrase Sie kennen, oder erzeugen Sie ein neues Paar |
| The key works in another client but not in PuTTY (Der Schlüssel funktioniert in einem anderen Client, aber nicht in PuTTY) | Der Schlüssel liegt im OpenSSH-Format statt im .ppk-Format vor | Konvertieren Sie ihn wie oben beschrieben in PuTTYgen |
Sicherheit des SSH-Schlüssels
- Bewahren Sie den privaten Schlüssel auf Ihrem eigenen Rechner auf und geben Sie ihn an niemanden weiter. Wer diese Datei besitzt, kann sich als Sie anmelden.
- Schützen Sie den Schlüssel mit einer Passphrase, und wählen Sie eine, die Sie nirgendwo sonst verwenden.
- Speichern Sie die Schlüsseldatei an einem Ort, den nur Ihr Konto lesen kann, und beziehen Sie sie in Ihre persönlichen Backups ein. Ein verlorener privater Schlüssel lässt sich aus der öffentlichen Hälfte nicht wiederherstellen.
- Verwenden Sie, wo praktikabel, getrennte Schlüssel für getrennte Server oder Rollen, damit ein kompromittierter Schlüssel nicht alles öffnet.
- Behandeln Sie jeden vermuteten Vorfall wie einen echten: Erzeugen Sie ein neues Paar, installieren Sie den neuen öffentlichen Schlüssel und entfernen Sie die alte Zeile aus der authorized_keys-Datei auf jedem Server.
Sobald die Schlüssel-Authentifizierung zuverlässig funktioniert, verringern zwei serverseitige Änderungen Ihre Angriffsfläche weiter: Deaktivieren Sie die Passwort-Authentifizierung in der OpenSSH-Konfiguration, und beschränken Sie den SSH-Port in der Firewall auf die Adressen, von denen aus Sie sich verbinden.
Änderungen rückgängig machen
Um den Schlüssel vom Server zu entfernen, sichern Sie zuerst die Datei und löschen dann die Zeile mit dem öffentlichen Schlüssel:
cp ~/.ssh/authorized_keys ~/.ssh/authorized_keys.bak nano ~/.ssh/authorized_keys
Bestätigen Sie, dass ein anderer Zugangsweg noch funktioniert, bevor Sie einen Schlüssel entfernen. Ein Konto ohne nutzbaren Schlüssel und ohne Passwort-Anmeldung benötigt zur Wiederherstellung die Anbieterkonsole.
Um PuTTY von Windows zu entfernen, löschen Sie zuerst dessen gespeicherte Einstellungen, da die Deinstallation des Programms sie zurücklässt. Führen Sie Folgendes in einer Eingabeaufforderung oder im Dialogfeld Ausführen aus und bestätigen Sie die erscheinende Aufforderung:
putty.exe -cleanup
Öffnen Sie dann Einstellungen, gehen Sie zu Apps, dann Installierte Apps, suchen Sie PuTTY in der Liste und wählen Sie Deinstallieren. Löschen Sie die .ppk-Datei selbst, falls Sie den Schlüssel nicht mehr benötigen.
Fazit und nächste Schritte
Ihr Windows-Rechner erreicht den Linux-VPS nun über PuTTY mit einem Schlüssel statt eines Passworts, die Sitzung ist zur Wiederverwendung gespeichert, und der Host-Schlüssel des Servers ist zwischengespeichert und verifiziert. Die Passwort-Authentifizierung auf dem Server lässt sich nun abschalten, wodurch der am stärksten angegriffene Zugangsweg zu einer öffentlich erreichbaren Maschine entfällt. Pageant, das zusammen mit PuTTY installiert wird, hält den entschlüsselten Schlüssel für die Dauer einer Windows-Sitzung vor und erspart Ihnen die Passphrase bei jeder Verbindung. Für verwandte Aufgaben siehe Verbindung über SSH für passwortbasierten Zugriff, Ändern des SSH-Ports für die Verlegung des Dienstes von Port 22 sowie Verbindung zu einem Server über SSH unter macOS für dieselbe Aufgabe von macOS aus.
Dokumentversion: 1.0
Zuletzt aktualisiert: August 2026
Verantwortlich: Technisches Dokumentationsteam