Cómo conectarse a un VPS Linux mediante SSH con una clave de PuTTY
PuTTY es un cliente SSH gratuito para Windows. Este tutorial explica cómo conectarse a un VPS Linux desde un equipo Windows mediante autenticación con clave SSH en lugar de contraseña, desde la descarga de PuTTY hasta el primer inicio de sesión correcto. Necesita la dirección del servidor, una cuenta SSH en él y un par de claves SSH.
Nivel de la audiencia: Principiante
Tiempo estimado: unos 20 minutos
Objetivo final: al terminar este tutorial iniciará sesión en su VPS Linux desde Windows con PuTTY y una clave SSH, sin escribir la contraseña de la cuenta.
Qué hacen SSH y PuTTY
Secure Shell (SSH) es un protocolo de red para trabajar en una máquina remota a través de una red no confiable. Cifra toda la sesión, identifica al servidor antes de enviarle nada y acepta una contraseña o una clave como prueba de identidad. En un VPS Linux, el lado servidor de SSH suele ser el demonio OpenSSH, que escucha en el puerto TCP 22.
PuTTY es un cliente SSH gratuito para Windows y la ventana de terminal en la que trabaja una vez establecida la conexión. La versión actual es la 0.84. Un detalle evita confusiones más adelante: el instalador de Windows ya incluye PuTTYgen, la utilidad que genera y convierte claves usada en este tutorial, por lo que PuTTYgen nunca es una descarga aparte. El mismo paquete instala también las herramientas de transferencia de archivos PSCP y PSFTP, el front-end de scripts Plink y el agente de autenticación Pageant.
Qué necesita antes de conectarse
Reúna lo siguiente antes de empezar:
- La dirección IP pública del servidor, indicada a continuación como <YOUR_SERVER_IP>
- El nombre de la cuenta SSH en el servidor, indicado a continuación como <YOUR_USERNAME>
- El puerto SSH, que es el 22 salvo que su proveedor o su propia configuración usen otro
- Su archivo de clave privada en el equipo Windows, ya sea en formato PuTTY (.ppk) o en formato OpenSSH
- PuTTY 0.84 en Windows 10, Windows 11, Windows Server 2022 o Windows Server 2025. La instalación se explica en la sección siguiente
- Un VPS Linux con el servidor OpenSSH en ejecución y accesible por red. Los comandos del lado servidor de este tutorial se aplican a Ubuntu 24.04 LTS y 26.04 LTS, Debian 12 y 13, AlmaLinux 9 y 10, y otras distribuciones que usan OpenSSH
- Si la clave pública todavía no está en el servidor, una vía de acceso que funcione: una sesión con contraseña, otra clave o la consola del panel de su proveedor
- Unos 20 minutos y ningún conocimiento más allá del uso básico de una shell de Linux
Un par de claves tiene dos mitades con funciones distintas. La clave privada permanece en su equipo Windows y genera la prueba de su identidad. La clave pública reside en el servidor, dentro de la cuenta a la que se conecta, y permite al servidor verificar esa prueba.
Nunca suba, envíe por correo ni pegue la clave privada en el servidor ni en ninguna otra máquina. Solo la clave pública sale de su equipo. Un archivo de clave privada que llega a un lugar que no controla se considera comprometido, y la respuesta correcta es reemplazar el par.
Instalación de PuTTY
Descargue PuTTY únicamente desde el propio proyecto. putty.software es el dominio oficial abreviado del proyecto y redirige a las páginas de descarga del autor en chiark.greenend.org.uk.
putty.org y puttygen.com no son sitios del proyecto y no están mantenidos por el equipo de PuTTY. Nada garantiza que los archivos servidos desde esas direcciones sean el software publicado por los autores.
Elija el instalador MSI de Windows que corresponda a su arquitectura. La compilación x86 de 64 bits, putty-64bit-0.84-installer.msi, sirve para casi cualquier equipo actual. La compilación x86 de 32 bits existe para hardware y versiones de Windows antiguas, y una compilación Arm64 aparte cubre los dispositivos Windows con procesadores Arm.

Ejecute el archivo .msi descargado. Haga clic en Next en la página de bienvenida, mantenga la carpeta de destino y el conjunto de funciones predeterminados, y haga clic en Install. Apruebe el aviso de administrador de Windows si aparece y cierre el asistente con Finish.
El menú Inicio ahora contiene entradas para PuTTY y PuTTYgen, y las utilidades mencionadas antes se instalan junto con ellos.
El proyecto también publica los instaladores actuales en la Microsoft Store, normalmente unos días después de cada versión. Ambas fuentes entregan la misma compilación.
Comprobar o convertir su clave SSH
PuTTY lee las claves privadas en su propio formato, el archivo .ppk. Lo que hace a continuación depende de lo que ya tenga.
Si ya tiene un archivo .ppk
No hace falta convertir nada. Anote la ubicación del archivo en disco y continúe con la configuración de PuTTY más abajo.
Si su clave está en formato OpenSSH
Las claves generadas por ssh-keygen llevan nombres como id_rsa o id_ed25519, normalmente sin extensión, y PuTTY no las lee directamente. Convierta esa clave una vez y use el resultado a partir de entonces.
Inicie PuTTYgen y haga clic en Load. El cuadro de diálogo de archivos se abre con el filtro puesto en archivos de clave privada de PuTTY, que oculta cualquier archivo que no termine en .ppk, así que cambie el filtro a All Files antes de buscar la clave. Seleccione el archivo de clave privada e introduzca su frase de contraseña si la tiene. PuTTYgen indica que la clave no está en su formato nativo y la carga de todos modos. Haga clic en Save private key, asigne un nombre al archivo y mantenga la extensión .ppk. La frase de contraseña se conserva sin cambios salvo que escriba una nueva deliberadamente.
El menú Conversions ofrece la misma operación como un comando explícito Import key. Ambas rutas producen el mismo archivo .ppk.
Si todavía no tiene una clave
Genere un par en PuTTYgen. Deje el tipo de clave en RSA con 2048 bits o más, o seleccione EdDSA con 255 bits para una clave Ed25519, y luego pulse Generate. Mueva el puntero del ratón por el área en blanco de la ventana hasta que se llene la barra de progreso, porque PuTTYgen recoge aleatoriedad de ese movimiento. En cuanto aparezca la clave, escriba una frase de contraseña en Key passphrase, repítala en Confirm passphrase y guarde ambas mitades con Save public key y Save private key.

PuTTY funciona con claves RSA y Ed25519, y también con ECDSA y DSA. Las capturas de pantalla de este tutorial muestran una clave RSA. Para un par nuevo en sistemas actuales, Ed25519 es una buena opción predeterminada.
Añadir la clave pública al servidor
Omita esta sección si su proveedor ya colocó la clave en la cuenta, o si el par se creó para este servidor. En caso contrario, necesita una vía de acceso que funcione: una sesión con contraseña, otra clave o la consola del proveedor.
Abra una sesión como la cuenta que usará la clave y prepare el directorio:
mkdir -p ~/.ssh chmod 700 ~/.ssh touch ~/.ssh/authorized_keys chmod 600 ~/.ssh/authorized_keys chown -R <YOUR_USERNAME>:<YOUR_USERNAME> ~/.ssh
Los comandos crean ~/.ssh y un authorized_keys vacío si falta alguno de los dos, y después fijan la propiedad y los permisos que exige OpenSSH. Para una cuenta normal como admin o ubuntu, la ruta completa es /home/
Abra el archivo para editarlo:
nano ~/.ssh/authorized_keys
Vaya a la ventana de PuTTYgen, seleccione todo el contenido del cuadro etiquetado Public key for pasting into OpenSSH authorized_keys file y cópielo. En el terminal, péguelo como última línea del archivo. Un clic derecho pega el portapapeles en una ventana de PuTTY. Guarde el archivo y cierre el editor.

La clave pública ocupa exactamente una línea, desde ssh-rsa o ssh-ed25519 hasta el final del comentario de la clave. No la divida, no deje que el editor la ajuste con saltos de línea y no añada texto de comentario propio en esa línea. Una clave partida en varias líneas, o seguida de caracteres extraños, se rechaza, y el servidor no informa de nada más concreto que una clave rechazada.
El archivo ahora contiene una línea por cada clave autorizada, y las líneas que ya estaban permanecen tal cual.
Configurar PuTTY
Inicie PuTTY. Primero se abre el panel Session. Escriba la dirección del servidor en Host Name (or IP address), ajuste Port a 22 o al puerto en el que escucha su servidor, y deje Connection type en SSH.

Ahora apunte PuTTY a la clave privada. En el árbol de la izquierda, abra Connection, luego SSH, luego Auth, luego Credentials, y use Browse junto a Private key file for authentication para seleccionar su archivo .ppk. Ese árbol varía ligeramente entre versiones de PuTTY, y las versiones más antiguas dejan el campo en el propio panel Auth, así que oriéntese por el nombre del campo y no por la ruta exacta.
Guardar la sesión merece los pocos segundos extra. Vuelva a Session, escriba un nombre en Saved Sessions y haga clic en Save. El nombre aparece en la lista, y seleccionarlo y hacer clic en Load restaura la dirección, el puerto y la ruta a la clave.
Conectarse e iniciar sesión
Haga clic en Open. En la primera conexión a un servidor que PuTTY no ha visto antes, se detiene y muestra la clave de host de ese servidor:
The host key is not cached for this server: <YOUR_SERVER_IP> (port 22) The server's ssh-ed25519 key fingerprint is: ssh-ed25519 255 SHA256:<FINGERPRINT_STRING>

Compare la huella digital con la que su proveedor publicó para el servidor. More info... muestra la clave pública completa si eso facilita la comparación. Cuando la huella coincide, haga clic en Accept: PuTTY guarda la clave en caché, la conexión continúa y la pregunta no vuelve a aparecer para ese host. Connect Once se conecta sin guardar nada en caché. Cancel cancela la conexión, la opción correcta cuando la huella no coincide con lo que espera.
Un aviso de clave de host en una conexión posterior al mismo servidor, con la redacción más severa sobre una posible brecha de seguridad, significa que el servidor presentó una clave distinta a la anterior. Un servidor reconstruido hace eso de forma legítima. Un atacante que haya redirigido su conexión hace lo mismo. Determine cuál de los dos casos se aplica antes de escribir nada en la ventana.
Una vez resuelta la clave de host, el terminal muestra el aviso de inicio de sesión:
login as:
Escriba el nombre de la cuenta y pulse Intro. PuTTY usará entonces la clave que configuró. Si la clave tiene una frase de contraseña, PuTTY la solicita en la misma ventana, y los caracteres permanecen ocultos mientras escribe.
Tres cosas se confunden fácilmente en este punto:
- El nombre de la cuenta identifica al usuario en el servidor, root o una cuenta normal como admin.
- La frase de contraseña de la clave descifra el archivo de clave privada en su propio equipo, y el servidor nunca la ve.
- La contraseña de la cuenta pertenece a la cuenta del servidor. Con la autenticación por clave funcionando, no la necesita para iniciar sesión.
Confirmar que la autenticación por clave funciona
La ausencia del aviso de contraseña es la confirmación. Si la sesión se abre tras la frase de contraseña de la clave, o sin ningún aviso, el servidor aceptó la clave. Dos comandos indican el resultado con claridad:
whoami hostname
Salida esperada:
admin vps-01
La primera línea indica la cuenta con la que se ejecuta la sesión, y debe coincidir con la cuenta cuyo archivo authorized_keys contiene la clave pública. La segunda indica el servidor.

Solución de problemas
| Problema | Causa | Solución |
|---|---|---|
| Server refused our key (el servidor rechazó la clave) | La clave pública no está instalada correctamente para esa cuenta | Compruebe que ~/.ssh/authorized_keys contiene la clave en una sola línea, que ~/.ssh tiene permisos 700 y authorized_keys tiene permisos 600, y que ambos pertenecen a la cuenta |
| No supported authentication methods available (sin métodos de autenticación compatibles disponibles) | PuTTY no tiene ninguna clave que ofrecer, y el servidor no acepta contraseñas | Establezca el archivo .ppk en Connection, SSH, Auth, Credentials |
| Access denied (acceso denegado) | El nombre de la cuenta es incorrecto | Confirme el nombre de la cuenta en el servidor. PuTTY no puede corregir un nombre mal escrito en la misma sesión, así que cierre la ventana y vuelva a conectarse |
| Network error: Connection timed out | La dirección o el puerto son incorrectos, o un cortafuegos descarta el tráfico | Verifique la dirección IP y el puerto, y luego revise el cortafuegos del servidor y a lo largo de la ruta |
| Network error: Connection refused | Nada escucha en ese puerto, porque el servicio SSH está detenido o vinculado a otro puerto | Compruebe el estado del servicio SSH y el puerto en el que escucha, a través de la consola del proveedor si no tiene otro acceso |
| La passphrase es rechazada | La frase de contraseña de la clave privada es incorrecta | Escríbala de nuevo. Si sigue fallando, use una clave cuya frase de contraseña conozca, o genere un par nuevo |
| La clave funciona en otro cliente, pero no en PuTTY | La clave está en formato OpenSSH en lugar de .ppk | Conviértala en PuTTYgen como se describió antes |
Seguridad de la clave SSH
- Mantenga la clave privada en su propio equipo y no la comparta con nadie. Cualquiera que tenga ese archivo puede iniciar sesión como usted.
- Proteja la clave con una frase de contraseña, y elija una que no use en ningún otro sitio.
- Guarde el archivo de clave donde solo su cuenta pueda leerlo, e inclúyalo en sus copias de seguridad personales. Una clave privada perdida no se puede recuperar a partir de la mitad pública.
- Use claves separadas para servidores o funciones separadas cuando sea práctico, de modo que una clave expuesta no abra todo.
- Trate cualquier exposición sospechada como real: genere un par nuevo, instale la nueva clave pública y elimine la línea antigua de authorized_keys en cada servidor.
Una vez que la autenticación por clave funciona de forma fiable, dos cambios en el lado servidor reducen aún más su exposición: desactive la autenticación por contraseña en la configuración de OpenSSH, y restrinja el puerto SSH en el cortafuegos a las direcciones desde las que se conecta.
Revertir los cambios
Para eliminar la clave del servidor, guarde antes una copia del archivo y luego borre la línea que contiene la clave pública:
cp ~/.ssh/authorized_keys ~/.ssh/authorized_keys.bak nano ~/.ssh/authorized_keys
Confirme que otra vía de acceso sigue funcionando antes de eliminar una clave. Una cuenta sin ninguna clave utilizable y sin inicio de sesión por contraseña necesita la consola del proveedor para recuperarse.
Para desinstalar PuTTY de Windows, borre primero su configuración guardada, porque desinstalar el programa la deja intacta. Ejecute lo siguiente en un símbolo del sistema o en el cuadro de diálogo Ejecutar, y confirme el aviso que aparece:
putty.exe -cleanup
Después abra Configuración, vaya a Aplicaciones, luego Aplicaciones instaladas, busque PuTTY en la lista y elija Desinstalar. Elimine usted mismo el archivo .ppk si ya no necesita la clave.
Conclusión y próximos pasos
Su equipo Windows ahora accede al VPS Linux mediante PuTTY con una clave en lugar de una contraseña, la sesión está guardada para reutilizarla, y la clave de host del servidor está en caché y verificada. La autenticación por contraseña en el servidor ya se puede desactivar, lo que elimina la vía de acceso más atacada hacia una máquina expuesta al público. Pageant, instalado junto con PuTTY, mantiene la clave descifrada durante toda la sesión de Windows y le evita escribir la frase de contraseña en cada conexión. Para tareas relacionadas, consulte Conexión mediante SSH para el acceso basado en contraseña, Cambio del puerto SSH para mover el servicio fuera del puerto 22, y Conexión a un servidor mediante SSH en macOS para la misma tarea desde macOS.
Versión del documento: 1.0
Última actualización: agosto de 2026
Responsable: Equipo de documentación técnica