Ada ritual peralihan bagi siapa pun yang pertama kali mengelola servernya sendiri: kamu memutuskan memasang firewall, mengetik beberapa perintah ufw, menekan enable — dan terminal langsung bisu. SSH lenyap. Kamu tak merusak apa pun dan tak diretas. Kamu cuma mengunci pintu, dengan dirimu di luar.
Ini terjadi pada admin yang baik sekalipun. Minggu lalu ini menimpa salah satu klien kami, makanya saya tulis. Kabar baiknya: bisa dipulihkan sepenuhnya dalam kurang dari semenit, dan kamu tak perlu install ulang atau kehilangan satu file pun. Begini caranya.

Apa yang sebenarnya salah
ufw (Uncomplicated Firewall) menolak semua yang masuk secara default. Saat kamu menjalankan ufw enable, apa pun yang tak kamu izinkan secara eksplisit akan dibuang — termasuk sesi SSH yang sedang kamu duduki. Kalau kamu lupa ufw allow port SSH-mu lebih dulu, kamu memutus koneksimu sendiri begitu aturan berlaku.
Itu versi klasiknya. Dua lagi juga menjebak orang:
- Kamu mengizinkan port yang salah. Salah ketik, atau mengizinkan port layanan (misalnya 8080) tapi lupa 22.
- Kamu mengizinkan 22 tapi menaruh aturan
denylebih atas di daftar yang menutupinya. ufw peka terhadap urutan.
Bagaimanapun, servernya sendiri baik-baik saja — jalan, disk utuh, aplikasimu masih berdengung di balik dinding. Ini murni masalah akses jaringan. Justru karena itu perbaikannya mudah.
Langkah yang salah: install ulang
Dorongan pertama sering "ya sudah, reset server dan mulai dari nol". Jangan — bukan untuk ini. Install ulang menghapus segalanya demi mendapatkan SSH yang berfungsi, padahal yang memblokir SSH cuma satu perintah firewall yang bisa kamu batalkan dalam sepuluh detik. Itu seperti membakar rumah gara-gara pintu depan terkunci.
Install ulang tepat kalau kamu memang mau memulai dari awal bersih. Untuk terkunci ufw, itu berlebihan.
Langkah yang benar: konsol web
Setiap VPS yang layak memberimu konsol out-of-band — jalan ke mesin yang tak lewat SSH bahkan tak lewat network stack. Di EQVPS itu tombol Console di halaman servermu. Ini serial console: teks saja, tersambung langsung ke VM seperti monitor dan keyboard. Aturan firewall tak berkuasa atasnya, karena ini bukan trafik jaringan.

Klik, masuk dengan kredensial root (atau tampilkan passwordnya di panel kalau tak kamu pegang) — dan kamu ada di mesin, ada firewall atau tidak.
Sekarang batalkan kerusakannya. Jalan tercepat:
sudo ufw disable
Ini mematikan firewall dan menyimpan aturanmu, supaya bisa kamu aktifkan lagi nanti setelah kesalahan dibetulkan. SSH langsung kembali.
Kalau kamu tak mau mematikan firewall seluruhnya, cukup buka port yang terlewat:
sudo ufw allow 22
sudo ufw status numbered
status numbered layak dilihat: ia menunjukkan urutan aturan — di sinilah kasus "saya izinkan 22 tapi tetap terblokir" bersembunyi. Kalau ada deny di atas allow-mu, hapus dengan sudo ufw delete <nomor>.
Jebakan NAT yang hampir tak pernah disebut panduan mana pun
Kalau kamu di paket NAT, ada jebakan di sini. Kamu masuk SSH lewat port tinggi — semacam 20266 — jadi insting alaminya ufw allow 20266. Itu tak melakukan apa-apa.
Di NAT, port eksternal itu diteruskan ke port 22 di dalam VM. ufw jalan di dalam VM dan selalu hanya melihat 22. Jadi aturan yang benar-benar kamu butuhkan adalah:
sudo ufw allow 22
Izinkan 20266 dan kamu akan menatap koneksi yang tetap rusak sambil bertanya-tanya kenapa. Izinkan 22 dan kamu masuk. Logika sama untuk layanan apa pun: izinkan port yang proses dengarkan di dalam mesin, bukan port teruskan yang kamu pakai connect dari luar.
Cara agar tak pernah mengulanginya
Perbaikannya semenit, tapi lebih baik tak perlu. Dua kebiasaan:
Izinkan port SSH-mu sebelum mengaktifkan. Selalu urutan ini:
sudo ufw allow 22
sudo ufw enable
Balik urutannya dan kamu kembali ke konsol.
Biarkan sesi SSH kedua terbuka saat mengubah aturan firewall. Masuk dua kali. Lakukan perubahan di satu jendela; kalau SSH mati, yang lain masih hidup untuk membetulkannya. Trik lama, selalu menyelamatkanmu.
Dan kalau kamu menyiapkan mesin baru, checklist keamanan VPS baru kami membahas ufw dalam urutan yang benar, bersama kunci SSH dan beberapa hal lain yang benar-benar penting di sepuluh menit pertama.
Intinya
Terkunci ufw terlihat menakutkan padahal nyaris bukan apa-apa. Server tak pernah pergi; kamu cuma butuh pintu yang tak bisa dibanting firewall — konsol web — dan satu perintah. Simpan ufw disable dan konsol di sakumu, izinkan portmu sebelum mengaktifkan lain kali, dan hal ini tak akan pernah lagi membuatmu berkeringat.
Komentar
Belum ada komentar. Jadilah yang pertama.