Panas musim panas — semuanya meleleh, bahkan harga kami.−25%−25% pada setiap paket tahunan, hingga 31 AgustusLihat paket
EQVPS
Mulai

Mengamankan VPS baru: daftar periksa yang benar-benar penting

15 Jun 2026 · 2 mnt baca · EQVPS Team

Sepuluh menit pertama pada VPS baru diam-diam menentukan banyak hal. IP publik baru mulai diselidiki oleh bot otomatis hampir seketika — mereka tidak menargetkan Anda, mereka hanya memindai segalanya. Tidak melakukan apa pun dan Anda mengandalkan keberuntungan. Lakukan empat atau lima hal kecil dan Anda telah menutup pintu yang benar-benar ditendang. Berikut daftarnya, dalam urutan prioritas, dengan perintahnya.

1. Kunci SSH, dan matikan login kata sandi

Ini yang paling penting. Jika Anda bisa masuk dengan kata sandi, begitu juga bot yang menebaknya — dan mereka mencoba ribuan per menit.

Dari laptop Anda, jika Anda belum punya kunci:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Lalu di server, matikan kata sandi:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Uji sesi SSH kedua sebelum Anda menutup yang pertama — jika login kunci bekerja, bagus; jika tidak, Anda masih punya sesi terbuka untuk memperbaikinya. Mengunci diri sendiri di luar adalah gol-bunuh-diri klasik di sini.

2. Firewall — tolak secara bawaan

Hanya ekspos yang Anda maksudkan. Pada Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # atau port SSH Anda
sudo ufw enable

Kini layanan liar tidak bisa dijangkau dari luar kecuali Anda membukanya. Ini menangkap hal yang pasti akan Anda lupakan.

Satu catatan untuk paket gaya-NAT: SSH Anda mendarat di port yang diteruskan, bukan 22, dan Anda tidak bisa membuka port masuk sembarang — isolasi melakukan sebagian pekerjaan ini untuk Anda. Pada paket IP-khusus Anda memiliki semua port, jadi firewall melakukan lebih banyak kerja.

3. Pembaruan keamanan otomatis

Kebanyakan server yang dibobol bukan target cerdas — mereka menjalankan bug yang diketahui yang patch-nya sudah memperbaikinya, pada mesin yang tidak diperbarui siapa pun. Buat patching otomatis:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Pasang-dan-lupakan. Ini kebiasaan bernilai-tertinggi setelah kunci SSH.

4. fail2ban (opsional, tapi murah)

Dengan login kata sandi sudah mati, brute force tidak bisa menang — jadi ini soal memangkas kebisingan dan memblokir IP kasar lebih awal alih-alih perlindungan inti:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Sepadan untuk log yang lebih tenang; lewati tanpa rasa bersalah jika Anda menjaga segalanya minimal.

Yang bisa Anda lewati

Ringkasan jujur

Jika Anda hanya melakukan satu hal, lakukan kunci SSH + tanpa login kata sandi. Tambahkan firewall dan pembaruan-otomatis dan Anda telah menangani mayoritas besar risiko dunia-nyata dalam jauh di bawah sepuluh menit. Segala hal setelah itu adalah pemolesan.

Menjalankan agen atau bot selalu-aktif di mesin? Padukan ini dengan menjaganya hidup di bawah systemd agar ia bertahan dari reboot dan crash, bukan hanya penyerang.

Pertanyaan umum

Apa hal pertama yang dilakukan pada VPS baru?

Masuk dengan kunci SSH dan matikan login kata sandi. Bot otomatis menghantam port 22 dengan tebakan kata sandi dalam hitungan menit setelah server live; sebuah kunci membuat upaya-upaya itu sia-sia. Segala hal lain sekunder terhadap satu perubahan itu.

Apakah saya butuh firewall jika saya hanya menjalankan satu layanan?

Ya. Firewall (ufw) berarti hanya port yang secara eksplisit Anda buka yang dapat dijangkau — jadi layanan yang lupa Anda mulai, atau yang dibuka sebuah dependensi, tidak terekspos diam-diam. Itu dua perintah dan menutup seluruh kelas kesalahan.

Apakah fail2ban diperlukan jika saya menonaktifkan login kata sandi?

Itu opsional begitu kunci diberlakukan — dengan kata sandi mati, brute force tidak bisa berhasil bagaimanapun. fail2ban terutama memangkas kebisingan log dan memblokir IP kasar lebih awal. Bagus dimiliki, bukan kritis, pada mesin kunci-saja.

Haruskah saya mengubah port SSH?

Itu keamanan kosmetik — pindah dari 22 memangkas kebisingan log dari bot bodoh tapi tidak menghentikan penyerang yang bertekad. Lakukan jika kebisingan mengganggu Anda, tapi jangan salah mengiranya sebagai perlindungan nyata. Kunci + tanpa kata sandi adalah yang benar-benar penting.

Bagaimana saya menjaga VPS ter-patch otomatis?

Aktifkan unattended-upgrades (Debian/Ubuntu) agar patch keamanan memasang dirinya sendiri. Itu kebiasaan bernilai-tertinggi tunggal setelah kunci SSH — kebanyakan pembobolan mengeksploitasi bug yang diketahui dan sudah-di-patch pada server yang tidak diperbarui siapa pun.

← Kembali ke blogLihat paket dan harga →

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.