Sepuluh menit pertama pada VPS baru diam-diam menentukan banyak hal. IP publik baru mulai diselidiki oleh bot otomatis hampir seketika — mereka tidak menargetkan Anda, mereka hanya memindai segalanya. Tidak melakukan apa pun dan Anda mengandalkan keberuntungan. Lakukan empat atau lima hal kecil dan Anda telah menutup pintu yang benar-benar ditendang. Berikut daftarnya, dalam urutan prioritas, dengan perintahnya.
1. Kunci SSH, dan matikan login kata sandi
Ini yang paling penting. Jika Anda bisa masuk dengan kata sandi, begitu juga bot yang menebaknya — dan mereka mencoba ribuan per menit.
Dari laptop Anda, jika Anda belum punya kunci:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Lalu di server, matikan kata sandi:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Uji sesi SSH kedua sebelum Anda menutup yang pertama — jika login kunci bekerja, bagus; jika tidak, Anda masih punya sesi terbuka untuk memperbaikinya. Mengunci diri sendiri di luar adalah gol-bunuh-diri klasik di sini.
2. Firewall — tolak secara bawaan
Hanya ekspos yang Anda maksudkan. Pada Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # atau port SSH Anda
sudo ufw enable
Kini layanan liar tidak bisa dijangkau dari luar kecuali Anda membukanya. Ini menangkap hal yang pasti akan Anda lupakan.
Satu catatan untuk paket gaya-NAT: SSH Anda mendarat di port yang diteruskan, bukan 22, dan Anda tidak bisa membuka port masuk sembarang — isolasi melakukan sebagian pekerjaan ini untuk Anda. Pada paket IP-khusus Anda memiliki semua port, jadi firewall melakukan lebih banyak kerja.
3. Pembaruan keamanan otomatis
Kebanyakan server yang dibobol bukan target cerdas — mereka menjalankan bug yang diketahui yang patch-nya sudah memperbaikinya, pada mesin yang tidak diperbarui siapa pun. Buat patching otomatis:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Pasang-dan-lupakan. Ini kebiasaan bernilai-tertinggi setelah kunci SSH.
4. fail2ban (opsional, tapi murah)
Dengan login kata sandi sudah mati, brute force tidak bisa menang — jadi ini soal memangkas kebisingan dan memblokir IP kasar lebih awal alih-alih perlindungan inti:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Sepadan untuk log yang lebih tenang; lewati tanpa rasa bersalah jika Anda menjaga segalanya minimal.
Yang bisa Anda lewati
- Mengubah port SSH — memangkas kebisingan bot, tidak menghentikan penyerang nyata. Kosmetik. Jangan bingungkan dengan keamanan.
- Penyetelan IDS/SELinux rumit — berlebihan untuk mesin tujuan-tunggal yang menjalankan bot atau agen. Hasil yang menurun.
Ringkasan jujur
Jika Anda hanya melakukan satu hal, lakukan kunci SSH + tanpa login kata sandi. Tambahkan firewall dan pembaruan-otomatis dan Anda telah menangani mayoritas besar risiko dunia-nyata dalam jauh di bawah sepuluh menit. Segala hal setelah itu adalah pemolesan.
Menjalankan agen atau bot selalu-aktif di mesin? Padukan ini dengan menjaganya hidup di bawah systemd agar ia bertahan dari reboot dan crash, bukan hanya penyerang.
Komentar
Belum ada komentar. Jadilah yang pertama.