Sekalipun semua sudah dikunci rapat, bot tidak pernah berhenti mencoba kata sandi ke port 22 — ini adalah derau latar dan beban yang terus-menerus. fail2ban mengawasi log Anda dan otomatis memblokir IP mana pun yang terlalu sering gagal login, sehingga penyerang tersingkir setelah beberapa kali percobaan alih-alih terus menebak selamanya. Instalasinya kecil, tapi penurunan spam lognya besar.
1. Instal fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Buat konfigurasi lokal
Jangan pernah menyunting jail.conf bawaan secara langsung — timpa (override) lewat jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# jangan blokir diri sendiri — tambahkan IP rumah/kantor Anda
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Konfigurasi ini memblokir sebuah IP selama satu jam setelah 5 kali gagal login dalam 10 menit. Tambahkan IP Anda sendiri ke ignoreip agar kata sandi yang salah ketik tidak pernah membuat Anda terkunci.
3. Jalankan dan aktifkan saat boot
sudo systemctl enable --now fail2ban
4. Periksa jail SSH
sudo fail2ban-client status sshd
Anda akan melihat berapa banyak IP yang sedang diblokir — sering kali jumlahnya mengejutkan hanya dalam hitungan menit.
Mengelola blokir
sudo fail2ban-client set sshd unbanip 1.2.3.4 # buka sebuah blokir
sudo fail2ban-client status # daftar semua jail
sudo systemctl reload fail2ban # terapkan perubahan konfigurasi
Peringatan yang jujur
- Tambahkan IP Anda sendiri ke
ignoreipagar salah ketik berulang tidak memblokir Anda. Jika Anda memang terlanjur diblokir, tunggu sampai bantime habis atau pakai konsol penyedia — EQVPS memberi tiap VPS satu. - fail2ban melengkapi, bukan menggantikan, kunci SSH. Kunci menghentikan tebakan agar tidak pernah berhasil; fail2ban menghentikan derau dan juga melindungi layanan lain.
- Sesuaikan seperlunya:
bantimeyang lebih panjang menghalangi penyerang yang gigih; terlalu agresif dan Anda berisiko memblokir koneksi sah yang sekadar tidak stabil.
Langkah berikutnya
fail2ban adalah satu lapisan dari server yang diperkuat. Gabungkan dengan autentikasi kunci SSH dan firewall UFW, lalu jalankan checklist keamanan VPS baru lengkap sebelum mengekspos apa pun ke internet.
Komentar
Belum ada komentar. Jadilah yang pertama.