EQVPS
Mulai

Cara menyiapkan fail2ban untuk memblokir serangan brute-force

Hentikan tebak-tebakan kata sandi yang terus-menerus di server Anda: fail2ban mengawasi log Anda dan otomatis memblokir IP yang terlalu sering gagal login. Instal, aktifkan jail SSH, dan atur aturan ban — dalam beberapa perintah.

Sekalipun semua sudah dikunci rapat, bot tidak pernah berhenti mencoba kata sandi ke port 22 — ini adalah derau latar dan beban yang terus-menerus. fail2ban mengawasi log Anda dan otomatis memblokir IP mana pun yang terlalu sering gagal login, sehingga penyerang tersingkir setelah beberapa kali percobaan alih-alih terus menebak selamanya. Instalasinya kecil, tapi penurunan spam lognya besar.

1. Instal fail2ban

sudo apt update && sudo apt install -y fail2ban

2. Buat konfigurasi lokal

Jangan pernah menyunting jail.conf bawaan secara langsung — timpa (override) lewat jail.local:

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# jangan blokir diri sendiri — tambahkan IP rumah/kantor Anda
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Konfigurasi ini memblokir sebuah IP selama satu jam setelah 5 kali gagal login dalam 10 menit. Tambahkan IP Anda sendiri ke ignoreip agar kata sandi yang salah ketik tidak pernah membuat Anda terkunci.

3. Jalankan dan aktifkan saat boot

sudo systemctl enable --now fail2ban

4. Periksa jail SSH

sudo fail2ban-client status sshd

Anda akan melihat berapa banyak IP yang sedang diblokir — sering kali jumlahnya mengejutkan hanya dalam hitungan menit.

Mengelola blokir

sudo fail2ban-client set sshd unbanip 1.2.3.4   # buka sebuah blokir
sudo fail2ban-client status                     # daftar semua jail
sudo systemctl reload fail2ban                  # terapkan perubahan konfigurasi

Peringatan yang jujur

Langkah berikutnya

fail2ban adalah satu lapisan dari server yang diperkuat. Gabungkan dengan autentikasi kunci SSH dan firewall UFW, lalu jalankan checklist keamanan VPS baru lengkap sebelum mengekspos apa pun ke internet.

FAQ

Apa sebenarnya yang dilakukan fail2ban?

Ia mengawasi berkas log (seperti log auth SSH) untuk mencari kegagalan berulang dari IP yang sama, dan begitu sebuah IP melewati ambang batas, ia menambahkan ban firewall sementara. Bot yang menggedor port 22 sepanjang hari akan diblokir setelah beberapa kali percobaan alih-alih terus menebak selamanya. Ini perlindungan otomatis dan berkelanjutan.

Apakah saya masih perlu fail2ban kalau sudah pakai kunci SSH?

Keduanya menyelesaikan masalah berbeda. Kunci SSH membuat menebak praktis mustahil; fail2ban menghentikan derau dan beban dari percobaan tanpa henti, serta melindungi layanan lain yang Anda ekspos (mail, login web). Dengan SSH khusus kunci, risikonya memang sudah rendah, tapi fail2ban adalah pertahanan berlapis yang murah dan mengurangi spam log.

Apakah fail2ban bisa memblokir saya sendiri secara tidak sengaja?

Bisa, kalau Anda salah ketik kata sandi Anda sendiri beberapa kali — Anda akan diblokir selama bantime, lalu otomatis dibuka lagi. Agar tidak pernah terkunci sendiri, tambahkan IP Anda ke 'ignoreip' di konfigurasi, dan ingat bahwa konsol penyedia (EQVPS punya satu) selalu bisa mengembalikan akses Anda.

Bagaimana cara melihat siapa yang diblokir, atau membuka blokir sebuah IP?

Pakai 'sudo fail2ban-client status sshd' untuk melihat jail dan IP yang diblokir. Untuk membuka blokir: 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. Untuk menambahkan IP tepercaya secara permanen, masukkan ke ignoreip lalu reload.

Apa itu bantime, findtime, dan maxretry?

maxretry adalah jumlah kegagalan yang diizinkan, findtime adalah jendela waktu tempat kegagalan itu dihitung, dan bantime adalah berapa lama blokir berlangsung. Misalnya 5 kegagalan dalam 10 menit memicu ban selama 1 jam. Naikkan bantime (atau atur ke nilai lebih panjang) untuk penyerang yang lebih gigih.

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.