Login kata sandi adalah mata rantai terlemah server baru: bot memindai internet dan menggedor port 22 dengan tebakan sepanjang waktu. Mengganti kata sandi dengan sepasang kunci SSH menghapus permukaan serangan itu sepenuhnya, dan itu hal pertama yang layak dilakukan pada VPS baru mana pun. Berikut seluruh prosesnya dalam beberapa perintah.
Cara kerja kunci SSH
Anda membuat sepasang: kunci privat yang tetap di komputer Anda dan kunci publik yang Anda letakkan di server. Server menantang siapa pun yang terhubung; hanya pemegang kunci privat yang cocok bisa menjawab. Anda boleh membagikan kunci publik dengan bebas — yang Anda lindungi adalah yang privat.
1. Buat sepasang kunci (di komputer Anda sendiri)
ssh-keygen -t ed25519 -C "you@example.com"
# tekan Enter untuk menerima jalur default (~/.ssh/id_ed25519)
# set passphrase untuk keamanan ekstra, atau biarkan kosong
Ini membuat dua berkas: ~/.ssh/id_ed25519 (privat — jangan dibagikan) dan ~/.ssh/id_ed25519.pub (publik).
2. Salin kunci publik ke server Anda
Cara mudah, jika Anda masih bisa masuk dengan kata sandi:
ssh-copy-id root@YOUR.SERVER.IP
Tak ada ssh-copy-id? Lakukan manual:
cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
"mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"
3. Uji kunci sebelum mengubah apa pun
Buka terminal baru dan masuk — Anda seharusnya tak diminta kata sandi server:
ssh root@YOUR.SERVER.IP
Jika berhasil, biarkan sesi ini terbuka saat Anda melakukan langkah berikutnya, agar sebuah kesalahan tak mengunci Anda.
4. Matikan login kata sandi
Di server, sunting /etc/ssh/sshd_config:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh # di sebagian distro nama layanannya sshd
Mulai sekarang hanya kunci Anda yang masuk, dan derau brute-force yang terus-menerus di port 22 sekadar memantul.
Peringatan yang jujur
- Jangan pernah matikan kata sandi sebelum kunci Anda bekerja. Konfirmasi dulu login kunci di terminal kedua — itu satu aturan yang mencegah penguncian.
- Cadangkan kunci privat Anda, dan pertimbangkan kunci kedua (satu laptop dan satu cadangan) agar kehilangan satu perangkat bukan penguncian.
- Kalau tetap terkunci, konsol penyedia mengembalikan Anda — EQVPS memberi tiap VPS konsol peramban tepat untuk ini.
Langkah berikutnya
Kunci SSH adalah langkah pertama server yang diperkuat. Pasangkan dengan firewall — lihat cara mengonfigurasi firewall UFW dan cara menyiapkan fail2ban — dan jalankan checklist keamanan VPS baru lengkap sebelum mengekspos apa pun. Pada VPS tanpa KYC yang dibayar dengan kripto, kunci juga cara menjaga akses Anda benar-benar milik Anda.
Komentar
Belum ada komentar. Jadilah yang pertama.