EQVPS
Mulai

Cara menyiapkan autentikasi kunci SSH di VPS

Ganti login kata sandi dengan sepasang kunci SSH: buat kunci, salin bagian publiknya ke server, uji, lalu matikan login kata sandi. Peningkatan keamanan terbesar untuk VPS baru mana pun, dalam beberapa perintah.

Login kata sandi adalah mata rantai terlemah server baru: bot memindai internet dan menggedor port 22 dengan tebakan sepanjang waktu. Mengganti kata sandi dengan sepasang kunci SSH menghapus permukaan serangan itu sepenuhnya, dan itu hal pertama yang layak dilakukan pada VPS baru mana pun. Berikut seluruh prosesnya dalam beberapa perintah.

Cara kerja kunci SSH

Anda membuat sepasang: kunci privat yang tetap di komputer Anda dan kunci publik yang Anda letakkan di server. Server menantang siapa pun yang terhubung; hanya pemegang kunci privat yang cocok bisa menjawab. Anda boleh membagikan kunci publik dengan bebas — yang Anda lindungi adalah yang privat.

1. Buat sepasang kunci (di komputer Anda sendiri)

ssh-keygen -t ed25519 -C "you@example.com"
# tekan Enter untuk menerima jalur default (~/.ssh/id_ed25519)
# set passphrase untuk keamanan ekstra, atau biarkan kosong

Ini membuat dua berkas: ~/.ssh/id_ed25519 (privat — jangan dibagikan) dan ~/.ssh/id_ed25519.pub (publik).

2. Salin kunci publik ke server Anda

Cara mudah, jika Anda masih bisa masuk dengan kata sandi:

ssh-copy-id root@YOUR.SERVER.IP

Tak ada ssh-copy-id? Lakukan manual:

cat ~/.ssh/id_ed25519.pub | ssh root@YOUR.SERVER.IP \
  "mkdir -p ~/.ssh && chmod 700 ~/.ssh && cat >> ~/.ssh/authorized_keys && chmod 600 ~/.ssh/authorized_keys"

3. Uji kunci sebelum mengubah apa pun

Buka terminal baru dan masuk — Anda seharusnya tak diminta kata sandi server:

ssh root@YOUR.SERVER.IP

Jika berhasil, biarkan sesi ini terbuka saat Anda melakukan langkah berikutnya, agar sebuah kesalahan tak mengunci Anda.

4. Matikan login kata sandi

Di server, sunting /etc/ssh/sshd_config:

sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh    # di sebagian distro nama layanannya sshd

Mulai sekarang hanya kunci Anda yang masuk, dan derau brute-force yang terus-menerus di port 22 sekadar memantul.

Peringatan yang jujur

Langkah berikutnya

Kunci SSH adalah langkah pertama server yang diperkuat. Pasangkan dengan firewall — lihat cara mengonfigurasi firewall UFW dan cara menyiapkan fail2ban — dan jalankan checklist keamanan VPS baru lengkap sebelum mengekspos apa pun. Pada VPS tanpa KYC yang dibayar dengan kripto, kunci juga cara menjaga akses Anda benar-benar milik Anda.

FAQ

Kenapa pakai kunci SSH alih-alih kata sandi?

Kata sandi bisa ditebak atau dibobol brute-force; bot menggedor port 22 tanpa henti. Sepasang kunci SSH praktis mustahil ditebak, dan begitu Anda mematikan login kata sandi, upaya brute-force itu sekadar gagal. Ia juga lebih praktis — Anda masuk tanpa mengetik kata sandi tiap kali.

Apa beda kunci publik dan privat?

Pasangan dibuat bersama. Kunci privat (id_ed25519) tetap di komputer Anda dan tak pernah dibagikan. Kunci publik (id_ed25519.pub) disalin ke server. Siapa pun boleh memegang kunci publik Anda dengan aman; hanya kunci privat yang cocok bisa masuk, jadi jagalah yang privat.

ed25519 atau RSA — yang mana saya buat?

ed25519 untuk apa pun yang modern: kunci lebih pendek, lebih cepat, dan aman. Pakai RSA (minimal 4096 bit) hanya jika Anda harus terhubung ke sistem lama tanpa ed25519. Perintah di bawah memakai ed25519.

Bagaimana jika saya kehilangan kunci privat?

Anda kehilangan jalur masuk itu. Jika login kata sandi masih aktif, pakai untuk menambah kunci baru; jika Anda matikan, masuk lewat konsol penyedia (EQVPS punya konsol peramban) dan tambahkan kunci publik baru. Cadangkan kunci privat Anda, dan pertimbangkan kunci kedua agar kehilangan satu bukan penguncian.

Apakah aman mematikan login kata sandi sepenuhnya?

Ya — setelah kunci Anda bekerja dan Anda memastikan bisa masuk dengannya. Uji kunci di terminal kedua sebelum menutup sesi Anda saat ini, agar sebuah kesalahan tak pernah mengunci Anda. Sesudah itu, mematikan kata sandi menghapus seluruh permukaan serangan brute-force.

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.