VPS baru akan discan dan diperiksa dalam hitungan menit setelah online. Kabar baiknya: satu jam hardening yang berurutan menghentikan mayoritas besar serangan oportunistik. Inilah checklist-nya, dalam urutan yang penting, untuk server baru yang berfokus pada privasi.
1. Kunci SSH terlebih dahulu
Buat user non-root dengan sudo, tambahkan public key Anda, lalu nonaktifkan password authentication dan root login di sshd_config (PasswordAuthentication no, PermitRootLogin no). SSH khusus kunci saja sudah mengalahkan tebak-tebakan password yang menjadi sebagian besar noise yang menerpa server Anda. Restart SSH dan pastikan sesi baru berfungsi sebelum menutup sesi Anda saat ini.

2. Pasang firewall di depan
Terapkan default-deny untuk inbound, izinkan hanya yang Anda butuhkan. Dengan ufw: deny incoming, allow outgoing, lalu izinkan port SSH Anda dan port layanan spesifik yang Anda jalankan. Firewall mengubah "setiap port terbuka adalah target" menjadi "hanya pintu yang Anda pilih yang ada," yang mengecilkan attack surface secara drastis.
3. Tambahkan fail2ban
Install fail2ban untuk mengawasi auth log dan memblokir sementara IP yang berulang kali gagal. Bahkan dengan SSH khusus kunci, ini mengurangi noise log dan menumpulkan upaya brute-force terhadap layanan apa pun yang Anda ekspos. Pengaturan default-nya sudah masuk akal; aktifkan jail sshd dan jail apa pun untuk layanan yang Anda jalankan.
4. Aktifkan update keamanan otomatis
Aktifkan unattended-upgrades (Debian/Ubuntu) agar patch keamanan terpasang tanpa perlu Anda ingat-ingat. Cara paling umum server diretas adalah lewat kerentanan yang sudah diketahui dan sudah tersedia patch-nya — mengotomatiskan update menutup celah itu bahkan saat Anda tidur.
5. Kurangi attack surface
Uninstall layanan yang tidak Anda gunakan, bind daemon yang seharusnya lokal ke 127.0.0.1, dan periksa apa yang sedang listen dengan ss -tlnp. Setiap layanan yang listen adalah potensi titik masuk; semakin sedikit yang Anda jalankan dan ekspos, semakin sedikit pula yang bisa diserang. Lalu siapkan backup di luar server agar peretasan bisa dipulihkan, bukan menjadi bencana.
Satu jam itu, secara ringkas
SSH khusus kunci, firewall default-deny, fail2ban, update otomatis, dan listening surface yang minimal. Tidak satu pun dari ini eksotis, semuanya cepat, dan bersama-sama menghentikan serangan otomatis yang menjadi penyebab hampir semua peretasan di dunia nyata. Lakukan ini sebelum Anda men-deploy apa pun yang penting.