Beranda / Privasi Hosting Guides / Jam Pertama Hardening VPS: Sebuah Checklist
Operasional

Jam Pertama Hardening VPS: Sebuah Checklist

Sebagian besar server yang diretas jatuh karena scan oportunistik di hari-hari pertama online, bukan karena serangan yang ditargetkan. Checklist berurutan ini mencakup jam pertama pada VPS baru: kunci SSH, firewall, fail2ban, update otomatis, dan pemangkasan attack surface.

Tanpa KYC
Hanya Kripto
Tanpa Log
DMCA Diabaikan
Root penuh
NVMe SSD

VPS baru akan discan dan diperiksa dalam hitungan menit setelah online. Kabar baiknya: satu jam hardening yang berurutan menghentikan mayoritas besar serangan oportunistik. Inilah checklist-nya, dalam urutan yang penting, untuk server baru yang berfokus pada privasi.

1. Kunci SSH terlebih dahulu

Buat user non-root dengan sudo, tambahkan public key Anda, lalu nonaktifkan password authentication dan root login di sshd_config (PasswordAuthentication no, PermitRootLogin no). SSH khusus kunci saja sudah mengalahkan tebak-tebakan password yang menjadi sebagian besar noise yang menerpa server Anda. Restart SSH dan pastikan sesi baru berfungsi sebelum menutup sesi Anda saat ini.

Jam Pertama Hardening VPS: Sebuah Checklist
Langkah-langkah hardening berurutan yang menghentikan mayoritas besar serangan oportunistik.

2. Pasang firewall di depan

Terapkan default-deny untuk inbound, izinkan hanya yang Anda butuhkan. Dengan ufw: deny incoming, allow outgoing, lalu izinkan port SSH Anda dan port layanan spesifik yang Anda jalankan. Firewall mengubah "setiap port terbuka adalah target" menjadi "hanya pintu yang Anda pilih yang ada," yang mengecilkan attack surface secara drastis.

3. Tambahkan fail2ban

Install fail2ban untuk mengawasi auth log dan memblokir sementara IP yang berulang kali gagal. Bahkan dengan SSH khusus kunci, ini mengurangi noise log dan menumpulkan upaya brute-force terhadap layanan apa pun yang Anda ekspos. Pengaturan default-nya sudah masuk akal; aktifkan jail sshd dan jail apa pun untuk layanan yang Anda jalankan.

4. Aktifkan update keamanan otomatis

Aktifkan unattended-upgrades (Debian/Ubuntu) agar patch keamanan terpasang tanpa perlu Anda ingat-ingat. Cara paling umum server diretas adalah lewat kerentanan yang sudah diketahui dan sudah tersedia patch-nya — mengotomatiskan update menutup celah itu bahkan saat Anda tidur.

5. Kurangi attack surface

Uninstall layanan yang tidak Anda gunakan, bind daemon yang seharusnya lokal ke 127.0.0.1, dan periksa apa yang sedang listen dengan ss -tlnp. Setiap layanan yang listen adalah potensi titik masuk; semakin sedikit yang Anda jalankan dan ekspos, semakin sedikit pula yang bisa diserang. Lalu siapkan backup di luar server agar peretasan bisa dipulihkan, bukan menjadi bencana.

Satu jam itu, secara ringkas

SSH khusus kunci, firewall default-deny, fail2ban, update otomatis, dan listening surface yang minimal. Tidak satu pun dari ini eksotis, semuanya cepat, dan bersama-sama menghentikan serangan otomatis yang menjadi penyebab hampir semua peretasan di dunia nyata. Lakukan ini sebelum Anda men-deploy apa pun yang penting.

FAQ

FAQ Hardening VPS

01 Apa langkah pertama paling penting pada VPS baru?

Nonaktifkan SSH berbasis password dan gunakan kunci saja, dengan root login dimatikan. Tebak-tebakan password adalah sebagian besar noise otomatis yang menerpa server baru, dan SSH khusus kunci mengalahkannya secara langsung. Lakukan ini sebelum hal lainnya.

02 Apakah saya masih perlu fail2ban jika sudah memakai kunci SSH?

Ya — ini mengurangi noise log dan melindungi layanan lain apa pun yang Anda ekspos, tidak hanya SSH. SSH khusus kunci menghentikan brute-force password pada SSH, tetapi fail2ban menumpulkan serangan secara menyeluruh dan menjaga log Anda tetap mudah dibaca.

03 Firewall mana yang sebaiknya saya gunakan?

Di Debian/Ubuntu, ufw adalah yang paling sederhana: default-deny untuk inbound, allow untuk outbound, lalu buka hanya port SSH Anda dan layanan spesifik yang Anda jalankan. Alatnya sendiri kurang penting dibanding sikap default-deny itu.

04 Apakah aman mengaktifkan update otomatis?

Untuk update keamanan, ya — unattended-upgrades menerapkan patch tanpa merusak konfigurasi pada sebagian besar kasus, dan risiko kerentanan yang diketahui namun belum di-patch jauh lebih besar. Simpan backup dan ini jelas menguntungkan.

05 Bagaimana saya tahu apa yang terekspos?

Jalankan ss -tlnp untuk melihat daftar socket yang listen beserta proses di baliknya. Apa pun yang terikat ke 0.0.0.0 dapat dijangkau dari internet; ikat yang seharusnya lokal ke 127.0.0.1 dan firewall sisanya.

06 Apakah saya benar-benar bisa hardening server dalam satu jam?

Ya. SSH khusus kunci, firewall, fail2ban, update otomatis, dan listening surface yang minimal memakan waktu jauh kurang dari satu jam dan menghentikan mayoritas besar serangan oportunistik. Hardening yang lebih mendalam bisa menyusul, tetapi inilah tahap pertama dengan nilai paling tinggi.

Deploy server yang layak untuk di-hardening

VPS offshore dan dedicated server dengan akses root penuh, di-deploy dalam waktu kurang dari lima menit — bayar dengan kripto, tanpa perlu identitas.

Paket VPS Hosting Offshore Harga