Pengaturan & pengoperasian

Bagaimana cara mengamankan VPS baru?

Jawaban singkat

Lima langkah mencakup mayoritas besar kompromi dunia nyata: SSH berbasis kunci dengan autentikasi kata sandi dinonaktifkan, tanpa login root langsung, firewall default-deny, pembaruan keamanan otomatis, dan fail2ban atau yang setara. Bersama-sama butuh sekitar sepuluh menit dan menghilangkan pada dasarnya semua serangan otomatis.

Serangan otomatis dimulai dalam hitungan menit setelah alamat aktif. Mereka tidak menargetkan Anda; mereka menargetkan semua orang, terus-menerus. Autentikasi kata sandi di port 22 adalah yang mereka cari.

Langkah yang sering dilewati orang adalah firewall. Inbound default-deny, dengan izin eksplisit hanya untuk apa yang sebenarnya Anda layani, melindungi Anda dari layanan yang Anda lupa sedang mendengarkan — yang merupakan awal dari sebagian besar intrusi nyata.

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no; gunakan pengguna biasa dengan sudo
  • nftables atau ufw: default deny inbound, izinkan 22, 80, 443 dan tidak ada yang lain
  • Aktifkan unattended-upgrades agar tambalan keamanan terpasang tanpa Anda
  • Instal fail2ban, atau pindahkan SSH di belakang WireGuard sehingga tidak terekspos sama sekali
  • Ambil snapshot setelah dikonfigurasi — itu menjadi kondisi yang Anda ketahui baik

Lihat juga: fail2ban