Press ESC to close

Keamanan VPS: 7 Langkah Mengunci SSH dari Serangan Bot

Keamanan VPS sering jebol bukan karena peretas canggih, melainkan karena SSH dibiarkan memakai pengaturan bawaan. Server yang baru menyala pun bisa langsung dicoba login oleh bot otomatis. Artikel ini merangkum 7 langkah praktis untuk mengunci akses SSH di VPS Linux Anda, lengkap dengan pengaturan yang bisa langsung dipakai.

Kenapa Keamanan VPS Dimulai dari SSH

SSH adalah pintu utama untuk mengelola server dari jarak jauh. Karena itu, pintu ini juga yang paling sering diketuk penyerang. Sebuah panduan hardening VPS menyebut konfigurasi bawaan seperti login root aktif, tanpa deteksi intrusi, dan port SSH default adalah kondisi yang justru diharapkan penyerang.

Pemindai otomatis bekerja tanpa henti. Server baru di mana pun biasanya mulai dipindai dalam hitungan detik setelah mendapat alamat IP publik, mencari password root yang lemah atau layanan yang belum ditambal. Jadi, menunda pengamanan sampai “nanti setelah website jadi” adalah kebiasaan yang berisiko.

Pastikan OpenSSH Anda Sudah Diperbarui

Sebelum mengubah konfigurasi, pastikan perangkat lunaknya sendiri sudah mutakhir. Menurut catatan rilis resmi OpenSSH, versi 10.5 dirilis pada 11 Agustus 2026. Sebelumnya, OpenSSH 10.4 rilis pada 6 Juli 2026 dengan sejumlah perbaikan keamanan, termasuk celah di sftp dan scp yang memungkinkan server berbahaya menulis file ke lokasi tak terduga.

Tim OpenSSH juga mengaku menerima banyak laporan bug keamanan yang ditemukan dengan bantuan model AI. Artinya, temuan celah akan makin sering, dan kebiasaan memperbarui paket jadi makin penting.

Pada Ubuntu atau Debian, cukup jalankan sudo apt update && sudo apt upgrade. Nomor versi di repositori distro kadang tampak lebih rendah dari rilis terbaru karena tambalan keamanan dibawa ke versi yang lebih lama. Jadi, andalkan update resmi dari sistem operasi Anda, bukan kompilasi manual. Bila Anda masih menimbang apakah perlu pindah sistem operasi, baca dulu ulasan kami tentang Ubuntu 26.04 LTS untuk VPS.

7 Langkah Memperkuat Keamanan VPS Lewat SSH

1. Perbarui sistem dan buat user non-root

Jalankan update paket, lalu buat akun admin khusus dengan perintah adduser namaanda dan masukkan ke grup sudo. Hindari bekerja sebagai root untuk tugas harian. Gunakan akun bernama untuk tiap admin, bukan satu login yang dipakai bersama, supaya jejak aktivitas jelas.

2. Pakai kunci SSH, bukan password

Buat pasangan kunci di komputer Anda dengan ssh-keygen -t ed25519, lalu kirim ke server memakai ssh-copy-id. Ed25519 adalah algoritma modern yang dianjurkan banyak panduan hardening. Kunci SSH jauh lebih sulit ditebak daripada password, sehingga serangan tebak-tebakan kata sandi menjadi tidak berguna.

3. Nonaktifkan login root dan password

Setelah login dengan kunci berhasil, edit konfigurasi SSH. Pengaturan yang umum direkomendasikan:

  • PermitRootLogin no untuk menutup login langsung sebagai root.
  • PasswordAuthentication no agar hanya kunci SSH yang diterima.
  • MaxAuthTries 3 untuk membatasi percobaan login per koneksi.
  • LoginGraceTime 30 agar koneksi yang tidak segera login diputus.
  • X11Forwarding no bila Anda tidak memakainya.

Simpan di berkas tambahan pada folder /etc/ssh/sshd_config.d/, lalu cek pengaturan yang benar-benar aktif dengan sudo sshd -T. Langkah cek ini penting karena berkas lain bisa saja menimpa pengaturan Anda. Selalu buka sesi terminal kedua untuk mengetes login sebelum menutup sesi lama, supaya Anda tidak terkunci dari server sendiri.

4. Aktifkan firewall dengan prinsip tolak semua

UFW adalah firewall yang ramah pemula di Ubuntu dan Debian. Aturan dasarnya: tolak semua koneksi masuk, izinkan koneksi keluar, lalu buka hanya port yang dibutuhkan, yaitu SSH, 80 (HTTP), dan 443 (HTTPS). Izinkan port SSH lebih dulu sebelum mengaktifkan UFW, karena kalau terbalik, koneksi Anda sendiri ikut terputus. Tambahkan ufw limit pada port SSH untuk memperlambat percobaan login beruntun.

5. Pasang Fail2Ban

Fail2Ban membaca log server dan memblokir IP yang berulang kali gagal login. Contoh pengaturan dari panduan hardening: banned selama 1 jam (bantime 3600), dihitung dalam jendela 10 menit (findtime 600), dan khusus SSH dibatasi 3 kali gagal. Anda bisa menaikkan masa blokir SSH menjadi 24 jam bila serangan sering muncul di log.

6. Batasi asal koneksi dan tambahkan 2FA

Jika Anda mengakses server dari kantor atau VPN dengan IP tetap, izinkan SSH hanya dari alamat tersebut. Ini salah satu cara paling efektif untuk memperkecil permukaan serangan. Untuk lapisan tambahan, otentikasi dua faktor lewat modul PAM seperti Google Authenticator juga bisa dipasang di Linux.

7. Aktifkan update otomatis, audit, dan backup

Aktifkan unattended-upgrades agar tambalan keamanan terpasang tanpa menunggu Anda ingat. Jalankan audit berkala dengan Lynis (sudo lynis audit system) lalu tindak lanjuti rekomendasinya. Terakhir, siapkan cadangan yang teruji. Prinsip lengkapnya ada di artikel kami tentang backup website dengan aturan 3-2-1-1-0, karena server paling aman pun tetap perlu rencana pemulihan.

Kesalahan Umum Saat Mengamankan SSH

  • Terkunci dari server. Mematikan password sebelum kunci SSH terbukti berfungsi. Simpan akses konsol darurat dari panel VPS Anda sebagai cadangan.
  • Menganggap ganti port sudah cukup. Memindahkan port SSH hanya mengurangi “kebisingan” di log dari pemindai otomatis, bukan pengamanan sungguhan. Jadikan ini opsional, bukan pengganti kunci SSH dan firewall.
  • Lupa memperbarui. Konfigurasi rapi tidak menolong kalau paket SSH punya celah yang sudah diketahui publik.
  • Kunci privat disimpan sembarangan. Lindungi kunci dengan passphrase dan jangan unggah ke repositori publik.

Kaitannya dengan Kepatuhan Data

Server yang menyimpan data pelanggan, misalnya toko online atau sistem pendaftaran, ikut bertanggung jawab atas keamanan data tersebut. Akses admin yang longgar bisa menjadi pintu kebocoran. Untuk gambaran kewajiban pemilik website, lihat checklist UU PDP untuk pemilik website.

Kesimpulan

Keamanan VPS tidak menuntut keahlian tingkat tinggi. Kunci SSH, login root dimatikan, firewall, Fail2Ban, dan update rutin sudah menutup sebagian besar celah yang dicari bot. Luangkan satu jam untuk menerapkannya, lalu jadwalkan audit berkala.

Butuh server yang siap dikelola dengan nyaman? Lihat pilihan layanan VPS di Antahost, dan hubungi tim kami bila Anda ingin bantuan menyiapkan konfigurasi awal yang aman untuk website bisnis Anda.

Leave a Reply

Your email address will not be published. Required fields are marked *