Bagaimana cara mencegah serangan brute-force SSH? Tutorial praktis tentang konfigurasi otentikasi kunci VPS dengan HestiaCP.

Lebih dari 90% serangan VPS disebabkan oleh serangan brute-force pada kata sandi SSH yang lemah . Jika Anda masih menggunakan kata sandi untuk masuk ke server Anda, itu sama berbahayanya dengan meninggalkan kunci rumah Anda tergantung di pintu.

Artikel ini akan memandu Anda langkah demi langkah untuk sepenuhnya menyingkirkan mimpi buruk serangan brute-force terhadap kata sandi. Kita akan menggabungkan VPS dengan perangkat lunak PuTTY , menggunakan tutorial baris perintah yang paling praktis untuk membantu Anda meningkatkan keamanan SSH ke tingkat tertinggi.

Mengapa menggunakan kunci alih-alih kata sandi?

Sekompleks apa pun sebuah kata sandi, tetap saja bisa diretas dengan metode brute force. Peretas dapat menggunakan alat untuk mencoba puluhan ribu kombinasi kata sandi per detik.

Secara teori, kunci RSA 4096-bit akan membutuhkan waktu miliaran tahun untuk dipecahkan. Sebagai perbandingan, sandi ibarat pintu kertas, sedangkan kunci adalah gerbang baja.

Bagaimana cara mencegah serangan brute-force SSH? Tutorial praktis tentang konfigurasi otentikasi kunci VPS dengan HestiaCP.

Langkah 1: Buat kunci SSH

Hasilkan pasangan kunci RSA 4096-bit langsung di Linux atau macOS:

ssh-keygen -t rsa -b 4096

Tekan Enter untuk menyimpan jalur default. /root/.ssh/id_rsa.

Masukkan kata sandi (opsional), atau cukup tekan Enter dan biarkan kosong.

Sistem akan menghasilkan dua file:

  • Kunci pribadi:id_rsa
  • Kunci publik:id_rsa.pub

Ini adalah "gembok" dan "kunci" Anda.

Langkah 2: Konfigurasi kunci publik pada server

Letakkan kunci publik di direktori berlisensi VPS:

cp ~/.ssh/id_rsa.pub ~/.ssh/authorized_keys
chmod 600 ~/.ssh/authorized_keys

Pastikan direktori tersebut /root/.ssh/ ada.

Dengan cara ini, server hanya akan mengenali kunci publik Anda dan tidak lagi bergantung pada kata sandi.

Langkah 3: Ubah file konfigurasi SSH

Edit berkas konfigurasi:

nano /etc/ssh/sshd_config

Ubah parameter berikut:

RSAAuthentication yes #RSA认证
PubkeyAuthentication yes #开启公钥验证
AuthorizedKeysFile .ssh/authorized_keys #验证文件路径
PasswordAuthentication no #禁止密码认证
PermitEmptyPasswords no #禁止空密码

Langkah ini sangat penting: nonaktifkan sepenuhnya login dengan kata sandi.

Langkah 4: Mulai ulang layanan SSH

Aktifkan konfigurasi segera:

systemctl restart sshd
  • Ubuntu / Debian:
systemctl restart ssh

Layanan telah dikonfirmasi beroperasi:

systemctl status sshd

Langkah 5: Pengguna Windows mengkonversi kunci menggunakan PuTTYGen.

Jika Anda menggunakan Windows, Anda perlu mengkonversi kunci pribadi ke format PuTTY:

  1. 打开 PuTTYGen
  2. klik Beban memuat id_rsa
  3. klik Simpan kunci pribadi Simpan sebagai .ppk
  4. PuTTY → Koneksi → SSH → Otentikasi Pilih ini .ppk 文件

Dengan cara ini, Anda dapat masuk ke VPS Anda dengan aman menggunakan PuTTY.

Langkah 6: Verifikasi dan lindungi diri dari serangan brute-force

Konfirmasikan bahwa konfigurasi telah diterapkan:

grep "Failed password" /var/log/auth.log

Log tersebut hanya akan menampilkan upaya penyerang yang gagal, bukan upaya login yang berhasil.

Pembelaan lebih lanjut:

  • Bekerja sama Fail2Ban Blokir IP penyerang secara otomatis
  • Ubah port default (misalnya, ubah menjadi 2222).
  • Firewall hanya mengizinkan IP tepercaya

Ketiga teknik ini dapat sepenuhnya menggagalkan upaya peretas.

总结

Dengan mengikuti langkah-langkah ini —menghasilkan kunci publik, mengkonfigurasi kunci publik, memodifikasi sshd_config, memulai ulang layanan, dan mengkonversi kunci menggunakan PuTTY— Anda dapat sepenuhnya menghilangkan risiko serangan brute-force terhadap kata sandi pada VPS HestiaCP Anda.

Entri "Kata sandi gagal" dalam log tersebut hanyalah upaya sia-sia dari penyerang dan tidak menunjukkan bahwa otentikasi kata sandi masih diaktifkan.

Kesimpulan: Keamanan adalah urat nadi sebuah server.

Dalam dunia keamanan informasi, kata sandi adalah mata rantai yang paling rentan. Mengganti kata sandi dengan kunci bukan hanya pilihan teknologi, tetapi juga cerminan tanggung jawab dan kebijaksanaan.

Sebagaimana dinyatakan dalam "Buku Putih Keamanan Informasi": "Keamanan bukanlah biaya, melainkan nilai."

Jadi, ambil tindakan. Bebaskan VPS Anda dari belenggu kata sandi, dan biarkan serangan brute-force peretas tetap selamanya tercatat dalam log kegagalan.

发表 评论

您的邮箱地址不会被公开。必填项已用*标注

Gulir ke Atas