Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP
Pahami mengapa protokol teks biasa seperti Telnet, FTP, dan HTTP mengekspos kredensial, serta bagaimana penggantinya yang terenkripsi (SSH, SFTP, HTTPS) mengatasi masalah tersebut.
Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Masalah pada Protokol Teks Jelas
Banyak protokol internet dasar dirancang pada tahun 1970-an dan 1980-an, ketika keamanan belum menjadi perhatian utama. Protokol teks jelas mengirimkan semua data—termasuk nama pengguna, kata sandi, dan informasi sensitif—dalam bentuk teks biasa melalui jaringan. Perangkat apa pun pada segmen jaringan yang sama, atau sistem mana pun yang dilewati paket, dapat menangkap dan membaca lalu lintas ini menggunakan alat yang tersedia secara bebas seperti Wireshark. Di lingkungan yang menggunakan switch jaringan (yang biasanya mengisolasi lalu lintas antarpangkat), pemalsuan ARP dapat mengalihkan lalu lintas ke sistem penyerang, sehingga protokol teks jelas tetap berbahaya bahkan di jaringan “internal”.
# What an attacker sees on the wire with Telnet
# (captured via Wireshark or tcpdump)
tcpdump -i eth0 -A port 23
# Sample Telnet capture output:
..login: admin..
..password: S3cr3tPa$$...
..$ ls -la /etc/passwd..
# Every keystroke is visible in plaintext
# Credentials, commands, and file contents - all exposedTelnet vs SSH
Telnet (port TCP 23) menyediakan akses baris perintah jarak jauh ke sistem, tetapi mengirimkan semuanya dalam bentuk teks biasa. Telnet tidak memiliki autentikasi bawaan selain nama pengguna/kata sandi, yang dikirim tanpa enkripsi. SSH (Secure Shell) (port TCP 22) menggantikan Telnet dengan saluran terenkripsi dan terautentikasi. SSH menggunakan pertukaran kunci asimetris untuk membuat kunci sesi, lalu mengenkripsi semua komunikasi berikutnya dengan enkripsi simetris. SSH juga mengautentikasi server (mencegah penyamaran server) dan mendukung autentikasi kunci publik (tanpa kata sandi, tetapi lebih aman daripada kata sandi) selain autentikasi kata sandi.
# SSH connection (encrypted, server authenticated)
ssh admin@192.168.1.10
# SSH key-based authentication (no password)
ssh -i ~/.ssh/id_rsa admin@192.168.1.10
# Generate SSH key pair
ssh-keygen -t ed25519 -C 'admin@company.com'
# Copy public key to server
ssh-copy-id -i ~/.ssh/id_rsa.pub admin@192.168.1.10
# Disable Telnet on network devices (Cisco IOS)
no service telnet
line vty 0 4
transport input ssh
login localPertukaran Kunci dan Autentikasi SSH
Keamanan SSH bergantung pada proses pertukaran kunci yang kuat. Saat terhubung, klien memverifikasi kunci host server terhadap salinan yang disimpan secara lokal—hal ini mencegah penyamaran server. Jika kunci host berubah secara tidak terduga, SSH memperingatkan pengguna (tanda umum serangan man-in-the-middle). Setelah server diverifikasi, autentikasi klien dapat menggunakan: kata sandi (dienkripsi saat transit, tetapi rentan terhadap brute force), kunci publik (klien membuktikan kepemilikan kunci privat; jauh lebih kuat), atau keyboard-interactive (mendukung MFA). Organisasi sebaiknya mewajibkan autentikasi berbasis kunci dan menonaktifkan autentikasi kata sandi pada layanan SSH yang menghadap internet.
# Harden SSH server configuration
# /etc/ssh/sshd_config
Port 22
PermitRootLogin no
PasswordAuthentication no # Require key auth only
ChallengeResponseAuthentication no
MaxAuthTries 3
AllowUsers admin deploy
PubkeyAuthentication yes
AuthorizedKeysFile .ssh/authorized_keys
ClientAliveInterval 300 # Disconnect idle sessions
ClientAliveCountMax 0
# Restart SSH after changes
systemctl restart sshdFTP vs SFTP dan FTPS
FTP (File Transfer Protocol) (port TCP 20/21) mentransfer file dalam bentuk teks biasa—kredensial, perintah, dan data file semuanya terekspos. FTP juga menggunakan saluran data terpisah (mode pasif atau aktif) yang memperumit aturan firewall. SFTP (SSH File Transfer Protocol) menyalurkan transfer file melalui SSH pada port 22—protokol ini sama sekali berbeda dari FTP dan hanya memiliki nama yang mirip. FTPS (FTP Secure) menambahkan enkripsi TLS ke protokol FTP asli. SFTP umumnya lebih disukai karena menggunakan satu port serta mewarisi autentikasi dan enkripsi SSH. FTP harus dinonaktifkan pada semua sistem produksi.
# SFTP usage (over SSH, single connection)
sftp admin@fileserver.company.com
sftp> put localfile.zip /uploads/
sftp> get /reports/monthly.pdf .
sftp> ls /uploads/
sftp> exit
# Automated SFTP transfer with key auth
sftp -i ~/.ssh/id_rsa admin@fileserver.company.com <<EOF
put /tmp/report.csv /incoming/
EOF
# Disable FTP on Linux (remove vsftpd)
apt purge vsftpd
# Verify no FTP listener:
ss -tlnp | grep ':21'HTTP vs HTTPS
HTTP (port TCP 80) mengirimkan konten web, termasuk data formulir, cookie sesi, dan token autentikasi, dalam bentuk teks biasa. HTTPS (port TCP 443) membungkus HTTP dengan TLS sehingga menyediakan enkripsi, autentikasi server, dan integritas data. Organisasi sebaiknya memberlakukan HTTPS di semua tempat: alihkan semua lalu lintas HTTP ke HTTPS (pengalihan 301), terapkan HSTS untuk mencegah browser terhubung melalui HTTP, dan konfigurasikan tanda cookie secure dan HttpOnly untuk mencegah token sesi dicuri melalui HTTP atau JavaScript. Browser modern menandai situs HTTP sebagai “Tidak Aman”—HTTPS kini menjadi standar dasar yang diharapkan untuk semua layanan web.
# nginx: force HTTPS redirect
server {
listen 80;
server_name example.com;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl;
ssl_certificate /etc/ssl/example.crt;
ssl_certificate_key /etc/ssl/example.key;
add_header Strict-Transport-Security
'max-age=31536000; includeSubDomains; preload';
add_header X-Content-Type-Options nosniff;
add_header X-Frame-Options SAMEORIGIN;
}SNMP v1/v2 vs SNMPv3
SNMP (Simple Network Management Protocol) mengelola perangkat dan server jaringan. SNMPv1 dan v2c menggunakan string komunitas (pada dasarnya kata sandi bersama) yang dikirim dalam teks jelas—string komunitas seperti “public” (baca) dan “private” (tulis) merupakan nilai bawaan yang diketahui penyerang. Penyerang yang menangkap lalu lintas SNMP dapat mengetahui string komunitas dan membaca konfigurasi perangkat atau mengubah pengaturan perangkat. SNMPv3 menambahkan autentikasi (HMAC-MD5 atau HMAC-SHA) dan enkripsi (AES) dengan kredensial per pengguna, sehingga menjadi satu-satunya versi yang sesuai untuk lingkungan produksi. SNMPv1/v2c harus dinonaktifkan.
# SNMPv3 configuration (Cisco IOS)
snmp-server group MYGROUP v3 priv
snmp-server user MONITORUSER MYGROUP v3 \
auth sha MyAuthP@ss priv aes 128 MyPrivP@ss
# SNMPv3 query from monitoring server
snmpwalk -v3 -l authPriv \
-u MONITORUSER \
-a SHA -A MyAuthP@ss \
-x AES -X MyPrivP@ss \
192.168.1.1 sysDescr
# Disable SNMPv1/v2c:
no snmp-server community public ro
no snmp-server community private rwLDAP vs LDAPS
LDAP (Lightweight Directory Access Protocol) (port TCP 389) mengautentikasi dan mengueri layanan direktori (Active Directory, OpenLDAP) secara default dalam teks jelas, sehingga mengekspos kredensial dan data direktori. LDAPS (LDAP melalui SSL/TLS, port TCP 636) mengenkripsi koneksi menggunakan sertifikat. StartTLS adalah alternatif yang meningkatkan koneksi LDAP yang sudah ada menjadi TLS menggunakan port 389 yang sama. LDAPS dan StartTLS sama-sama menyediakan enkripsi, tetapi LDAPS umumnya lebih sederhana dan andal. Organisasi sebaiknya mengonfigurasi semua aplikasi yang menggunakan LDAP agar memakai LDAPS dan memblokir LDAP teks jelas pada port 389 di firewall.
POP3/IMAP vs Pengambilan Email Terenkripsi
Klien email lama mengambil email menggunakan POP3 (port 110) dan IMAP (port 143) dalam teks jelas. Alternatif terenkripsi adalah: POP3S (port 995, TLS) dan IMAPS (port 993, TLS). Platform email modern (Exchange Online, Google Workspace) memberlakukan TLS untuk semua koneksi klien dan mendukung autentikasi berbasis token OAuth 2.0, bukan kata sandi. Organisasi sebaiknya menonaktifkan autentikasi dasar pada protokol email—mewajibkan autentikasi modern (OAuth 2.0 + MFA) mencegah serangan pengisian kredensial yang mengeksploitasi mekanisme autentikasi teks jelas pada protokol email lama.
# Protocol port reference card
Protocol Insecure Port Secure Port Replacement
--------- ------------ ---------- -----------
Telnet 23 22 SSH
FTP 20/21 22 SFTP
HTTP 80 443 HTTPS
SMTP 25 587/465 SMTPS
POP3 110 995 POP3S
IMAP 143 993 IMAPS
LDAP 389 636 LDAPS
SNMP 161/162 161/162 SNMPv3
RDP 3389 3389 RDP+NLA+TLSPenerapan Penggantian Protokol
Mengganti protokol tidak aman memerlukan lebih dari sekadar mengaktifkan versi yang aman—versi tidak aman harus dinonaktifkan secara aktif. Langkah-langkahnya: audit penggunaan protokol yang ada (pemindaian Nmap, log firewall), migrasikan aplikasi dan konfigurasi ke protokol aman, uji secara menyeluruh (aplikasi bisnis dapat mengalami gangguan), lalu blokir protokol tidak aman di firewall dan host. Kendala umum: printer lama dan perangkat tertanam sering kali hanya mendukung FTP atau SNMPv2; sistem industri lama mungkin bergantung pada Telnet. Perangkat tersebut memerlukan isolasi jaringan atau penggantian oleh vendor, bukan sekadar peningkatan protokol.
# Audit for insecure protocol usage
# Nmap: find all Telnet listeners on network
nmap -p 23 10.0.0.0/24 --open -sV
# Find FTP listeners
nmap -p 21 10.0.0.0/24 --open
# Find HTTP (not HTTPS) web services
nmap -p 80 --open 10.0.0.0/24
# Check for SNMPv1/v2c community strings
nmap -sU -p 161 --script snmp-info 10.0.0.0/24
# Block Telnet at firewall after migration
iptables -A FORWARD -p tcp --dport 23 -j DROP
iptables -A INPUT -p tcp --dport 23 -j DROPKeamanan Remote Desktop Protocol
RDP (Remote Desktop Protocol) (port 3389) banyak digunakan untuk administrasi Windows jarak jauh dan menjadi target serangan utama. Konfigurasi RDP yang tidak aman meliputi: mengekspos port 3389 ke internet, menggunakan autentikasi hanya dengan kata sandi, dan menonaktifkan NLA. Memperkuat RDP: aktifkan Network Level Authentication (NLA) yang melakukan autentikasi sebelum sesi penuh dibuka (memblokir koneksi tanpa autentikasi); wajibkan TLS 1.2+ untuk semua sesi RDP; tempatkan RDP di balik VPN atau gateway RDP, bukan mengeksposnya ke internet; dan terapkan penguncian akun untuk mencegah brute force. Banyak kampanye ransomware memperoleh akses awal melalui RDP yang terekspos dan tidak diamankan dengan baik.
Penghentian Bertahap Protokol Tidak Aman
Migrasi dari protokol tidak aman di lingkungan produksi memerlukan perencanaan yang cermat untuk menghindari gangguan bisnis. Pendekatan bertahap: Phase 1 — Temukan: jalankan pemindaian Nmap dan audit log firewall untuk mengidentifikasi semua penggunaan protokol teks jelas. Phase 2 — Aktifkan alternatif aman: konfigurasikan SSH, SFTP, HTTPS berdampingan dengan layanan tidak aman yang sudah ada. Phase 3 — Migrasikan pengguna: perbarui skrip, aplikasi, alat pemantauan, dan alur kerja pengguna agar menggunakan protokol aman. Phase 4 — Nonaktifkan dan blokir: nonaktifkan layanan tidak aman pada setiap host dan blokir port tersebut di firewall. Pengujian pada setiap tahap mencegah gangguan layanan produksi.
# Phase 4: Disable and block Telnet permanently
# Disable Telnet service on Linux
systemctl stop telnet.socket
systemctl disable telnet.socket
# Block Telnet at iptables
iptables -A INPUT -p tcp --dport 23 -j DROP
iptables -A OUTPUT -p tcp --dport 23 -j DROP
# Save rules
iptables-save > /etc/iptables/rules.v4
# Block at network firewall (Cisco ASA)
access-list OUTSIDE_IN deny tcp any any eq 23
# Verify: should timeout / connection refused
nc -zv 192.168.1.10 23Pemeriksaan Singkat
Test pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini, Anda mempelajari: protokol teks biasa (Telnet, FTP, HTTP, SNMPv1/v2c, LDAP) mengekspos kredensial dan data terhadap penyadapan jaringan sehingga harus diganti, pengganti yang aman (SSH, SFTP, HTTPS, SNMPv3, LDAPS) menggunakan enkripsi TLS atau SSH untuk melindungi fungsi yang sama, dan penggantian protokol mengharuskan versi yang tidak aman dinonaktifkan pada tingkat firewall dan host setelah melakukan audit terhadap ketergantungan lama. Selanjutnya, kita akan membahas versi TLS, rangkaian cipher, dan kerahasiaan penerusan sempurna.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP” gratis?
Ya — teks lengkap “Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP”?
Pahami mengapa protokol teks biasa seperti Telnet, FTP, dan HTTP mengekspos kredensial, serta bagaimana penggantinya yang terenkripsi (SSH, SFTP, HTTPS) mengatasi masalah tersebut. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Mengganti Protokol Tidak Aman: Telnet vs SSH, FTP vs SFTP
- Versi TLS, Rangkaian Sandi, dan Kerahasiaan Terus-Menerus
- DNS Aman: DNSSEC dan DNS melalui HTTPS (DoH)
- IPsec, Protokol VPN, dan Keamanan Akses Jarak Jauh