Cryptology Academy · Pelajaran

Penguatan SSH dan Praktik Terbaik Audit

Terapkan penguatan sshd_config, praktik rotasi kunci, dan pencatatan audit untuk memperkuat penerapan SSH.

Pelajaran 4 dari 413 langkah

Penguatan SSH dan Praktik Terbaik Audit adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Menonaktifkan Autentikasi Kata Sandi

Langkah penguatan keamanan SSH yang paling berdampak adalah menetapkan PasswordAuthentication no di /etc/ssh/sshd_config. Hal ini memaksa semua pengguna melakukan autentikasi dengan kunci publik, sehingga menghilangkan risiko kata sandi yang lemah atau digunakan ulang serta serangan coba-coba berulang. Pastikan setidaknya satu kunci yang diotorisasi telah dipasang sebelum menonaktifkan autentikasi kata sandi agar Anda tidak terkunci di luar sistem.

Membatasi Pengguna dan Grup yang Diizinkan

Arahan AllowUsers dan AllowGroups membatasi akses SSH ke pengguna tertentu atau anggota grup tertentu. Misalnya, AllowGroups sshusers hanya mengizinkan anggota grup sshusers. Hal ini memberikan pertahanan berlapis: meskipun penyerang mengetahui nama pengguna dan memperoleh kredensial, akses SSH tetap ditolak kecuali akun tersebut diizinkan secara eksplisit.

Mengubah Port Bawaan

Mengubah SSH dari port 22 ke port bernomor tinggi merupakan bentuk penyamaran, bukan keamanan. Namun, langkah ini secara signifikan mengurangi kebisingan dalam catatan dari pemindai otomatis yang menargetkan port 22. Dengan demikian, catatan lebih mudah dianalisis untuk menemukan ancaman yang sebenarnya. Selalu pertahankan aturan firewall sebagai kendali akses utama; penyamaran port hanya merupakan langkah tambahan.

Menonaktifkan Masuk sebagai Root

Menetapkan PermitRootLogin no mencegah autentikasi root langsung melalui SSH. Penyerang yang menargetkan root sudah memiliki nama pengguna yang pasti valid dan hak istimewa tanpa batas jika berhasil. Pengaturan yang direkomendasikan adalah PermitRootLogin prohibit-password, yang mengizinkan masuk sebagai root hanya dengan autentikasi kunci publik, memblokir serangan coba-coba berulang berbasis kata sandi terhadap root sekaligus mempertahankan akses darurat.

Membatasi Percobaan Autentikasi

MaxAuthTries 3 membatasi jumlah percobaan autentikasi per koneksi menjadi tiga. Setelah tiga kegagalan, server memutus koneksi. Hal ini memperlambat upaya coba-coba berulang. Jika digabungkan dengan penundaan eksponensial dari fail2ban atau SSHGuard, yang melarang alamat IP untuk sementara setelah terjadi kegagalan berulang, serangan coba-coba berulang menjadi tidak layak secara komputasi.

Pengaturan Waktu Masuk

LoginGraceTime menentukan berapa lama server menunggu autentikasi yang berhasil sebelum memutus koneksi. Nilai bawaannya adalah 120 detik; menguranginya menjadi 20 detik mencegah upaya coba-coba berulang yang berlangsung lambat dan mengurangi penggunaan sumber daya oleh koneksi yang belum terautentikasi. ClientAliveInterval dan ClientAliveCountMax mengendalikan pemeriksaan kesehatan koneksi untuk memutus sesi yang menganggur atau sudah mati.

Membatasi Algoritma Kriptografi yang Diizinkan

Konfigurasi SSH modern sebaiknya membatasi algoritma hanya pada pilihan yang kuat dan modern. Di sshd_config, tetapkan Ciphers ke chacha20-poly1305@openssh.com,aes256-gcm@openssh.com, tetapkan MACs ke hmac-sha2-256-etm@openssh.com, dan tetapkan KexAlgorithms ke curve25519-sha256. Hal ini menghilangkan algoritma lama seperti arcfour, DES, dan MAC berbasis MD5 yang mungkin masih tersedia untuk kompatibilitas mundur.

Memblokir Serangan Coba-Coba Berulang dengan fail2ban

fail2ban memantau catatan autentikasi dan melarang alamat IP yang melampaui ambang batas percobaan masuk yang gagal. Setelah sejumlah kegagalan yang dapat dikonfigurasi dalam jangka waktu tertentu, fail2ban menambahkan aturan iptables untuk menjatuhkan paket berikutnya dari alamat IP tersebut. Respons otomatis ini membuat serangan coba-coba berulang menjadi tidak praktis tanpa memerlukan intervensi manual.

Mengaudit dengan ssh-audit

Alat ssh-audit terhubung ke server SSH dan mengevaluasi konfigurasinya: algoritma pertukaran kunci, jenis kunci host, algoritma sandi, dan MAC yang ditawarkannya, serta menandai opsi yang sudah usang atau lemah. Menjalankan ssh-audit terhadap server Anda sebelum dan sesudah penguatan keamanan memberikan penilaian objektif sebelum dan sesudah perubahan serta mengidentifikasi celah konfigurasi.

Pencatatan dan Audit Akses

Peristiwa autentikasi SSH dicatat melalui syslog. Di Linux, /var/log/auth.log (Debian) atau /var/log/secure (RHEL) mencatat setiap masuk yang berhasil dan gagal, lengkap dengan cap waktu, nama pengguna, IP sumber, dan sidik jari kunci yang digunakan. Mengirimkan catatan ini ke SIEM terpusat memungkinkan pendeteksian pola akses yang tidak biasa, seperti masuk dari negara yang tidak terduga atau pada jam yang tidak biasa.

Contoh Lengkap Konfigurasi yang Diperkuat

sshd_config yang diperkuat menggabungkan: PasswordAuthentication no, PermitRootLogin prohibit-password, MaxAuthTries 3, LoginGraceTime 20, AllowGroups sshusers, Ciphers dan MAC yang dibatasi, X11Forwarding no, serta AllowTcpForwarding no (kecuali pembuatan terowongan diperlukan). Setiap arahan menghilangkan vektor serangan tertentu, dan secara bersama-sama membentuk konfigurasi keamanan SSH dengan pertahanan berlapis.

Konfigurasi Penguatan Keamanan SSH

Pengaturan sshd_config mana yang paling efektif untuk menghilangkan serangan coba-coba kata sandi terhadap SSH?

Ringkasan Penguatan Keamanan SSH

Daftar periksa penguatan keamanan SSH: nonaktifkan autentikasi kata sandi, batasi ke AllowGroups/AllowUsers, nonaktifkan masuk sebagai root atau batasi hanya ke kunci, tetapkan MaxAuthTries 3, kurangi LoginGraceTime, batasi algoritma hanya pada sandi modern, terapkan fail2ban atau SSHGuard, jalankan ssh-audit untuk penilaian objektif, dan pusatkan catatan untuk mendeteksi anomali.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penguatan SSH dan Praktik Terbaik Audit” gratis?

Ya — teks lengkap “Penguatan SSH dan Praktik Terbaik Audit” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penguatan SSH dan Praktik Terbaik Audit”?

Terapkan penguatan sshd_config, praktik rotasi kunci, dan pencatatan audit untuk memperkuat penerapan SSH. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Penguatan SSH dan Praktik Terbaik Audit” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jabat Tangan SSH dan Autentikasi Kunci Host
  2. Autentikasi Kunci Publik dan Penerusan Agen
  3. Teknik Penerowongan SSH dan Penerusan Port
  4. Penguatan SSH dan Praktik Terbaik Audit
← Kembali ke Cryptology Academy