Cryptology Academy · Pelajaran

Teknik Penerowongan SSH dan Penerusan Port

Kuasai penerusan port lokal, jarak jauh, dan dinamis, serta pahami penggunaan yang sah maupun yang sensitif dari sisi keamanan.

Pelajaran 3 dari 413 langkah

Teknik Penerowongan SSH dan Penerusan Port adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Konsep Penerusan Port Lokal

Penerusan port lokal (ssh -L local_port:destination_host:destination_port user@ssh_server) mengikat sebuah port pada mesin lokal Anda. Lalu lintas yang dikirim ke port lokal tersebut melewati koneksi SSH terenkripsi menuju server SSH, yang kemudian terhubung ke tujuan. Aplikasi lokal Anda berkomunikasi dengan localhost, sementara SSH mengirimkan lalu lintas tersebut secara aman ke tujuan jarak jauh.

Kasus Penggunaan Penerusan Lokal: Akses Basis Data

Salah satu kasus penggunaan umum penerusan port lokal adalah mengakses basis data internal di balik firewall. Dengan ssh -L 5432:db.internal:5432 user@bastion, klien PostgreSQL lokal Anda terhubung ke localhost:5432. Host perantara meneruskan lalu lintas ini ke server basis data internal, yang tidak dapat dijangkau dari internet dengan cara lain.

Konsep Penerusan Port Jarak Jauh

Penerusan port jarak jauh (ssh -R remote_port:local_host:local_port user@ssh_server) mengikat sebuah port pada server SSH jarak jauh. Saat klien eksternal terhubung ke port jarak jauh tersebut, lalu lintas mengalir kembali melalui terowongan SSH menuju mesin lokal Anda. Hal ini memungkinkan Anda mengekspos layanan yang berjalan secara lokal ke dunia luar melalui server yang terhubung ke internet.

Kasus Penggunaan Penerusan Jarak Jauh: Di Balik NAT

Penerusan jarak jauh sangat berguna ketika mesin Anda berada di balik NAT dan tidak dapat menerima koneksi masuk secara langsung. Dengan membuat terowongan balik ke server publik, Anda memungkinkan klien eksternal menjangkau layanan lokal melalui server publik tersebut. Teknik ini juga digunakan oleh beberapa alat akses jarak jauh dan sistem pengelolaan perangkat IoT.

Penerusan Port Dinamis: Proksi SOCKS5

Penerusan port dinamis (ssh -D local_port user@ssh_server) membuat proksi SOCKS5 pada mesin lokal Anda. Aplikasi apa pun yang mendukung SOCKS5 dapat merutekan lalu lintas melalui proksi ini, sehingga lalu lintas tersebut tampak berasal dari server SSH. Dengan demikian, penjelajahan Anda dirutekan melalui jaringan jarak jauh, yang berguna untuk mengakses sumber daya yang dibatasi berdasarkan lokasi geografis atau melewati penyaring jaringan lokal.

Terowongan Balik dan Implikasi Keamanan

Terowongan balik sangat kuat, tetapi menimbulkan risiko keamanan. Jika server mengizinkan GatewayPorts, port yang diteruskan secara jarak jauh dapat diakses oleh internet publik, bukan hanya oleh localhost. Penyerang yang menyusupi mesin dengan terowongan balik berpotensi menjangkau layanan internal. Organisasi harus memantau terowongan balik yang tidak sah dan membatasi GatewayPorts dalam konfigurasi SSH.

Pengendalian Terowongan Server SSH

Konfigurasi server SSH mengendalikan kemampuan pembuatan terowongan. AllowTcpForwarding mengendalikan apakah penerusan port lokal dan jarak jauh diizinkan. AllowStreamLocalForwarding mengendalikan penerusan soket Unix. Menetapkan opsi-opsi ini ke no akan menonaktifkan pembuatan terowongan untuk semua pengguna; Anda juga dapat membatasinya per pengguna atau per grup. Menonaktifkan penerusan yang tidak diperlukan akan mengurangi permukaan serangan.

SSH sebagai VPN dengan Perangkat Tun

SSH mendukung pembuatan antarmuka jaringan tun untuk pembuatan terowongan IP penuh (ssh -w). Hal ini mengubah SSH menjadi VPN ringan, di mana seluruh paket IP dibuatkan terowongan, bukan hanya koneksi TCP tertentu. PermitTunnel harus diaktifkan pada server. Meskipun kurang efisien dibandingkan perangkat lunak VPN khusus, pendekatan ini tidak memerlukan perangkat lunak tambahan dan memanfaatkan infrastruktur SSH yang sudah tersedia.

Penggunaan Bersama Koneksi

Multiplexing koneksi SSH (pengaturan ControlMaster dan ControlPath) menggunakan kembali koneksi SSH yang sudah ada untuk sesi baru. Hal ini secara drastis mempercepat koneksi berikutnya ke server yang sama, yang sangat bermanfaat khususnya dalam lingkungan yang menjalankan skrip. Terowongan juga dapat tetap aktif di beberapa sesi SSH menggunakan koneksi bersama.

Mendeteksi Terowongan SSH

Administrator jaringan dapat mendeteksi pembuatan terowongan SSH melalui pola lalu lintas yang tidak biasa: koneksi TCP yang berlangsung lama pada port 22, volume data yang sangat tinggi untuk koneksi yang seharusnya hanya membawa lalu lintas terminal, atau koneksi ke tujuan yang diketahui sensitif setelah koneksi dibuat. Inspeksi paket mendalam tidak dapat melihat isi SSH, tetapi analisis metadata dapat menandai perilaku terowongan yang mencurigakan.

Praktik Terbaik Konfigurasi Terowongan

Untuk penggunaan yang berwenang, dokumentasikan semua terowongan beserta tujuannya. Gunakan -N (tanpa perintah) bersama terowongan agar tidak membuka shell secara tidak perlu, dan -f (latar belakang) untuk menjalankannya tanpa memblokir terminal Anda. Untuk terowongan yang terus aktif, gunakan AutoSSH atau aktivasi soket systemd, yang secara otomatis memulai ulang terowongan jika koneksi terputus.

Penerusan Port Lokal vs Jarak Jauh

Anda ingin mengekspos server pengembangan lokal Anda (yang berjalan pada port 3000) ke internet melalui server SSH publik. Jenis penerusan apa yang harus digunakan?

Ringkasan Pembuatan Terowongan SSH

Ringkasan pembuatan terowongan SSH: penerusan lokal (-L) memungkinkan Anda mengakses layanan internal secara aman dari mesin Anda, penerusan jarak jauh (-R) mengekspos layanan lokal melalui server publik, penerusan dinamis (-D) membuat proksi SOCKS5 untuk merutekan lalu lintas pada tingkat aplikasi, penerusan tun mengaktifkan VPN IP penuh, dan AllowTcpForwarding pada server mengendalikan kemampuan ini.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Teknik Penerowongan SSH dan Penerusan Port” gratis?

Ya — teks lengkap “Teknik Penerowongan SSH dan Penerusan Port” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Teknik Penerowongan SSH dan Penerusan Port”?

Kuasai penerusan port lokal, jarak jauh, dan dinamis, serta pahami penggunaan yang sah maupun yang sensitif dari sisi keamanan. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Teknik Penerowongan SSH dan Penerusan Port” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jabat Tangan SSH dan Autentikasi Kunci Host
  2. Autentikasi Kunci Publik dan Penerusan Agen
  3. Teknik Penerowongan SSH dan Penerusan Port
  4. Penguatan SSH dan Praktik Terbaik Audit
← Kembali ke Cryptology Academy