Cara Mengenal Pasti Serangan Brute Force pada VPS Linux

Cara Mengenal Pasti Serangan Brute Force pada VPS Linux

Pengenalan

Bayangkan anda baru sahaja melancarkan pelayan VPS untuk perniagaan kecil anda, namun tiba-tiba prestasi pelayan menjadi lembap dan penggunaan CPU melonjak tinggi tanpa sebab yang jelas. Selepas diperiksa, anda mendapati terdapat ribuan cubaan log masuk yang gagal dalam tempoh beberapa minit sahaja. Inilah realiti yang dihadapi oleh ramai pemilik pelayan yang terdedah kepada brute force attack linux.

Serangan jenis ini bukanlah sesuatu yang kompleks dari segi teknikal, tetapi ia sangat berbahaya kerana ia bergantung kepada ketekunan bot automatik. Penyerang akan menggunakan senarai kata laluan yang besar dan mencubanya satu demi satu sehingga mereka berjaya memecah masuk. Jika anda tidak tahu cara mengenal pasti tanda-tanda awal serangan ini, anda sebenarnya sedang menunggu masa sebelum data sensitif anda dicuri atau pelayan anda dijadikan pusat pengedaran spam.

Apa Itu Brute Force Attack Linux?

Secara ringkas, brute force adalah kaedah “cuba-jaya” di mana penyerang menggunakan perisian automatik untuk meneka nama pengguna dan kata laluan SSH (Secure Shell) anda. Dalam ekosistem Linux, port 22 adalah sasaran utama. Bot akan mengimbas seluruh julat alamat IP di internet untuk mencari pelayan yang membiarkan port SSH terbuka dengan tetapan default.

Kebanyakan serangan ini tidak menyasarkan individu secara spesifik, sebaliknya ia adalah serangan rawak. Bot akan mencuba kombinasi umum seperti pengguna “root” dengan kata laluan “123456”, “password”, atau “admin”. Walaupun nampak remeh, namun dengan kuasa pengkomputeran moden, bot boleh melakukan ribuan cubaan sesaat. Inilah sebabnya mengapa pemantauan log secara berkala adalah kritikal bagi sesiapa yang menggunakan web hosting Malaysia yang berasaskan VPS.

Bagaimana Serangan Ini Berfungsi

Proses serangan biasanya bermula dengan fasa pengimbasan (scanning). Penyerang akan menggunakan alat seperti Nmap untuk melihat sama ada port SSH aktif. Setelah disahkan, mereka akan melancarkan skrip yang mengandungi “dictionary list” atau senarai kata laluan yang paling kerap digunakan di seluruh dunia.

Jika anda menggunakan kata laluan yang lemah, bot ini hanya memerlukan beberapa saat untuk masuk. Sebaik sahaja akses diperolehi, penyerang biasanya akan memasang “backdoor” atau malware untuk memastikan mereka boleh masuk semula walaupun anda menukar kata laluan kemudian hari. Oleh itu, mengenal pasti serangan brute force attack linux pada peringkat awal boleh menyelamatkan infrastruktur digital anda daripada lumpuh sepenuhnya.

Cara Mengenal Pasti Serangan Melalui Analisis Log

Kunci utama untuk mengesan serangan ini adalah dengan melihat fail log sistem. Linux menyimpan setiap rekod percubaan log masuk dalam fail teks yang boleh dianalisis. Bagi kebanyakan distro seperti Ubuntu atau Debian, log ini berada di /var/log/auth.log, manakala bagi CentOS atau RHEL, ia berada di /var/log/secure.

Menganalisis Fail auth.log

Anda boleh menggunakan arahan grep untuk menapis cubaan log masuk yang gagal. Cuba jalankan arahan berikut dalam terminal anda:

grep "Failed password" /var/log/auth.log

Jika anda melihat senarai panjang alamat IP yang tidak dikenali dengan mesej “Failed password for invalid user”, itu adalah bukti nyata bahawa pelayan anda sedang diserang. Penyerang sering menggunakan nama pengguna rawak seperti “guest”, “test”, atau “oracle” untuk melihat jika ada akaun yang tidak sengaja dicipta oleh pentadbir sistem.

Mengira Jumlah Serangan Mengikut IP

Untuk mengetahui IP mana yang paling agresif menyerang pelayan anda, anda boleh menggabungkan beberapa arahan Linux. Contohnya, gunakan arahan ini untuk menyenaraikan IP yang paling banyak melakukan cubaan gagal:

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

Hasil daripada arahan ini akan menunjukkan jumlah cubaan di sebelah kiri dan alamat IP di sebelah kanan. Jika satu IP mempunyai ribuan cubaan gagal, anda boleh yakin bahawa itu adalah bot serangan brute force. Analisis sebegini sangat penting untuk membantu anda menentukan sama ada anda memerlukan website security services yang lebih profesional bagi mengukuhkan pertahanan pelayan.

Tanda-Tanda Lain Serangan Brute Force

Selain daripada analisis log, terdapat beberapa simptom fizikal pada prestasi VPS yang boleh memberi petunjuk tentang serangan yang sedang berlaku.

  • Penggunaan CPU yang Tinggi: Proses SSH (sshd) mungkin menggunakan peratusan CPU yang tinggi kerana terpaksa memproses ribuan permintaan sambungan serentak.
  • Kelewatan Respons (Lag): Anda mungkin merasa sambungan SSH anda sendiri menjadi lembap atau terputus-putus kerana jalur lebar (bandwidth) digunakan oleh bot penyerang.
  • Log Fail yang Membengkak: Saiz fail auth.log atau secure meningkat dengan mendadak dalam masa yang singkat.
  • Akaun Terkunci: Jika anda mempunyai polisi penguncian akaun, anda mungkin mendapati akaun anda terkunci secara tiba-tiba walaupun anda tidak melakukan kesilapan kata laluan.
Simptom Punca Teknikal Tahap Bahaya
Ribuan “Failed password” Bot Dictionary Attack Tinggi
CPU Spike pada sshd Overload permintaan sambungan Sederhana
Log fail bersaiz GB Rekod serangan berterusan Rendah (tetapi mengganggu)
Akses SSH tersekat IP anda terblokir oleh firewall Sederhana

Langkah Pencegahan Brute Force Attack Linux

Mengenal pasti serangan adalah langkah pertama, tetapi mencegahnya adalah matlamat utama. Anda tidak boleh mengharapkan kata laluan yang panjang sahaja untuk melindungi pelayan anda. Anda memerlukan strategi pertahanan berlapis.

1. Menukar Port SSH Default

Secara default, SSH menggunakan port 22. Hampir semua bot serangan akan mensasarkan port ini terlebih dahulu. Dengan menukar port kepada nombor rawak (contohnya port 2244), anda boleh mengurangkan 90% serangan bot automatik kerana mereka tidak akan menemui pintu masuk yang terbuka.

2. Menggunakan SSH Key Authentication

Ini adalah langkah keselamatan paling efektif. Berhenti menggunakan kata laluan dan beralih kepada SSH Keys (Public dan Private Key). Dengan kaedah ini, penyerang tidak boleh masuk walaupun mereka tahu kata laluan anda, kerana pelayan hanya akan membenarkan akses kepada peranti yang memiliki kunci private yang sah.

3. Memasang Fail2Ban

Fail2Ban adalah perisian wajib bagi setiap pemilik VPS Linux. Ia berfungsi dengan memantau log sistem secara automatik. Jika Fail2Ban mengesan satu IP gagal log masuk sebanyak 5 kali (atau jumlah yang anda tetapkan), ia akan secara automatik menambah IP tersebut ke dalam firewall (iptables) dan menyekatnya selama tempoh tertentu.

4. Menutup Akses Root Secara Terus

Jangan sesekali membenarkan pengguna “root” log masuk secara terus melalui SSH. Cipta pengguna biasa dengan hak akses sudo. Kemudian, ubah tetapan dalam /etc/ssh/sshd_config kepada PermitRootLogin no. Ini memaksa penyerang untuk meneka nama pengguna anda terlebih dahulu sebelum mereka boleh mencuba kata laluan, yang menambahkan satu lagi lapisan kesukaran.

Kesan Jika Serangan Berjaya

Apa yang berlaku jika penyerang berjaya melepasi pertahanan anda? Kesannya boleh menjadi sangat buruk. Pertama, mereka akan memiliki akses penuh kepada sistem fail anda. Mereka boleh memadamkan pangkalan data, mencuri maklumat pelanggan, atau memasang ransomware yang mengunci semua data anda.

Selain itu, pelayan anda boleh digunakan sebagai “zombie” dalam rangkaian botnet. Penyerang akan menggunakan sumber CPU dan bandwidth anda untuk melancarkan serangan DDoS ke atas laman web lain. Ini bukan sahaja merosakkan reputasi IP anda, tetapi boleh menyebabkan penyedia VPS anda menggantung (suspend) akaun anda kerana melanggar terma perkhidmatan. Untuk mengelakkan risiko ini, pastikan anda melayari Ewallz Solutions untuk mendapatkan nasihat mengenai konfigurasi pelayan yang selamat.

Kesimpulan

Menghadapi brute force attack linux adalah perkara biasa bagi sesiapa sahaja yang menguruskan pelayan VPS. Walau bagaimanapun, ia tidak seharusnya menjadi sesuatu yang menakutkan jika anda tahu cara memantau log dan melaksanakan langkah keselamatan yang betul. Analisis fail auth.log dan penggunaan alat seperti Fail2Ban adalah benteng pertama yang sangat efektif.

Ingatlah bahawa keselamatan siber bukanlah satu tugasan sekali jalan, tetapi proses yang berterusan. Sentiasa kemas kini sistem anda, gunakan kunci SSH, dan jangan sesekali menggunakan kata laluan yang mudah diteka. Dengan disiplin dalam pengurusan pelayan, anda boleh memastikan data anda kekal selamat daripada ancaman bot yang tidak henti-henti.

Soalan Lazim (FAQ)

Adakah Fail2Ban cukup untuk menghalang semua serangan?

Fail2Ban sangat efektif untuk menghalang serangan brute force yang berulang dari satu IP, tetapi ia mungkin kurang berkesan terhadap “distributed brute force” di mana penyerang menggunakan ribuan IP berbeza untuk mencuba satu kata laluan sahaja.

Adakah menukar port SSH benar-benar berkesan?

Ya, ia berkesan untuk mengelakkan bot automatik yang hanya mengimbas port 22. Namun, ia bukan langkah keselamatan mutlak kerana penyerang yang lebih mahir boleh menggunakan pengimbas port untuk mencari port SSH yang aktif.

Bolehkah saya menyekat semua IP kecuali IP saya sendiri?

Boleh. Ini dipanggil “whitelisting”. Anda boleh menetapkan firewall (UFW atau iptables) untuk hanya membenarkan sambungan SSH daripada alamat IP statik anda. Ini adalah cara paling selamat jika anda mempunyai IP tetap.

Bagaimana cara mengetahui jika ada penceroboh sudah masuk ke dalam VPS saya?

Anda boleh menyemak arahan last untuk melihat sejarah log masuk yang berjaya. Jika terdapat log masuk dari lokasi atau waktu yang mencurigakan, ada kemungkinan pelayan anda telah diceroboh.

Adakah penggunaan SSH Key lebih selamat daripada kata laluan yang kompleks?

Ya, jauh lebih selamat. Kata laluan, tidak kira betapa kompleks sekalipun, masih boleh dicuri melalui phishing atau keylogger. SSH Key memerlukan fail fizikal yang disimpan pada peranti anda, menjadikannya hampir mustahil untuk diteka melalui brute force.

Share this post


Open chat
Powered by