Cara Menukar Port SSH: Adakah Ia Benar-Benar Meningkatkan Keselamatan?

Cara Menukar Port SSH: Adakah Ia Benar-Benar Meningkatkan Keselamatan?

Pengenalan Kepada Konsep Change SSH Port

Apabila kita bercakap tentang keselamatan pelayan (server), ramai pentadbir sistem atau pemilik laman web akan menyarankan satu langkah asas iaitu change ssh port. Secara default, Secure Shell (SSH) menggunakan port 22. Bagi mereka yang baru mengenali dunia pengurusan pelayan, menukar nombor port ini sering dianggap sebagai “perisai sakti” yang boleh menghalang penggodam daripada menceroboh masuk ke dalam sistem mereka.

Namun, adakah tindakan ini benar-benar memberikan tahap keselamatan yang tinggi atau ia sekadar satu amalan lama yang tidak lagi relevan? Dalam dunia keselamatan siber, terdapat perbezaan besar antara “menyukarkan” pencuri dengan “mengunci pintu” menggunakan kunci yang kukuh. Ramai yang keliru antara konsep security by obscurity dengan keselamatan sebenar yang berasaskan enkripsi dan pengesahan identiti.

Artikel ini akan mengupas secara mendalam tentang mitos dan fakta di sebalik tindakan menukar port SSH. Kita akan melihat sama ada langkah ini masih praktikal untuk digunakan dalam persekitaran web hosting Malaysia masa kini atau jika terdapat kaedah lain yang jauh lebih efektif untuk melindungi data sensitif anda daripada serangan automatik.

Mitos vs Fakta: Adakah Change SSH Port Menjamin Keselamatan?

Terdapat satu kepercayaan kuat bahawa dengan hanya menukar port 22 kepada port lain, contohnya port 2222 atau 49152, pelayan anda akan menjadi halimunan kepada penggodam. Mari kita bedah mitos ini dengan fakta teknikal.

Mitos: Penggodam Hanya Mencari Port 22

Ramai beranggapan bahawa bot pengimbas (scanning bots) hanya menyasarkan port default. Memang benar bahawa serangan brute force secara besar-besaran biasanya bermula dengan port 22 kerana ia adalah sasaran paling mudah. Namun, penggodam yang lebih serius menggunakan alat seperti Nmap yang boleh melakukan port scanning ke seluruh julat port dalam masa yang sangat singkat.

Jika seorang penyerang benar-benar ingin menyasarkan pelayan anda, mereka tidak akan berhenti pada port 22. Mereka akan mengimbas semua port yang terbuka dan apabila mereka menemui servis SSH pada port yang tidak biasa, itu sebenarnya menjadi “bendera merah” yang memberitahu mereka bahawa terdapat sesuatu yang berharga di situ.

Fakta: Ia Mengurangkan “Noise” Dalam Log Pelayan

Walaupun ia tidak menghalang penggodam profesional, tindakan change ssh port sangat berkesan untuk mengurangkan jumlah percubaan log masuk yang tidak sah dalam fail log anda. Bot automatik yang tidak canggih biasanya hanya menyerang port default. Apabila anda berpindah ke port lain, anda akan mendapati log /var/log/auth.log anda menjadi jauh lebih bersih.

Penting untuk difahami bahawa mengurangkan jumlah serangan bukan bermakna anda telah menutup lubang keselamatan. Ia hanya mengurangkan gangguan trafik yang tidak perlu pada pelayan anda.

Kebaikan Dan Kekurangan Menukar Port SSH

Sebelum anda membuat keputusan untuk mengubah konfigurasi pelayan, anda perlu menimbang antara kemudahan pengurusan dan tahap keselamatan yang diperolehi.

Kelebihan Mengubah Port SSH

  • Mengurangkan Serangan Brute Force Automatik: Kebanyakan skrip serangan automatik hanya menyasarkan port 22. Dengan menukarnya, anda mengelakkan pelayan daripada dibanjiri permintaan log masuk yang gagal setiap saat.
  • Kestabilan Log: Pentadbir sistem boleh memantau log keselamatan dengan lebih mudah kerana mereka tidak perlu menapis beribu-ribu percubaan log masuk rawak daripada bot internet.
  • Lapisan Pertama Pertahanan: Ia berfungsi sebagai lapisan pertama dalam strategi Defense in Depth, walaupun ia adalah lapisan yang paling lemah.

Kekurangan Dan Risiko

  • Kesukaran Pengurusan: Setiap kali anda atau ahli pasukan ingin masuk ke pelayan, anda perlu mengingati nombor port yang spesifik. Ini boleh menjadi menjengkelkan jika anda menguruskan berpuluh-puluh pelayan.
  • Konflik Port: Jika anda memilih port yang sudah digunakan oleh servis lain, ia boleh menyebabkan gangguan pada aplikasi yang sedang berjalan.
  • Isu Firewall: Anda perlu mengemaskini peraturan firewall (seperti UFW atau Firewalld) setiap kali anda menukar port. Jika tersilap langkah, anda mungkin terkunci keluar daripada pelayan anda sendiri (locked out).

Cara Menukar Port SSH Dengan Betul Dan Selamat

Jika anda tetap ingin melakukan change ssh port, pastikan anda mengikut langkah yang betul bagi mengelakkan kehilangan akses ke pelayan. Jangan sesekali menutup sesi SSH yang sedang aktif sehingga anda mengesahkan bahawa port baru tersebut berfungsi.

Langkah Teknikal Konfigurasi

Pertama, anda perlu menyunting fail konfigurasi SSH. Biasanya fail ini terletak di /etc/ssh/sshd_config. Gunakan editor teks seperti Nano atau Vim dengan akses root.

  1. Buka fail konfigurasi: sudo nano /etc/ssh/sshd_config
  2. Cari baris yang tertulis #Port 22.
  3. Buang tanda pagar (#) dan tukar nombor 22 kepada nombor pilihan anda (contohnya 2222). Pastikan nombor tersebut berada dalam julat 1024 hingga 65535 untuk mengelakkan konflik dengan servis sistem.
  4. Simpan fail dan keluar.

Konfigurasi Firewall (Sangat Penting)

Sebelum memulakan semula servis SSH, anda wajib membuka port baru tersebut pada firewall. Jika anda menggunakan UFW di Ubuntu, jalankan arahan berikut:

sudo ufw allow 2222/tcp

Setelah itu, barulah anda boleh memulakan semula servis SSH dengan arahan sudo systemctl restart ssh. Sekarang, cuba buka terminal baru dan akses pelayan menggunakan port baru: ssh -p 2222 user@ip-address.

Strategi Keselamatan Yang Lebih Berkesan Daripada Sekadar Menukar Port

Jika matlamat anda adalah keselamatan sebenar, bergantung kepada change ssh port sahaja adalah satu kesilapan besar. Anda memerlukan strategi yang lebih holistik. Berikut adalah beberapa kaedah yang jauh lebih ampuh untuk melindungi pelayan anda.

1. Menggunakan SSH Key-Based Authentication

Ini adalah langkah paling kritikal. Hentikan penggunaan kata laluan (password) untuk log masuk SSH. Dengan menggunakan kunci awam (public key) dan kunci peribadi (private key), penggodam tidak boleh masuk walaupun mereka mempunyai kata laluan anda, kerana mereka tidak memiliki fail kunci fizikal tersebut.

2. Menutup Log Masuk Root (Disable Root Login)

Secara default, ramai pengguna menggunakan akaun root. Ini adalah sasaran utama penggodam. Cara terbaik adalah mencipta pengguna biasa dengan hak akses sudo dan menutup akses root melalui fail sshd_config dengan menetapkan PermitRootLogin no.

3. Memasang Fail2Ban

Fail2Ban adalah alat yang sangat berguna untuk menangani serangan brute force. Ia berfungsi dengan memantau log pelayan dan secara automatik menyekat (ban) alamat IP yang gagal log masuk berkali-kali dalam tempoh masa tertentu. Ini adalah penyelesaian yang lebih dinamik berbanding hanya menukar port.

4. Menggunakan VPN atau IP Whitelisting

Cara paling selamat adalah dengan tidak mendedahkan port SSH kepada dunia luar. Anda boleh menetapkan firewall supaya hanya membenarkan alamat IP pejabat atau rumah anda sahaja yang boleh mengakses port SSH. Jika anda bekerja secara remote, gunakan VPN untuk masuk ke rangkaian dalaman terlebih dahulu sebelum melakukan SSH.

Kaedah Tahap Keselamatan Kesan Kepada Pengguna Tujuan Utama
Change SSH Port Rendah Sederhana (Perlu ingat port) Kurangkan bot automatik
SSH Keys Sangat Tinggi Sederhana (Urus fail kunci) Hapuskan risiko password
Fail2Ban Tinggi Tiada Kesan Sekat IP penyerang
IP Whitelisting Maksimum Tinggi (Terhad pada IP tertentu) Akses eksklusif

Untuk mereka yang tidak mempunyai masa untuk menguruskan semua konfigurasi teknikal ini, mendapatkan bantuan profesional melalui website security services adalah pilihan yang bijak bagi memastikan pelayan anda dikonfigurasi mengikut standard industri.

Kesimpulan

Jadi, adakah tindakan change ssh port benar-benar meningkatkan keselamatan? Jawapannya adalah: Ya, tetapi dalam skala yang sangat kecil. Ia bukan satu penyelesaian keselamatan yang lengkap, tetapi lebih kepada langkah untuk mengurangkan “kebisingan” dalam log pelayan anda. Ia tidak akan menghalang penggodam yang bertekad, tetapi ia akan menjauhkan anda daripada bot-bot rawak yang memenuhi internet.

Keselamatan siber yang sebenar adalah tentang lapisan. Jangan hanya bergantung pada satu teknik. Gabungkan pertukaran port dengan penggunaan SSH keys, penutupan akses root, dan pemasangan Fail2Ban untuk membina benteng yang kukuh. Jika anda ingin membina infrastruktur digital yang stabil, pastikan anda melayari Ewallz Solutions untuk mendapatkan panduan dan solusi teknologi yang tepat.

Soalan Lazim (FAQ)

1. Adakah saya perlu menukar port SSH jika saya menggunakan hosting yang dikongsi (shared hosting)?

Biasanya, pengguna shared hosting tidak mempunyai akses untuk menukar port SSH kerana ia dikawal oleh penyedia hosting. Jika anda menggunakan VPS atau Dedicated Server, anda mempunyai kuasa penuh untuk melakukannya.

2. Apakah nombor port yang paling selamat untuk digunakan?

Tiada nombor port yang “selamat” secara mutlak. Walau bagaimanapun, adalah disyorkan untuk menggunakan port dalam julat 1024 hingga 65535 bagi mengelakkan konflik dengan servis sistem yang lain.

3. Bolehkah saya tersilap langkah dan terkunci keluar dari pelayan saya?

Ya, ini sangat mungkin berlaku jika anda menutup port 22 sebelum membuka port baru di firewall atau jika anda melakukan kesilapan taip dalam fail konfigurasi. Sentiasa kekalkan satu sesi SSH yang aktif semasa melakukan perubahan.

4. Adakah SSH Key lebih baik daripada menukar port?

Ya, jauh lebih baik. Menukar port hanya menyembunyikan pintu, manakala SSH Key adalah seperti menggantikan kunci biasa dengan sistem biometrik yang sangat sukar dipalsukan.

5. Berapa kerap saya perlu menukar port SSH saya?

Anda tidak perlu menukarnya secara berkala. Sekali tukar sudah memadai untuk mengelakkan bot asas. Fokus lebih banyak kepada pengemaskinian perisian (update) dan pemantauan log keselamatan.

Share this post


Open chat
Powered by