6. Periksa layanan setelah instalasi
Masuk kembali:
ssh andika@IP_VPS
sudo -iPeriksa:
systemctl --failed
ss -tulpnPeriksa CyberPanel:
systemctl status lscpd --no-pager
systemctl status lsws --no-pagerPeriksa versi:
cyberpanel version 2>/dev/null || cyberpanel helpPerbarui CyberPanel menggunakan metode resmi jika versi belum terbaru:
sh <(curl -fsSL https://raw.githubusercontent.com/usmannasir/cyberpanel/stable/preUpgrade.sh)7. Firewall tingkat provider
Di firewall VPS/provider, gunakan aturan paling ketat.
Server website tanpa mail dan DNS
Port | Protokol | Sumber |
|---|---|---|
22 atau port SSH baru | TCP | IP pribadi Anda |
80 | TCP | Semua |
443 | TCP | Semua |
443 | UDP | Semua, untuk HTTP/3 |
8090 | TCP | IP pribadi Anda |
7080 | TCP | IP pribadi Anda |
Jangan membuka 8090 dan 7080 ke seluruh internet apabila Anda memiliki IP publik tetap.
CyberPanel secara resmi menyebut port 80/443 untuk web, 8090 untuk panel, 7080 untuk WebAdmin, serta port tambahan apabila FTP, mail, dan DNS digunakan.
Apabila IP rumah berubah-ubah, pilihan lebih aman adalah mengakses panel menggunakan:
VPN seperti WireGuard/Tailscale; atau
SSH tunnel.
Contoh SSH tunnel:
ssh -L 8090:127.0.0.1:8090 -L 7080:127.0.0.1:7080 andika@IP_VPSLalu buka:
https://127.0.0.1:8090
https://127.0.0.1:70808. Konfigurasi firewalld di server
AlmaLinux menggunakan firewalld sebagai firewall bawaan dan mendukung konfigurasi berbasis zona.
Aktifkan:
systemctl enable --now firewalld
firewall-cmd --state
firewall-cmd --get-active-zonesBuka web publik
firewall-cmd --permanent --zone=public --add-service=http
firewall-cmd --permanent --zone=public --add-service=https
firewall-cmd --permanent --zone=public --add-port=443/udpBatasi SSH dan panel hanya dari IP administrator
Ganti:
IP_ADMIN_ANDAdengan IP publik rumah/kantor Anda.
ADMIN_IP="IP_ADMIN_ANDA"Izinkan IP administrator:
firewall-cmd --permanent --zone=trusted --add-source="${ADMIN_IP}/32"
firewall-cmd --permanent --zone=trusted --add-port=22/tcp
firewall-cmd --permanent --zone=trusted --add-port=8090/tcp
firewall-cmd --permanent --zone=trusted --add-port=7080/tcpHapus akses publik ke port panel bila sebelumnya terbuka:
firewall-cmd --permanent --zone=public --remove-port=8090/tcp
firewall-cmd --permanent --zone=public --remove-port=7080/tcpJangan langsung menghapus SSH publik sebelum memastikan trusted zone berfungsi.
Terapkan:
firewall-cmd --reload
firewall-cmd --list-all --zone=public
firewall-cmd --list-all --zone=trustedCyberPanel memiliki pengelola firewall tersendiri dengan prinsip menolak port selain yang dibuka. Namun, jangan mengelola aturan yang sama secara sembarangan dari beberapa tempat karena bisa menyebabkan konflik atau akses terputus.
9. Pindahkan port SSH
Gunakan port tinggi, misalnya 22779. Ini tidak menggantikan autentikasi key, tetapi mengurangi noise bot.
Karena AlmaLinux menggunakan SELinux, daftarkan port terlebih dahulu:
semanage port -a -t ssh_port_t -p tcp 22779Jika ternyata sudah terdaftar:
semanage port -m -t ssh_port_t -p tcp 22779Buka firewall sebelum mengubah SSH:
firewall-cmd --permanent --zone=trusted --add-port=22779/tcp
firewall-cmd --reloadBuat konfigurasi drop-in:
mkdir -p /etc/ssh/sshd_config.d
nano /etc/ssh/sshd_config.d/10-custom-port.confIsi:
Port 22779Validasi:
sshd -tRestart:
systemctl restart sshdBuka terminal baru dan uji:
ssh -p 22779 andika@IP_VPSSetelah berhasil, hapus port 22 dari trusted zone:
firewall-cmd --permanent --zone=trusted --remove-port=22/tcp
firewall-cmd --reloadJangan lupa mengubah firewall provider dari port 22 menjadi 22779.
10. Hardening konfigurasi SSH
Pastikan login key pada port baru berhasil. Kemudian buat:
nano /etc/ssh/sshd_config.d/99-hardening.confIsi:
PermitRootLogin no
PasswordAuthentication no
KbdInteractiveAuthentication no
ChallengeResponseAuthentication no
PubkeyAuthentication yes
PermitEmptyPasswords no
IgnoreRhosts yes
HostbasedAuthentication no
X11Forwarding no
PermitUserEnvironment no
AllowAgentForwarding no
AllowTcpForwarding yes
PermitTunnel no
GatewayPorts no
MaxAuthTries 3
MaxSessions 3
LoginGraceTime 30
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers andikaAllowTcpForwarding yes dipertahankan agar SSH tunnel ke CyberPanel tetap dapat digunakan.
Periksa konfigurasi efektif:
sshd -T | grep -E \
'port|permitrootlogin|passwordauthentication|kbdinteractiveauthentication|pubkeyauthentication|maxauthtries|allowusers'Validasi:
sshd -tRestart:
systemctl restart sshdDokumentasi Red Hat merekomendasikan autentikasi SSH berbasis key sebagai satu-satunya metode setelah key dipastikan dapat digunakan. (Dokumentasi Red Hat)
Jangan tutup sesi root lama sampai login berikut berhasil:
ssh -p 22779 andika@IP_VPS
Komentar 0
Belum ada komentar. Jadilah yang pertama!