Instalasi firewall server iku proses kanggo ninggalake port sing perlu waé lan ngeblokir aksès sing ora perlu; iki dadi lapisan pertahanan pisanan kanggo nglindhungi saka serangan DDoS, brute force, lan lalu lintas bot sing mbebayani. Ing praktiké, tujuwané yaiku mbatesi akses SSH, mbukak layanan web kanthi terkontrol, nyaring permintaan sing mencurigakan, ngawasi log, lan yen bisa, nyaring lalu lintas nganggo perlindungan lapisan dhuwur kaya CDN/WAF sadurunge tekan server.
Saat sampeyan mbukak web server menyang internet, sampeyan bisa nemoni pemindaian port, percobaan SSH, bot kerentanan, lan agen pengguna palsu ing sajrone sawetara menit. Utamane kanggo server sing nggunakake WordPress, e-commerce, panel, API, utawa game, firewall ora mung pilihan teknis, nanging dadi kebutuhan kanggo kesinambungan. Pandhuan iki bakal ngandhani cara mbangun arsitektur firewall langkah demi langkah ing server Linux; kita bakal ngrembug UFW, firewalld, nftables, Fail2ban, firewall aplikasi web, lan pendekatan mitigasi DDoS bebarengan.
Fakta penting sing kudu dieling-eling: firewall server lokal ora bisa nahan serangan DDoS gedhe. Nalika serangan kanthi bandwidth 20 Gbps, 80 Gbps, utawa luwih dhuwur tekan pusat data utawa backbone jaringan, paket bisa ngisi bandwidth sadurunge tekan set aturan ing sistem operasi sampeyan. Mula, pendekatan sing bener yaiku keamanan berlapis: perlindungan DDoS ing tingkat penyedia, CDN/WAF, firewall sistem operasi, pembatasan laju aplikasi, lan analisis log sing rutin kudu bisa kerja bareng. Kanggo pilihan infrastruktur sing cocog, bisa mriksa Hostragons solusi server VPS lan VDS, lan kanggo pilihan hosting web sing aman, bisa mriksa Hostragons paket web hosting.
Apa Fungsi Firewall Server?
Firewall server iku lapisan keamanan sing nyaring lalu lintas jaringan adhedhasar IP sumber, IP tujuan, port, protokol, status sambungan, lan ing sawetara kasus, fitur paket. Conto sing gampang: kanggo situs web sampeyan, port 80 lan 443 kudu dibuka, nanging port database 3306 ora kudu dibuka kanggo internet. Tinimbang ngidini kabeh wong nyoba port 22 kanggo SSH, luwih aman yen mung ngidini sambungan saka alamat IP kantor sampeyan.
Tujuan utama firewall ora kanggo ngilangke kabeh serangan kanthi cara magis. Tujuan utama yaiku nyuda permukaan serangan. Semakin cilik permukaan serangan, semakin sithik opsi sing bisa dicoba penyerang. Contone, ing server Linux anyar, SSH, panel web, layanan email, database, monitoring agent, lan layanan uji bisa dibuka bersamaan. Saben-saben iki nambah resiko sing beda-beda. Firewall sing dikonfigurasi kanthi apik bisa digunakake kanthi prinsip "tolak sacara default, idin kanggo sing dibutuhake".
Ngerti DDoS lan Lalu Lintas Bot
Napa Serangan DDoS Kuwa Beda?
DDoS, utawa serangan penolakan layanan terdistribusi, nyoba nggawe layanan target ora bisa diakses kanthi lalu lintas intensif saka pirang-pirang sumber. Serangan kadang-kadang ngisi bandwidth, kadang-kadang nggunakake sumber daya CPU lan RAM server, lan kadang-kadang nyebabake proses mahal ing lapisan aplikasi. Contone, server aplikasi cilik sing nampa 50.000 permintaan HTTP saben detik bisa ora nanggapi sanajan jalur jaringan ora kebak amarga PHP-FPM, Node.js, utawa pool koneksi database.
Apa Bot Selalu Buruk?
Ora. Googlebot, Bingbot, lan sawetara bot pemantau bisa migunani. Nanging, bot sing mbebayani bisa nindakake pemindaian panel administrasi, pencarian direktori terbuka, spam formulir, nyalin konten, penyalahgunaan XML-RPC, nggawe registrasi palsu, lan nyoba login. Mula, tujuan manajemen bot ora kanggo ngeblokir kabeh bot, nanging kanggo mbédakaké adhedhasar perilaku. Tingkat kesalahan sing dhuwur, permintaan sing akeh banget ing wektu sing cendhak, header sing ora tumindak kaya browser nyata, lan pola URL sing mencurigakan minangka sinyal penting.
Daftar Cek Sadurunge Miwiti Instalasi
Risiko paling gedhe nalika nulis aturan firewall ing server live yaiku kunci diri saka server. Mula, sampeyan kudu nggawe persiapan sing cendhak sadurunge nggawe owah-owahan. Dhaptar cek ing ngisor iki nyedhiyakake pendekatan wiwitan sing aman sing asring digunakake ing lingkungan produksi.
- Jangan tutup sesi SSH aktif; tes nganggo terminal kaping loro.
- Pastikan penyedia server sampeyan nyedhiyakake konsol, VNC, utawa akses pemulihan.
- Dhaptar port sing saiki dibuka: mriksa output ss -tulpn utawa netstat -tulpn.
- Cathet port mana sing dienggo dening layanan web, email, DNS, database, panel, lan monitoring.
- Yen sampeyan nggunakake IPv6, rencanakan aturan firewall IPv6 uga.
- Terusake aturan allow dhisik, banjur aturan deny.
- Pastikan set aturan permanen; ora kudu ilang nalika server diwiwiti maneh.
Contone, ing server tipikal sing mung nghosting situs web, port sing kudu dibuka biasane 80, 443 lan port SSH sing winates. Yen server email ora aktif, port kaya 25, 465, 587, 993 ora perlu dibuka. Yen database mung digunakake saka server sing padha, port 3306 utawa 5432 kudu ditutup saka jagad luar.
Alat Firewall Apa Sing Kudu Dipilih?
Ing donya Linux ana macem-macem alat lan mayoritas ngatur infrastruktur penyaringan inti sing padha nanging karo kemudahan panggunaan sing beda. Kanggo pamula, UFW iku prasaja lan cepet. Ing sistem berbasis Red Hat utawa perusahaan, firewalld umum digunakake. Kanggo skenario luwih lanjut, nftables nyedhiyakake struktur modern lan fleksibel. Tabel ing ngisor iki bisa mbantu sampeyan milih.
| Alat | Penggunaan Sing Paling Cocok | Keuntungan | Point Kanggo Diperhatosake |
|---|---|---|---|
| UFW | Server web sederhana berbasis Ubuntu lan Debian | Syntax gampang, instalasi cepet | Bisa terjebak ing set aturan sing kompleks banget |
| firewalld | AlmaLinux, Rocky Linux, CentOS Stream, RHEL | Logika zona, aturan permanen, profil layanan | Bedane runtime lan permanen kudu dimengerti kanthi apik |
| nftables | Keamanan jaringan Linux tingkat lanjut | Modern, performa apik, fleksibel | Penulisan aturan sing salah bisa nyebabake gangguan akses |
| Grup keamanan awan | VPS, server awan, lan lingkungan pusat data | Nyaring lalu lintas sadurunge tekan server | Ora bisa digunakake minangka pengganti firewall OS, nanging minangka tambahan |
| WAF/CDN | Serangan aplikasi web lan HTTP | Ngurangi bot, flood HTTP, lan pemindaian kerentanan | Perlu konfigurasi DNS sing bener lan alamat IP nyata |
Langkah demi Langkah Instalasi Firewall Server
1. Tentukan Port lan Layanan Sing Dibuka
Langkah pertama yaiku ndeleng apa sing dibuka. Ing server Linux, perintah ss -tulpn nuduhake layanan sing ngrungokake port apa. Contone, yen nginx ngrungokake ing 0.0.0.0:80 lan 0.0.0.0:443, tegese lalu lintas web ditampa saka kabeh antarmuka. Yen MariaDB ngrungokake ing 0.0.0.0:3306, iki biasane berisiko; umume situs web kudu nyetel database ing 127.0.0.1.
Aturan praktis ing kene yaiku: ora ana layanan sing ora perlu diakses saka internet kudu ngrungokake ing 0.0.0.0. Luwih becik mbenerake konfigurasi layanan dhisik, banjur nutup nganggo firewall. Amarga sanajan firewall dipateni, layanan ora kudu dibuka kanggo jagad luar.
2. Tutup Kebijakan Default
Ing set aturan keamanan, lalu lintas sing mlebu secara default ditolak, sedangkan lalu lintas sing metu dilepas adhedhasar kebutuhan. Pendekatan iki nyegah layanan sing anyar dipasang saka dibuka menyang internet kanthi keliru. Ing server Ubuntu sing nggunakake UFW, logika kaya ing ngisor iki: dhisik ngidini SSH, banjur mbukak 80 lan 443, banjur atur kebijakan mlebu default menyang deny lan aktifake firewall.
Conto alur: Ijin alamat IP administrator kanggo SSH, mbukak lalu lintas HTTP lan HTTPS, nutup port sing ora perlu, banjur aktifake. Ngaktifake firewall tanpa ijin SSH iku salah siji kesalahan paling umum sing ditindakake, utamane ing server jarak jauh.
3. Batasi Akses SSH
SSH iku salah siji layanan sing paling asring dadi sasaran penyerang. Server kanthi port 22 sing dibuka bisa nampa ratusan utawa ewu percobaan kata sandi saben dina. Pendekatan sing paling aman yaiku mbatesi akses SSH mung kanggo alamat IP tartamtu. Yen sampeyan nggunakake IP statis, mung ijini alamat IP kantor utawa VPN. Yen ora ana IP statis, paling ora gunakake otentikasi berbasis kunci lan mateni input kata sandi.
- Mateni akses SSH langsung nganggo root.
- Gunakake kunci SSH tinimbang kata sandi.
- Batasi pengguna nganggo AllowUsers utawa AllowGroups.
- Gunakake Fail2ban kanggo otomatis ngeblokir percobaan sing gagal.
- Yen nggunakake panel administrasi, tambahkan pembatasan IP kanggo port panel.
Ngowahi port uga ora menehi keamanan, nanging bisa ngurangi kebisingan bot otomatis. Nanging perlindungan nyata digawe saka pembatasan IP, otentikasi sing kuat, lan ngawasi log.
4. Bukak Port Web Secara Terkontrol
Kanggo mayoritas server sing nerbitake situs web, port 80 lan 443 dibutuhake. Nanging saiki 443 utawa HTTPS kudu dadi port lalu lintas utama, lan 80 mung kudu digunakake kanggo pengalihan HTTPS. Situs tanpa sertifikat SSL bakal ngganggu kepercayaan pengguna lan kinerja SEO. Ing titik iki, Hostragons sertifikat SSL minangka kesempatan link internal alami kanggo nuntun pembaca menyang instalasi HTTPS sing aman.
Nalika mbukak port web, perhatikan prilaku IP nyata. Yen sampeyan nggunakake CDN utawa proxy terbalik, luwih apik ora mbukak port 80 lan 443 langsung menyang seluruh internet, nanging mung ngidini lalu lintas saka rentang IP CDN. Kanthi cara iki, sanajan penyerang ngerti alamat IP server nyata, dheweke ora bakal bisa ngakses layanan web langsung.
5. Tutup Database lan Layanan Internal Saka Internet
Layanan kaya MySQL, MariaDB, PostgreSQL, Redis, Elasticsearch, lan MongoDB sing dibuka menyang internet bisa nyebabake resiko serius. Kekurangan otentikasi kanggo Redis, akses indeks tanpa wewenang ing Elasticsearch, utawa port manajemen terbuka kanggo MongoDB wis nyebabake akeh bocoran data ing jaman kepungkur. Layanan iki kudu ngrungokake mung saka localhost utawa jaringan khusus yen bisa.
Contone, kanggo situs WordPress sing mlaku ing server sing padha, database kudu ngrungokake saka 127.0.0.1. Yen sampeyan nggunakake server aplikasi lan database terpisah, mung ijini alamat IP khusus server aplikasi. Ngidini akses 3306 utawa 5432 saka internet umum iku kesalahan sing dikenal sing sering dipindai dening bot.
6. Gunakake Fail2ban Kanggo Ngeblokir Percobaan Brute Force
Fail2ban ngawasi file log kanggo ndeteksi percobaan login sing gagal sing bola-bali lan sementara ngeblokir alamat IP sing relevan. Jail bisa ditetepake kanggo SSH, nginx, Apache, Postfix, Dovecot, login WordPress, lan sawetara layanan panel. Contone, ngeblokir alamat IP sakwise 5 percobaan SSH gagal ing 10 menit iku langkah sing sederhana nanging efektif.
Wigati kanggo ati-ati nalika nggunakake aturan sing agresif ing konfigurasi Fail2ban. Pola log sing salah bisa ngeblokir pangguna nyata. Mula, ing tahap awal, ngatur nilai bantime supaya wajar, ngawasi log, lan banjur nambah keketatan kanthi bertahap luwih aman.
7. Tambahake Pembatasan Laju lan Batas Sambungan
Ing tingkat sistem operasi, pembatasan laju bisa mbantu nglawan lalu lintas DDoS lan bot. Contone, yen ana koneksi anyar sing berlebihan saka alamat IP sing padha saben detik, sampeyan bisa nerapake pembatasan. Ing sisi server web, modul limit_req lan limit_conn kanggo nginx, mod_evasive utawa solusi sing padha kanggo Apache bisa digunakake. Ing sisi aplikasi, sampeyan kudu nambahake pembatasan laju kanggo login, pencarian, keranjang, pembayaran, lan endpoint API.
Conto konkret: ing halaman login, 10 percobaan saben menit kanggo siji alamat IP bisa dianggep wajar. Ing endpoint pencarian, 2-5 permintaan saben detik cukup. Yen sampeyan nyedhiyakake API, sampeyan kudu ngrancang limit token adhedhasar pangguna, limit IP, lan analisis perilaku bebarengan. Kanthi cara iki, penyerang ora bisa ngluwihi kabeh batas mung kanthi ngowahi IP.
Contoh Skenario Instalasi Aman Kanggo UFW
Ing server web berbasis Ubuntu utawa Debian, skenario awal sing aman bisa dibangun kanthi logika iki: dhisik mriksa layanan sing ana, ijini akses SSH saka alamat IP administrator, mbukak port 80 lan 443, nolak lalu lintas mlebu sacara default, lan verifikasi status UFW. Yen akses SSH sampeyan ora bisa diwatesi nggunakake IP statis, sampeyan bisa sementara ngidini akses SSH saka kabeh IP, banjur pindhah menyang solusi VPN utawa IP statis.
Set keputusan contone kaya ing ngisor iki: 203.0.113.10 minangka alamat IP administrator. SSH mung diijini saka IP iki. Lalu lintas web kudu mbukak kanggo kabeh liwat 80 lan 443. Database, Redis, panel, lan port uji kudu ditutup saka jagad luar. Struktur iki minangka wiwitan sing apik kanggo akeh situs web perusahaan cilik lan menengah. Kanggo nggawe pengalihan sing bener ing sisi domain lan DNS, bisa nambahake link internal menyang Hostragons pemeriksaan domain lan registrasi.
Logika Zona Kanthi firewalld
Ing server berbasis AlmaLinux, Rocky Linux, lan RHEL, firewalld umum digunakake. firewalld digunakake kanthi konsep zona. Zona Publik kanggo antarmuka sing dibuka menyang internet, zona dipercaya kanggo jaringan khusus sing dipercaya, lan zona drop kanggo mbuang lalu lintas sing ora dikarepake kanthi sepi. Poin paling penting yaiku bedane antara aturan runtime lan permanen. Aturan runtime diterapake langsung nanging bisa ilang nalika diwiwiti maneh; aturan permanen iku awet nanging bisa uga kudu dimuat ulang.
Ing lingkungan perusahaan, nggunakake definisi berbasis layanan ing firewalld nggawe kabeh luwih gampang. Contone, sampeyan bisa mbukak layanan http lan https ing zona publik, lan njamin layanan ssh mung bisa diakses saka alamat IP sumber tertentu. Yen jaringan manajemen, jaringan cadangan, lan lalu lintas pengguna ana ing antarmuka sing terpisah, struktur zona nambah keamanan lan keterbacaan.
Perlindungan DDoS Ing Tingkat Penyedia Kanthi CDN lan WAF
Firewall lokal nggawe keputusan sawise paket tekan server. Ing serangan DDoS gedhe, tujuane yaiku nyaring lalu lintas sadurunge tekan server. CDN, WAF, lan perlindungan DDoS ing tingkat penyedia penting banget ing kene. CDN nyedhiyakake konten statis ing lokasi tepi, WAF nyaring permintaan mbebayani ing lapisan aplikasi, lan perlindungan penyedia nyerap utawa ngresiki serangan gedhe ing tingkat jaringan.
Ing model ideal, cathetan DNS sampeyan liwat CDN, alamat IP server nyata sampeyan disembunyikan, lan firewall server sampeyan mung nampa 80 lan 443 saka rentang IP CDN. Port administrasi bisa diakses liwat VPN utawa IP statis. Model kaya ngene, ngurangi kemungkinan serangan langsung menyang IP, lan ngidini sampeyan nyaring lalu lintas bot sadurunge tekan aplikasi. Kanggo konten sing ngrembug keamanan web lan kinerja, sampeyan bisa nggunakake link Panduan Mempercepat dan Keamanan Situs Web.
Tindakan Lapisan Aplikasi Nganti Bot

Ngeblokir bot ora mung babagan dhaptar larangan IP. Bot modern bisa nggunakake proxy, jaringan seluler, IP pusat data, lan user agents sing variabel. Mula, pendekatan berbasis perilaku dibutuhake. Percobaan login sing akeh saka IP sing padha ing wektu sing cendhak, pemindaian sing terus-terusan sing ngasilake 404, kepadatan wp-login.php utawa xmlrpc.php, pola klik sing beda saka pangguna normal, lan header sing mencurigakan kudu dianalisis.
- Gunakake pembatasan laju ing formulir login lan registrasi.
- Mateni utawa batasi akses XML-RPC sing ora perlu.
- Lindhungi panel administrasi nganggo URL sing beda, pembatasan IP, lan otentikasi multi-faktor.
- Filter pola user-agent lan referer sing mencurigakan ing tingkat WAF.
- Gunakake CAPTCHA utawa mekanisme verifikasi bot sing ora katon kanthi seimbang ing formulir.
- Tambahake kontrol kunci, tanda tangan, kuota, lan stempel wektu ing endpoint API.
Ing manajemen bot, penting kanggo ora ngganggu pengalaman pangguna. CAPTCHA sing berlebihan, ngeblokir agresif, utawa larangan negara sing salah bisa nyebabake kerugian kanggo pelanggan nyata sampeyan. Mula, pengukuran, pengujian, lan penguatan bertahap minangka cara paling sehat.
Ngawasi Log lan Aturan Alarm
Anggapan yen instalasi wis rampung iku kesalahan umum. Firewall iku sistem sing aktif lan kudu dipantau kanthi rutin. Ing auth.log utawa file secure, percobaan SSH, kepadatan permintaan aneh ing log akses nginx, kenaikan 404 lan 500 ing log kesalahan, lan metrik sistem kaya CPU lan jumlah sambungan kudu dipantau. Alarm sederhana bisa ngasilake wektu penting nalika serangan diwiwiti.
Contoh ambang nilai kanggo wiwitan bisa kaya ngene: luwih saka 100 permintaan 404 saka IP sing padha ing 5 menit, luwih saka 20 percobaan ing halaman login ing 1 menit, penggunaan CPU sing njaga luwih saka 90% sajrone 10 menit, lan jumlah sambungan sing mundhak 3 kali lipat saka normal. Ambang iki beda-beda kanggo saben situs; sing penting yaiku ngerti profil lalu lintas normal sampeyan.
Kesalahan Umum lan Cara Ngindhari
- Ngaktifake firewall tanpa ijin SSH: Iki bisa nyebabake sampeyan kelangan akses menyang server jarak jauh. Selalu tes nganggo sesi kedua.
- Ngabaikan IPv6: Sementara IPv4 ditutup, layanan bisa tetep mbukak liwat IPv6.
- Ngidini database dibuka kanggo internet: Port kaya 3306, 5432, 6379, lan 9200 sering dipindai dening bot.
- Gunakake CDN nanging mbukak IP nyata: Penyerang bisa ngliwati CDN lan menyerang server langsung.
- Ngowahi aturan tanpa dokumentasi: Ing kahanan darurat, angel ngerti aturan sing kudu apa.
- Ora nggawe rencana akses cadangan: Yen ora ana akses konsol ing aturan sing salah, downtime bisa suwe.
Contoh Kebijakan Firewall Praktis
Kebijakan ringkes sing bisa ditrapake kanggo situs web perusahaan cilik bisa kaya ngene: lalu lintas mlebu ditutup sacara default; 443 dibuka kanggo kabeh pengunjung; 80 mung dibuka kanggo pengalihan HTTPS; SSH mung bisa diakses saka alamat IP administrator statis utawa VPN; database ana ing localhost utawa jaringan khusus; yen nggunakake CDN, 80 lan 443 mung diijini saka rentang IP CDN; Fail2ban ngawasi login SSH lan web; log dikirim menyang alat pemantauan pusat.
Ing situs e-commerce menengah, tambahan IP callback pembayaran diijini, panel administrasi dipindhah menyang VPN, kuota adhedhasar pangguna diterapake kanggo API, lan aturan SQL injection lan XSS diaktifake ing WAF, rencana penyaringan sementara adhedhasar negara utawa ASN disiapake. Penting kanggo nulis rencana iki; ngetrapake prosedur sing wis disepakati sadurunge bisa nyepetake wektu downtime sajrone serangan.
Uji Coba: Apa Aturan Bener-Bener Kerja?
Sawise nginstal firewall, tes kudu ditindakake. Lakukan pemindaian port saka jaringan liyane, verifikasi akses SSH mung bisa saka IP sing diijini, priksa manawa situs web bisa diakses liwat HTTPS, lan pastikan port database ditutup saka luar. Yen nggunakake CDN, verifikasi yen permintaan HTTP langsung menyang IP server nyata diblokir.
Ing proses pengujian, aja nindakake pemindaian agresif sing bisa ngrusak sistem produksi. Tujuane yaiku nindakake verifikasi keamanan. Uga, sawise saben owah-owahan, ekspor set aturan utawa cathet. Kanthi cara iki, yen ana masalah, luwih gampang bali menyang konfigurasi sing sehat sadurunge.
Rencana Perawatan lan Pembaruan
Keamanan server iku proses perawatan sing rutin, dudu instalasi sing siji. Nalika layanan anyar ditambahake, kabutuhan port kudu ditinjau, nalika layanan lawas dicopot, ijin sing cocog kudu dibusak, pembaruan keamanan kudu diterapkan kanthi tepat waktu, lan log kudu dipriksa sacara berkala. Nindakake pemeriksaan port terbuka minimal sebulan sekali, lan mriksa set aturan firewall saben telung bulan iku wiwitan praktis sing apik.
Luwih saka kuwi, rencana cadangan minangka bagian saka strategi keamanan. Serangan DDoS bisa nyegah akses, nanging ransomware utawa akses tanpa ijin bisa nyebabake kehilangan data. Hosting sing aman, SSL, manajemen domain, lan cadangan kudu dipikirake bareng. Ing konteks iki, Napa sing kudu digatekake nalika milih hosting sing aman lan cara menginstal sertifikat SSL minangka konten sambungan alami.
Kesimpulan
Instalasi firewall server ora nggawe server sampeyan sepenuhnya ora katon saka DDoS lan bot; nanging, iku bisa kanthi signifikan nyuda permukaan serangan, ngurangi risiko akses tanpa ijin, lan ngidini sampeyan nanggapi insiden kanthi luwih terkontrol. Hasil paling apik bisa dicapai kanthi nggabungake perlindungan DDoS ing tingkat penyedia, CDN/WAF, kebijakan port sing ketat, pembatasan SSH, Fail2ban, pembatasan laju, lan ngawasi log sing rutin.
Yen sampeyan ngluncurake proyek anyar, luwih gampang kanggo ngrancang kebijakan firewall ing awal tinimbang ndandani sawise. Nalika sampeyan ngevaluasi server, hosting, domain, lan infrastruktur SSL ing Hostragons, pikirake kabutuhan keamanan sampeyan kanggo nggawe lingkungan web sing luwih tahan banting. Yen perlu, miwiti kanthi dhaptar cek cilik: tutup port sing mbukak, batasi SSH, gawe HTTPS wajib, lan ngawasi log.
Pertanyaan Umum
Apakah firewall server bisa sepenuhnya mencegah serangan DDoS?
Ora. Firewall lokal bisa nyuda serangan ing skala cilik lan sawetara serangan tingkat protokol, nanging kanggo serangan DDoS gedhe, perlu perlindungan DDoS ing tingkat penyedia, CDN, lan WAF.
Port apa sing kudu tetep dibuka ing server web?
Ing server web tipikal, port 80 lan 443 kudu tetep dibuka. Port SSH kudu diijini mung kanggo alamat IP administrator. Port database lan layanan internal kudu ditutup saka internet.
Apakah aku kudu nggunakake UFW utawa firewalld?
UFW menehi wiwitan sing luwih gampang kanggo Ubuntu lan Debian. Ing sistem berbasis AlmaLinux, Rocky Linux, lan RHEL, firewalld umum digunakake. Kanggo skenario tingkat lanjut lan khusus, nftables bisa dadi pilihan.
Bisakah aku menghentikan lalu lintas bot hanya dengan memblokir IP?
Umumé ora. Bot modern nggunakake IP lan proxy sing beda. Saliyane pemblokiran IP, sampeyan kudu nggunakake pembatasan laju, aturan WAF, analisis perilaku, CAPTCHA, lan kuota berbasis aplikasi.
Apa risiko terbesar nalika nyetel firewall?
Risiko paling gedhe yaiku mbatalake akses SSH sampeyan amarga aturan sing salah. Mula, sampeyan kudu nyetel ijin SSH dhisik, tes nganggo sesi kaping loro, lan siapake akses konsol penyedia.