Keselamatan VPS Linux perlu dikonfigurasi sebaik sahaja server baharu diaktifkan. VPS yang masih menggunakan tetapan lalai, kata laluan lemah atau port terbuka mudah menjadi sasaran bot automatik, brute force, malware dan eksploitasi perisian yang belum dikemas kini.
Checklist ini membantu pemilik website, pembangun dan pentadbir server melindungi Ubuntu, Debian, AlmaLinux atau distribusi Linux lain. Untuk memilih provider serta lokasi tempatan, rujuk panduan pilar VPS Malaysia 2026.
1. Kemas kini sistem operasi

Langkah pertama ialah memasang kemas kini keselamatan dan bug fix. Imej VPS mungkin telah dibina beberapa minggu atau bulan sebelum anda membuat pesanan. Jalankan kemas kini sebelum memasang aplikasi.
Aktifkan kemas kini keselamatan automatik jika sesuai, tetapi uji perubahan besar pada staging. Dokumentasi pengurusan pakej Ubuntu Server menerangkan proses kemas kini dan repository.
2. Cipta pengguna pentadbir bukan root
Jangan gunakan akaun root untuk semua tugas harian. Cipta pengguna baharu, berikan akses sudo dan gunakan akaun root hanya apabila diperlukan. Langkah ini membantu audit serta mengurangkan risiko arahan berbahaya dijalankan secara tidak sengaja.
3. Gunakan SSH key
SSH key lebih sukar diteka berbanding kata laluan biasa. Gunakan pasangan kunci moden, lindungi private key dengan passphrase dan simpan salinan pemulihan secara selamat.
- Masukkan public key ke
authorized_keys. - Uji login dalam sesi terminal baharu.
- Matikan login kata laluan hanya selepas ujian berjaya.
- Hadkan login root melalui SSH.
- Jangan kongsi private key melalui email atau chat.
4. Konfigurasi firewall
Buka hanya port yang diperlukan. Website biasanya memerlukan HTTP 80 dan HTTPS 443. SSH perlu dihadkan kepada IP tertentu jika operasi membenarkan. Database tidak sepatutnya dibuka kepada internet tanpa keperluan serta sekatan ketat.
Gunakan UFW, firewalld, nftables atau firewall pada portal cloud. Dua lapisan firewall boleh memberi perlindungan tambahan, tetapi dokumentasikan peraturan supaya troubleshooting tidak menjadi sukar.
5. Pasang perlindungan brute force
Fail2ban boleh memantau log dan menyekat IP selepas beberapa percubaan gagal. Ia sesuai untuk SSH, panel kawalan dan servis lain yang mempunyai log autentikasi.
Rate limiting pada Nginx, Apache atau web application firewall turut membantu mengurangkan serangan bot. Untuk WordPress, baca panduan firewall WordPress.
6. Tukar atau hadkan port SSH?
Menukar port SSH boleh mengurangkan bunyi bot automatik, tetapi ia bukan kawalan keselamatan utama. SSH key, sekatan IP, firewall dan login root yang dimatikan memberi perlindungan lebih penting.
Jika menukar port, kemas kini firewall dan pastikan console kecemasan provider tersedia. Uji sesi baharu sebelum menutup terminal sedia ada.
7. Lindungi panel kawalan
- Gunakan kata laluan unik dan panjang.
- Aktifkan multi-factor authentication.
- Hadkan akses panel mengikut IP jika boleh.
- Gunakan SSL yang sah.
- Matikan akaun demo atau tidak digunakan.
- Semak log login secara berkala.
- Jangan menggunakan nama pengguna mudah diteka.
Panel seperti cPanel, Plesk, DirectAdmin dan CloudPanel perlu dikemas kini. Panel tidak menjadikan server automatik selamat atau managed.
8. Hardening web server dan PHP
Matikan modul yang tidak digunakan, sembunyikan maklumat versi dan hadkan saiz upload serta masa eksekusi. Gunakan versi PHP yang masih menerima kemas kini keselamatan.
- Asingkan pool PHP bagi website penting.
- Hadkan permission fail.
- Jangan jalankan web server sebagai root.
- Matikan directory listing.
- Gunakan security headers yang sesuai.
- Hadkan executable file dalam folder upload.
Dokumentasi Nginx dan dokumentasi PHP rasmi boleh digunakan untuk memahami directive yang dipasang.
9. Lindungi database
Gunakan kata laluan database yang unik dan berikan permission minimum kepada setiap aplikasi. Database untuk satu website tidak perlu mengakses semua database lain.
- Bind database kepada localhost atau rangkaian private.
- Buang pengguna dan database ujian.
- Hadkan remote access.
- Aktifkan log untuk aktiviti mencurigakan.
- Gunakan backup konsisten.
- Enkripsi sambungan remote jika diperlukan.
10. Sediakan backup offsite
Snapshot VPS berguna tetapi tidak mencukupi. Simpan backup di storan atau provider berasingan. Jika akaun utama dikompromi atau pusat data menghadapi masalah, salinan offsite masih boleh digunakan.
Rancang retention harian, mingguan dan bulanan. Uji restore secara berkala. Artikel backup hosting harian menerangkan retention, restore dan salinan offsite.
11. Pasang monitoring dan alert
- CPU, load dan RAM.
- Penggunaan disk dan inode.
- Uptime HTTP serta HTTPS.
- Tarikh tamat SSL dan domain.
- Status database, PHP dan web server.
- Percubaan login gagal.
- Perubahan fail penting.
- Backup terakhir berjaya.
Monitoring perlu dijalankan dari luar VPS supaya anda masih menerima alert apabila keseluruhan server tidak boleh diakses. Tetapkan ambang yang praktikal supaya pasukan tidak mengabaikan terlalu banyak notifikasi.
12. Semak log secara berkala
Log memberi petunjuk awal tentang brute force, error aplikasi, disk penuh dan servis yang gagal. Gunakan logrotate supaya fail log tidak memenuhi storan.
- Auth log dan journal sistem.
- Nginx atau Apache access serta error log.
- PHP error log.
- Database slow query log.
- Log panel kawalan.
- Log aplikasi WordPress atau Laravel.
13. Lindungi DNS dan akaun provider
Server yang selamat masih boleh diambil alih jika akaun provider atau DNS terjejas. Aktifkan MFA, gunakan email pentadbir yang selamat dan simpan recovery codes. Hadkan bilangan pengguna yang mempunyai akses billing serta console.
14. Uji pemulihan insiden
Sediakan prosedur apabila VPS diserang, rosak atau tidak boleh boot. Ketahui cara menggunakan rescue mode, console dan snapshot. Simpan konfigurasi DNS, firewall, aplikasi dan backup dalam dokumentasi berasingan.
Keselamatan bukan sekadar mencegah serangan. Keupayaan memulihkan sistem dengan cepat mengurangkan kesan insiden kepada pelanggan dan operasi perniagaan.
Checklist ringkas keselamatan VPS Linux

- Kemas kini semua pakej.
- Cipta pengguna sudo.
- Pasang dan uji SSH key.
- Matikan login root dan kata laluan jika sesuai.
- Buka port minimum melalui firewall.
- Aktifkan Fail2ban atau rate limiting.
- Hardening panel, PHP dan database.
- Pasang backup offsite.
- Aktifkan monitoring serta alert.
- Semak log dan uji restore.
- Aktifkan MFA pada provider dan DNS.
- Dokumentasikan prosedur pemulihan.
Jika anda menggunakan unmanaged VPS, baca juga managed VPS vs unmanaged VPS untuk memahami pembahagian tanggungjawab keselamatan.
FAQ keselamatan VPS Linux
Adakah antivirus diperlukan pada VPS Linux?
Ia bergantung pada fungsi server. Hosting fail upload, email atau banyak akaun website boleh mendapat manfaat daripada scanner malware, tetapi ia tidak menggantikan patching dan permission yang betul.
Adakah Cloudflare mencukupi untuk melindungi VPS?
Tidak. Cloudflare membantu trafik web, tetapi SSH, panel, database dan kelemahan dalaman masih perlu dilindungi pada server.
Berapa kerap perlu mengemas kini server?
Semak kemas kini keselamatan secara berkala dan pasang patch kritikal dengan segera selepas menilai kesannya. Gunakan jadual maintenance untuk perubahan besar.
Kesimpulan
Keselamatan VPS Linux memerlukan gabungan patch, SSH key, firewall, backup, monitoring dan prosedur pemulihan. Tiada satu plugin atau firewall yang boleh menggantikan semua lapisan ini.
Xhanxeli Network membantu setup, hardening, monitoring, backup dan pemulihan VPS. Lihat perkhidmatan Xhanxeli Network untuk sokongan pengurusan server.
Sharing is Caring



