Lompat ke konten utama

5 Port yang Jangan Pernah Dibuka ke Internet

Seluruh alamat IPv4 bisa dipindai habis dalam hitungan jam. Port yang dibuka buat ngetes udah cukup lama buat ketemu.

"Bentar aja kok, buat ngetes. Nanti ditutup lagi."

Nggak ada yang namanya bentar.

Seluruh alamat IPv4 di dunia bisa dipindai habis dalam hitungan jam. Terus-terusan, sama mesin yang nyoba semuanya. Bukan karena mereka nyari Anda, tapi karena mereka nyoba semua orang.

Dari router pelanggan yang pernah kami tangani setelah dibobol, hampir semuanya berawal dari satu port yang dibuka buat ngetes terus lupa ditutup.

Lima yang paling sering jadi pintu masuk

8291 (Winbox). Ini penyebab nomor satu router MikroTik diambil alih. Kalau memang perlu ngelola dari luar, batesin pakai address list, atau lewatin VPN biar port-nya nggak kelihatan sama sekali. Port API 8728 sama 8729 juga sama.

3389 (RDP). Sasaran ransomware nomor satu di dunia. Pemindai nemuin ini dalam hitungan jam, terus nyoba password umum terus-terusan sampai kena.

3306 (MySQL). Nggak pernah ada alasan yang bener buat buka ini ke internet. Aplikasi yang butuh nyambung itu ada di server yang sama, atau minimal di jaringan yang sama.

5060 (SIP). Sasaran penipuan tagihan telepon. Korbannya biasanya baru sadar pas tagihan datang, dan angkanya bisa puluhan juta.

22 (SSH). Yang ini boleh kebuka, asal password login dimatiin dan cuma nerima kunci publik. Kalau masih pakai password, sama aja ngundang.

Pencari Nomor Port nandain port mana yang berisiko, dan bisa dicari pakai angka, rentang, atau nama layanan.

"Kalau saya pindah ke port lain gimana?"

Log Anda jadi jauh lebih sepi. Sistemnya nggak jadi lebih aman.

Mindahin SSH dari 22 ke 2222 emang motong pemindai otomatis drastis. Tapi orang yang beneran nyari Anda tetap nemu, soalnya mindai 65.535 port di satu alamat itu cuma butuh beberapa detik.

Jadi mindahin port itu bikin log lebih bersih, bukan bikin aman. Yang bikin aman itu kunci publik sama pembatasan alamat.

Yang beneran jalan

Kalau yang perlu akses cuma dari kantor:

/ip firewall address-list
add list=admin address=103.10.20.30 comment="kantor"

/ip firewall filter
add chain=input protocol=tcp dst-port=8291 src-address-list=admin \
    action=accept place-before=0
add chain=input protocol=tcp dst-port=8291 action=drop

Perhatiin place-before=0. Tanpa itu, rule drop default yang udah ada bakal nangkep duluan dan Anda malah kekunci di luar.

Lebih bagus lagi kalau nggak ada port pengelolaan yang kebuka sama sekali. Generator VPN L2TP, SSTP & PPTP atau Generator WireGuard buat nyusunnya.

Kalau alamat kantornya berubah-ubah, address list jadi repot. Di situ VPN jauh lebih rapi.

Kalau IP publiknya emang nggak ada

Banyak jaringan sekarang ada di belakang CGNAT. Di situ port forward nggak bakal pernah nyampe, sebagus apa pun konfigurasinya.

CoreNet Remote Platform ngambil jalan sebaliknya: routernya yang nyamperin pusat, jadi nggak ada satu pun port yang perlu dibuka di sisi pelanggan. Buat yang ngurus puluhan router, itu juga berarti nggak ada puluhan pintu yang harus dijagain.

Baca juga

Semua artikel