Panduan - Keamanan

Cara Mengamankan Mac Cloud Anda: Kunci SSH, Firewall & VPN

Panduan praktis langkah demi langkah untuk memperkuat keamanan server Mac khusus Anda — autentikasi kunci SSH tanpa kata sandi, firewall macOS yang dikunci ketat, WireGuard VPN privat, dan daftar periksa keamanan berkelanjutan.

Baca 12 menit Diperbarui Juni 2026

1. Mengapa Memperkuat Keamanan Mac Cloud Anda?

Server Mac khusus dapat dijangkau dari internet publik begitu ia disediakan. Akses dengan nama pengguna dan kata sandi memang praktis, tetapi kata sandi bisa ditembus dengan brute-force dan port manajemen yang terbuka mengundang serangan otomatis. Kabar baiknya: beberapa langkah yang sudah dipahami dengan baik — kunci SSH, firewall yang ketat, dan VPN privat — menghilangkan sebagian besar risiko tersebut. Setiap server MyRemoteMac sudah mendukung autentikasi berbasis kunci, firewall terkelola, dan WireGuard VPN secara bawaan.

Pertahanan berlapis: Tidak ada satu kontrol pun yang cukup. Menggabungkan SSH berbasis kunci, firewall default-deny, dan manajemen khusus VPN memaksa penyerang untuk menembus beberapa lapisan independen.

2. Prasyarat

Sebelum mulai, pastikan Anda memiliki:

  • Sebuah server Mac dari MyRemoteMac dengan akses SSH
  • Sebuah klien SSH di mesin lokal Anda (sudah tersedia di macOS, Linux, dan Windows modern)
  • Alamat IP server Anda dan kredensial bawaan
  • Kemampuan dasar menggunakan terminal

3. Langkah 1: Autentikasi Kunci SSH

Autentikasi berbasis kunci menggantikan kata sandi yang bisa ditebak dengan pasangan kunci kriptografis. Anda menyimpan kunci privat; server hanya menyimpan kunci publik Anda, sehingga tidak ada kata sandi yang bisa ditembus penyerang dengan brute-force.

Buat pasangan kunci

Di mesin lokal Anda, buat kunci Ed25519 modern (lewati langkah ini jika Anda sudah memilikinya):

# Generate a modern Ed25519 key pair on your LOCAL machine
ssh-keygen -t ed25519 -C "you@example.com"

# Print the PUBLIC key (this is what you give the server)
cat ~/.ssh/id_ed25519.pub
# ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAA... you@example.com

Tambahkan kunci publik Anda, lalu nonaktifkan kata sandi

Di dasbor MyRemoteMac Anda, buka Keamanan dan tempelkan kunci publik Anda — atau pilih saat menyediakan server baru. Setelah Anda memastikan login dengan kunci berfungsi, nonaktifkan autentikasi kata sandi:

# On the SERVER, disable password login once your key works
sudo sed -i '' 's/^#*PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i '' 's/^#*ChallengeResponseAuthentication.*/ChallengeResponseAuthentication no/' /etc/ssh/sshd_config

# Restart the SSH daemon to apply
sudo launchctl kickstart -k system/com.openssh.sshd

4. Langkah 2: Kunci Ketat Firewall

Ekspos hanya apa yang Anda butuhkan. MyRemoteMac menyertakan firewall jaringan terkelola, dan Anda juga sebaiknya mengaktifkan firewall aplikasi macOS di host untuk lapisan kedua.

Aktifkan firewall aplikasi macOS

# Enable the built-in macOS application firewall
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setglobalstate on

# Enable stealth mode (don't respond to pings / closed-port probes)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --setstealthmode on

# Verify
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate

Batasi port masuk

Di firewall terkelola MyRemoteMac (dasbor atau API), izinkan traffic masuk hanya pada port yang benar-benar Anda gunakan — biasanya SSH (22) yang dibatasi ke IP atau VPN Anda — dan tolak semua yang lain secara default.

5. Langkah 3: VPN Privat (WireGuard)

Postur terkuat adalah sama sekali tidak pernah mengekspos port manajemen ke publik. Setiap server MyRemoteMac menyertakan tunnel WireGuard/IPSec privat: hubungkan ke sana terlebih dahulu, lalu jangkau SSH dan VNC melalui jaringan privat.

# Bring up the WireGuard tunnel from your local machine
wg-quick up wg0

# Now reach your Mac over the PRIVATE address, not its public IP
ssh you@10.0.0.2

Setelah tunnel aktif, batasi SSH dan VNC di firewall Anda hanya ke subnet VPN. Mac Anda kemudian menjadi tidak terlihat oleh pemindai port publik.

6. Langkah 4: Pengamanan Berkelanjutan

Keamanan bersifat berkelanjutan, bukan tugas sekali jalan. Terapkan langkah-langkah tahan lama berikut:

  • Selalu perbarui macOS — pasang pembaruan keamanan dengan segera untuk menutup kerentanan yang diketahui.
  • Aktifkan FileVault — enkripsi disk penuh melindungi data Anda saat tersimpan.
  • Gunakan pengguna admin non-root — bekerjalah melalui sudo alih-alih login sebagai root.
  • Rotasi dan batasi cakupan kunci SSH — hapus kunci yang tidak lagi Anda gunakan dari Keamanan.
  • Pantau log autentikasi — waspadai login yang gagal dan sesi yang tidak terduga.
  • Buat cadangan secara berkala — padukan pengamanan dengan backup off-site untuk ketahanan terhadap ransomware.

7. Pemecahan Masalah

Terkunci setelah menonaktifkan login kata sandi

Hubungkan kembali dengan VNC / Screen Sharing dari dasbor, aktifkan kembali login kata sandi untuk sementara, dan pastikan kunci publik Anda ada di ~/.ssh/authorized_keys dengan izin yang benar (700 pada ~/.ssh, 600 pada file).

SSH masih meminta kata sandi

Periksa izin: ~/.ssh harus 700 dan authorized_keys 600. Pastikan sshd_config memiliki PubkeyAuthentication yang disetel ke yes, dan bahwa Anda menawarkan kunci privat yang cocok dengan ssh -i.

Terkunci oleh aturan firewall

Selalu biarkan satu sesi VNC / Screen Sharing tetap terbuka saat mengubah aturan firewall. Jika Anda kehilangan SSH, gunakan VNC untuk mengembalikan aturan tersebut, lalu terapkan kembali dengan cakupan terbatas ke subnet VPN Anda.

8. Daftar Periksa Keamanan

Telusuri daftar periksa ini setelah menyediakan server Mac baru mana pun:

  • Autentikasi kunci SSH diaktifkan
  • Login kata sandi dinonaktifkan (atau dibatasi ke VPN)
  • Firewall aplikasi macOS diaktifkan dengan mode stealth
  • Port masuk default-deny; SSH dan VNC dibatasi cakupannya ke VPN
  • FileVault diaktifkan dan macOS terkini
  • Kunci SSH yang tidak terpakai dihapus dan backup off-site dikonfigurasi

Singkatnya: SSH berbasis kunci, login kata sandi dinonaktifkan, firewall default-deny, manajemen melalui VPN, FileVault aktif, dan kunci dirotasi secara berkala. Lakukan ini sekali dan Mac cloud Anda menjadi jauh lebih sulit diserang.

Panduan Terkait

Terapkan Mac yang Aman dalam Hitungan Menit

Setiap server MyRemoteMac hadir dengan autentikasi kunci SSH, firewall terkelola, dan WireGuard VPN yang sudah termasuk. Mulai dari $85/bulan.

Butuh detail lebih lanjut?

Jelajahi dokumentasi lengkap untuk panduan langkah demi langkah, referensi konfigurasi, dan pemecahan masalah.

Buka dokumentasi →