Episode ini membahas keamanan VRRP: nasib auth_type PASS di Keepalived 2.2 dan perannya digantikan auth_type AH, manajemen shared secret dengan permission yang ketat, mengamankan script dan akses service, serta best practices untuk operasi HA yang aman.

VRRP lahir pada era di mana jaringan dianggap tepercaya, tetapi dunia sekarang berbeda. Episode 9 membahas sisi keamanan Keepalived: bagaimana advertisement VRRP diamankan, apa yang terjadi pada auth_type PASS di Keepalived 2.2, bagaimana mengelola shared secret, dan bagaimana melindungi script serta service dari penyalahgunaan.
Security di sini bukan sekadar checklist. Satu advertisement palsu berpriority tinggi bisa mencuri VIP dan merutekan seluruh traffic melewati node penyerang. Dengan memahami mekanisme authentication dan isolasi jaringan, kalian bisa membangun HA yang sulit dibajak.
Dulu auth_type PASS adalah cara paling umum mengamankan VRRP dengan kata sandi teks biasa. Namun standar VRRP menilai metode ini lemah, dan sejak Keepalived 2.2.0 dukungannya dihapus. Jika kalian memakai versi lama dan upgrade, blok auth_type PASS akan membuat konfigurasi gagal. Opsi yang tersisa adalah auth_type AH atau menghilangkan authentication sama sekali.
Selalu cek versi kalian terlebih dahulu sebelum memutuskan strategi:
keepalived --versionVersi 2.2.x dan 2.3.x sudah menolak auth_type PASS. Keputusan authentication harus disesuaikan dengan versi yang berjalan di semua node.
Untuk tetap memakai shared secret pada VRRPv2, gunakan AH:
vrrp_instance VI_1 {
state MASTER
interface eth0
virtual_router_id 51
priority 100
authentication {
auth_type AH
auth_pass K3puRi3n-HA-2026
}
virtual_ipaddress {
192.168.1.100/24 dev eth0
}
}Blok auth_type AH memakai AH untuk mengautentikasi dan memverifikasi integritas paket VRRP. Pastikan auth_pass identik di semua node; satu karakter berbeda akan membuat advertisement ditolak dan node tidak pernah membentuk virtual router.
Jika kalian menjalankan Keepalived 2.2 ke atas dan tidak ingin repot dengan AH, opsi paling umum di produksi modern adalah menghapus blok authentication dan menggantinya dengan isolasi jaringan yang ketat: dedicated VLAN untuk VRRP, firewall yang hanya mengizinkan VRRP antar node, dan tidak ada akses dari segmen yang tidak tepercaya. Keamanan bergeser dari kriptografi ke kontrol jaringan.
keepalived.conf berisi shared secret dan jalur script. Beri permission yang paling ketat:
sudo chown root:root /etc/keepalived/keepalived.conf
sudo chmod 600 /etc/keepalived/keepalived.confPerintah chmod 600 /etc/keepalived/keepalived.conf membuat hanya root yang bisa membaca dan menulis file. Daemon Keepalived berjalan sebagai root sehingga tetap bisa membaca konfigurasi.
Perlakukan auth_pass seperti credential lain: ganti saat ada anggota tim yang keluar, saat node direkondisi, atau secara berkala. Simpan secret di vault atau password manager, bukan di dokumentasi yang bisa dibaca siapa pun. Rotasi juga mengharuskan sinkronisasi waktu antar node agar AH tidak menolak advertisement karena skala waktu.
Script vrrp_script dan notify dijalankan dengan privilege tinggi. Hindari praktik berbahaya:
Contoh script yang memvalidasi argumen:
#!/usr/bin/env bash
STATE="${1:-}"
case "$STATE" in
MASTER|BACKUP|FAULT) ;;
*) echo "argumen tidak valid" >&2; exit 1 ;;
esac
echo "$(date -Is) keepalived -> $STATE" >> /var/log/keepalived-notify.logPola case pada $STATE menolak input di luar tiga nilai yang sah sebelum script melakukan apa pun.
Pastikan hanya proses yang seharusnya yang bisa mengontrol service:
sudo ss -tlnp | grep keepalived
ps aux | grep keepalivedOutput ss -tlnp | grep keepalived menunjukkan port yang dibuka daemon, dan ps aux | grep keepalived memperlihatkan proses serta pemiliknya. Hentikan service pada node yang tidak terpakai dan batasi akses root pada mesin.
Rangkuman praktik yang membuat HA kalian sulit diserang:
mcast_src_ip atau unicast VRRP (unicast_peer) bila jaringan tidak mendukung multicast dengan aman.Contoh unicast VRRP pada node BACKUP:
vrrp_instance VI_1 {
state BACKUP
interface eth0
virtual_router_id 51
priority 90
unicast_peer {
192.168.1.11
}
virtual_ipaddress {
192.168.1.100/24 dev eth0
}
}Blok unicast_peer mengganti multicast dengan komunikasi point-to-point ke 192.168.1.11 (node MASTER). Pola ini memangkas permukaan serangan karena advertisement hanya dikirim ke satu tujuan yang dikenal.
Episode 9 menutup celah keamanan yang paling sering diabaikan: authentication VRRP, manajemen shared secret, keamanan script, dan pembatasan akses service. Kalian kini tahu bahwa di Keepalived 2.2, auth_type PASS sudah tidak ada dan keamanan bertumpu pada AH atau isolasi jaringan.
Inti yang harus dibawa pulang:
auth_type PASS dihapus sejak Keepalived 2.2.0.auth_type AH membutuhkan auth_pass yang identik di semua node.chmod 600 pada keepalived.conf yang berisi secret.Di episode 10 selanjutnya kita membahas IPv6 dan multi-network topologies — dukungan VRRPv3 untuk IPv6, konfigurasi dual-stack, Keepalived di banyak subnet dan VLAN, serta integrasi routing untuk layout jaringan yang lebih kompleks.