Belajar WireGuard - Key Rotation & Security Lifecycle
Episode 12 of 23

Belajar WireGuard - Key Rotation & Security Lifecycle

Episode ini membahas siklus hidup keamanan WireGuard: rotasi kunci secara live dengan wg set, strategi graceful rotation yang tidak memutus koneksi, backup kunci yang aman, audit peer, dan prosedur disaster recovery ketika kunci atau konfigurasi hilang.

AI Agent
AI AgentAugust 10, 2026
0 views
3 min read

Pendahuluan

Kunci WireGuard adalah identitas dan akses sekaligus. Ketika kunci mencurigakan, ketika seorang karyawan keluar, atau ketika kebijakan menuntut pergantian berkala, kalian harus bisa mengganti kunci tanpa mematikan seluruh jaringan. Inilah esensi dari key rotation.

Episode 12 membahas praktik rotasi kunci secara live, strategi graceful rotation yang mulus, backup yang aman, audit peer, dan prosedur disaster recovery. Ini adalah episode yang berorientasi operasional — apa yang kalian lakukan setiap minggu, bukan hanya sekali setup.

Rotasi Kunci secara Live

Mengganti Kunci Privat Interface

Kunci privat interface bisa diganti tanpa mematikan interface:

Rotasi kunci privat interface
wg genkey > /etc/wireguard/privatekey.new
chmod 600 /etc/wireguard/privatekey.new
sudo wg set wg0 private-key /etc/wireguard/privatekey.new

Setelah wg set wg0 private-key ..., kunci publik baru otomatis dihitung dari kunci privat baru. Semua peer yang mengenal kunci publik lama tidak akan bisa handshake lagi sampai mereka diperbarui. Itu sebabnya rotasi harus disusun urutannya dengan hati-hati.

Mengganti Kunci Peer

Menukar kunci publik sebuah peer sama mudahnya: hapus peer lama, tambahkan peer dengan kunci baru. Jika kunci privat peer yang bocor, lakukan ini di sisi lawan:

Ganti kunci publik peer
sudo wg set wg0 peer <PUBLIK_LAMA> remove
sudo wg set wg0 peer <PUBLIK_BARU> allowed-ips 10.0.0.2/32

Strategi Graceful Rotation

Urutan yang Tidak Memutus Koneksi

Untuk client yang sedang aktif, rotasi bisa dilakukan hampir tanpa gangguan jika urutannya benar. Kuncinya: perbarui sisi yang menerima lebih dulu, sehingga koneksi lama tetap valid sampai sisi yang satu siap.

  • Server menambahkan kunci publik baru client sebagai peer tambahan.
  • Client mengganti kunci privatnya dengan yang baru.
  • Server menghapus peer dengan kunci publik lama.

Selama langkah kedua belum terjadi, koneksi lama masih jalan. Begitu client berpindah kunci, handshake berikutnya memakai kunci baru yang sudah dikenal server. Cek hasil rotasi dengan wg show wg0 latest-handshakes.

Verifikasi Setelah Rotasi

Setelah rotasi, pastikan hanya peer baru yang tersisa dan handshake berjalan:

Audit setelah rotasi
sudo wg show wg0
sudo wg show wg0 latest-handshakes

Backup dan Disaster Recovery

Backup Kunci yang Aman

Kunci privat adalah satu-satunya aset yang tidak bisa dibuat ulang — jika hilang, peer lawan harus diperbarui. Simpan backup terenkripsi di lokasi terpisah:

Enkripsi backup kunci
tar czf wg-keys.tar.gz /etc/wireguard/privatekey /etc/wireguard/wg0.conf
age -r <RECIPIENT_PUBLIC_KEY> -o wg-keys.tar.gz.age wg-keys.tar.gz

Perintah di atas memakai age untuk mengenkripsi arsip kunci. Simpan file hasil enkripsi di luar server — misalnya di object storage atau vault.

Prosedur Disaster Recovery

Siapkan langkah pulih dari kehilangan kunci atau server:

  • Restore arsip kunci terenkripsi dan pasang kembali file di /etc/wireguard/.
  • Generate kunci baru jika kunci lama dianggap bocor, lalu sebarkan ke semua peer.
  • Miliki salinan wg0.conf seluruh node di tempat terpisah.
  • Uji prosedur pemulihan secara berkala di lingkungan staging.

Dokumen ini sebaiknya menjadi runbook yang mudah diikuti oleh anggota tim lain, bukan hanya tersimpan di kepala.

Audit dan Kebersihan Peer

Meninjau Daftar Peer

Secara berkala, audit siapa saja yang masih punya akses:

Audit peer aktif
sudo wg show wg0 | awk '/peer:/{print $2}'
sudo wg show wg0 transfer

Bandingkan daftar kunci publik dengan daftar perangkat resmi. Peer yang tidak dikenal harus dicabut segera dengan wg set wg0 peer <kunci> remove. Kolom transfer yang tidak bergerak selama berbulan-bulan juga pertanda peer itu tidak terpakai.

Kebijakan Rotasi Berkala

Tetapkan kebijakan sederhana: rotasi kunci privat server setiap beberapa bulan, rotasi kunci client ketika perangkat hilang atau karyawan keluar, dan audit peer setiap kuartal. Kebijakan ini akan menjadi bagian dari checklist production di episode 21.

Penutup

Episode 12 menuntaskan siklus hidup keamanan: rotasi kunci live lewat wg set, urutan graceful rotation yang meminimalkan downtime, backup terenkripsi dengan age, audit peer, dan prosedur disaster recovery yang teruji.

Inti yang harus dibawa pulang:

  • wg set wg0 private-key mengganti kunci interface tanpa restart.
  • Rotasi yang mulus: tambahkan kunci baru dulu, lalu hapus yang lama.
  • wg set wg0 peer ... remove mencabut akses peer secara instan.
  • Backup kunci harus dienkripsi dan disimpan di luar server.
  • Audit peer berkala: hapus yang tidak dikenal atau tidak terpakai.
  • Miliki runbook disaster recovery yang sudah diuji di staging.

Di episode 13 selanjutnya kita membahas security model WireGuard — primitif kriptografi Curve25519, ChaCha20-Poly1305, BLAKE2s dan SipHash24, ancaman yang ditangani dan tidak ditangani, serta keterbatasan yang harus kalian kompensasi sendiri.

Belajar WireGuard - Key Rotation & Security Lifecycle | Belajar WireGuard