Einrichtung und Betrieb

Wie sichere ich einen neuen VPS?

Kurze Antwort

Fünf Schritte decken die überwiegende Mehrheit realer Kompromittierungen ab: SSH mit Schlüsselbasis und deaktivierter Passwort-Authentifizierung, kein direkter Root-Login, eine Firewall mit Standard-Deny, unbeaufsichtigte Sicherheitsupdates und fail2ban oder ein Äquivalent. Zusammen dauern sie etwa zehn Minuten und eliminieren praktisch alle automatisierten Angriffe.

Automatisierte Angriffe beginnen innerhalb von Minuten, nachdem eine Adresse live geht. Sie sind nicht gegen Sie gerichtet; sie sind gegen alle gerichtet, kontinuierlich. Passwort-Authentifizierung auf Port 22 ist das, wonach sie suchen.

Der Schritt, den man überspringt, ist die Firewall. Standard-Deny eingehend, mit expliziten Erlaubnissen nur für das, was Sie tatsächlich bereitstellen, schützt Sie vor dem Dienst, von dem Sie vergessen haben, dass er läuft – und so beginnen die meisten echten Einbrüche.

  • ssh-keygen -t ed25519, upload the public key, then set PasswordAuthentication no
  • PermitRootLogin no; verwenden Sie einen normalen Benutzer mit sudo.
  • nftables oder ufw: Standard-Deny eingehend, erlauben Sie 22, 80, 443 und sonst nichts.
  • Aktivieren Sie unattended-upgrades, damit Sicherheitsupdates ohne Ihr Zutun installiert werden.
  • Installieren Sie fail2ban oder verschieben Sie SSH hinter WireGuard, sodass es gar nicht exponiert ist.
  • Machen Sie einen Snapshot, sobald es konfiguriert ist – das wird Ihr bekannter guter Zustand.

Siehe auch: fail2ban