Rootserver

Rootserver absichern: die ersten 30 Minuten nach der Installation

Updates, SSH-Schlüssel, Firewall, Fail2ban und Backups: die Schritte, die aus einem frisch installierten Server ein sicheres System machen.

6 Min. LesezeitAktualisiert 08.09.2026FameSystems Redaktion
Kurz gesagt

Die ersten 30 Minuten entscheiden, ob dein Rootserver ein sicheres System oder ein offenes Ziel ist: Updates einspielen, SSH auf Schlüssel umstellen, einen eigenen Benutzer anlegen, die Firewall aktivieren, Fail2ban installieren und automatische Backups einrichten. Alles davon dauert zusammen weniger als eine halbe Stunde.

Warum die ersten Minuten zählen

Ein frisch installierter Server wird innerhalb von Minuten von automatisierten Scannern gefunden. Sie probieren Standard-Passwörter, bekannte Lücken und offene Ports durch, rund um die Uhr. Nicht, weil jemand dich persönlich meint, sondern weil jede IP-Adresse im Internet abgeklopft wird. Die folgenden Schritte schließen die Türen, die diese Scanner suchen.

Schritt 1: Updates einspielen

Vor allem anderen bringst du das System auf den aktuellen Stand. Unter Debian und Ubuntu sind das zwei Befehle: „apt update“ und „apt upgrade“. Aktiviere danach automatische Sicherheitsupdates, unter Debian und Ubuntu mit dem Paket „unattended-upgrades“. Damit schließt das System künftig kritische Lücken, ohne dass du daran denken musst.

Schritt 2: SSH auf Schlüssel umstellen

Passwörter sind das Haupteinfallstor. Erzeuge auf deinem Rechner ein Schlüsselpaar, kopiere den öffentlichen Schlüssel auf den Server und deaktiviere die Passwortanmeldung in der SSH-Konfiguration. Lege vorher einen eigenen Benutzer mit sudo-Rechten an und verbiete die direkte Anmeldung als root.

  • „ssh-keygen -t ed25519“ erzeugt einen modernen, kurzen Schlüssel.
  • „ssh-copy-id benutzer@server“ trägt den öffentlichen Schlüssel ein.
  • In /etc/ssh/sshd_config: PasswordAuthentication no und PermitRootLogin no.
  • Erst testen, ob die Anmeldung mit Schlüssel klappt, dann die alte Sitzung schließen.

Schritt 3: Firewall und Fail2ban

Erlaube nur die Ports, die dein Server wirklich braucht. Mit „ufw“ ist das unter Ubuntu und Debian in wenigen Befehlen erledigt: SSH, HTTP und HTTPS freigeben, alles andere eingehend blockieren. Fail2ban sperrt anschließend IP-Adressen, die sich wiederholt falsch anmelden, automatisch für eine Weile aus.

DienstPortFreigeben?
SSH22 (oder ein eigener Port)Ja, idealerweise nur für deine IP
HTTP / HTTPS80 / 443Nur wenn ein Webserver läuft
Datenbank3306 / 5432Nein, nur lokal erreichbar lassen
Gameserver / TeamSpeakJe nach AnwendungNur die dokumentierten Ports

Schritt 4: Backups, bevor du sie brauchst

Ein Backup, das auf demselben Server liegt, ist kein Backup. Sichere Konfiguration, Datenbanken und Nutzdaten regelmäßig auf ein zweites System, etwa einen Cloud-Speicher von FameSystems, und prüfe einmal, ob sich die Sicherung tatsächlich wiederherstellen lässt. Ein Cronjob mit rsync oder restic reicht für den Anfang.

DDoS-Angriffe musst du nicht selbst abwehren: Jeder Rootserver von FameSystems hängt hinter der Arbor-Mitigation mit bis zu 1 Tbit/s. Die Schritte oben schützen vor dem, was Arbor nicht sieht: schwache Passwörter, offene Dienste und fehlende Updates.

Die Checkliste zum Abhaken

  • System aktualisiert, automatische Sicherheitsupdates aktiv
  • Eigener Benutzer mit sudo, Root-Login per SSH deaktiviert
  • SSH nur mit Schlüssel, Passwortanmeldung aus
  • Firewall aktiv, nur benötigte Ports offen
  • Fail2ban installiert und für SSH aktiviert
  • Backup auf ein zweites System eingerichtet und einmal getestet
Passendes Produkt

Rootserver mit AMD EPYC und NVMe

Fest zugewiesene Ressourcen, freie Wahl des Betriebssystems, in Minuten bereit. Der Cloud-Speicher als Backup-Ziel ist im selben Kundenbereich buchbar.

Veröffentlicht 08.09.2026Aktualisiert 08.09.2026

Häufige Fragen

Kurze Antworten zu den Punkten, die nach dem Artikel meist noch offen sind.

Nein. Ein anderer Port reduziert nur den Lärm in den Logs. Entscheidend sind Schlüssel statt Passwörter und Fail2ban.

Die Arbor-Mitigation schützt vor DDoS-Angriffen auf Netzwerkebene. Welche Dienste dein Server anbietet, entscheidet deine eigene Firewall auf dem System.

Über das Webinterface von FameSystems kommst du per Konsole an den Server, unabhängig von SSH und Firewall.

Täglich für Datenbanken und Nutzdaten, bei jeder Änderung für die Konfiguration. Wichtiger als die Häufigkeit ist ein getesteter Wiederherstellungsweg.