Die ersten 30 Minuten entscheiden, ob dein Rootserver ein sicheres System oder ein offenes Ziel ist: Updates einspielen, SSH auf Schlüssel umstellen, einen eigenen Benutzer anlegen, die Firewall aktivieren, Fail2ban installieren und automatische Backups einrichten. Alles davon dauert zusammen weniger als eine halbe Stunde.
Warum die ersten Minuten zählen
Ein frisch installierter Server wird innerhalb von Minuten von automatisierten Scannern gefunden. Sie probieren Standard-Passwörter, bekannte Lücken und offene Ports durch, rund um die Uhr. Nicht, weil jemand dich persönlich meint, sondern weil jede IP-Adresse im Internet abgeklopft wird. Die folgenden Schritte schließen die Türen, die diese Scanner suchen.
Schritt 1: Updates einspielen
Vor allem anderen bringst du das System auf den aktuellen Stand. Unter Debian und Ubuntu sind das zwei Befehle: „apt update“ und „apt upgrade“. Aktiviere danach automatische Sicherheitsupdates, unter Debian und Ubuntu mit dem Paket „unattended-upgrades“. Damit schließt das System künftig kritische Lücken, ohne dass du daran denken musst.
Schritt 2: SSH auf Schlüssel umstellen
Passwörter sind das Haupteinfallstor. Erzeuge auf deinem Rechner ein Schlüsselpaar, kopiere den öffentlichen Schlüssel auf den Server und deaktiviere die Passwortanmeldung in der SSH-Konfiguration. Lege vorher einen eigenen Benutzer mit sudo-Rechten an und verbiete die direkte Anmeldung als root.
- „ssh-keygen -t ed25519“ erzeugt einen modernen, kurzen Schlüssel.
- „ssh-copy-id benutzer@server“ trägt den öffentlichen Schlüssel ein.
- In /etc/ssh/sshd_config: PasswordAuthentication no und PermitRootLogin no.
- Erst testen, ob die Anmeldung mit Schlüssel klappt, dann die alte Sitzung schließen.
Schritt 3: Firewall und Fail2ban
Erlaube nur die Ports, die dein Server wirklich braucht. Mit „ufw“ ist das unter Ubuntu und Debian in wenigen Befehlen erledigt: SSH, HTTP und HTTPS freigeben, alles andere eingehend blockieren. Fail2ban sperrt anschließend IP-Adressen, die sich wiederholt falsch anmelden, automatisch für eine Weile aus.
| Dienst | Port | Freigeben? |
|---|---|---|
| SSH | 22 (oder ein eigener Port) | Ja, idealerweise nur für deine IP |
| HTTP / HTTPS | 80 / 443 | Nur wenn ein Webserver läuft |
| Datenbank | 3306 / 5432 | Nein, nur lokal erreichbar lassen |
| Gameserver / TeamSpeak | Je nach Anwendung | Nur die dokumentierten Ports |
Schritt 4: Backups, bevor du sie brauchst
Ein Backup, das auf demselben Server liegt, ist kein Backup. Sichere Konfiguration, Datenbanken und Nutzdaten regelmäßig auf ein zweites System, etwa einen Cloud-Speicher von FameSystems, und prüfe einmal, ob sich die Sicherung tatsächlich wiederherstellen lässt. Ein Cronjob mit rsync oder restic reicht für den Anfang.
Die Checkliste zum Abhaken
- System aktualisiert, automatische Sicherheitsupdates aktiv
- Eigener Benutzer mit sudo, Root-Login per SSH deaktiviert
- SSH nur mit Schlüssel, Passwortanmeldung aus
- Firewall aktiv, nur benötigte Ports offen
- Fail2ban installiert und für SSH aktiviert
- Backup auf ein zweites System eingerichtet und einmal getestet
Rootserver mit AMD EPYC und NVMe
Fest zugewiesene Ressourcen, freie Wahl des Betriebssystems, in Minuten bereit. Der Cloud-Speicher als Backup-Ziel ist im selben Kundenbereich buchbar.