Ein frisch aufgesetzter Server ist im Internet keine fünf Minuten allein. Automatisierte Bots probieren rund um die Uhr Standard-Passwörter, offene Ports und alte Sicherheitslücken durch – egal ob auf deinem Server etwas Wichtiges liegt oder nicht.
Die gute Nachricht: Gegen den größten Teil davon helfen fünf Handgriffe, die zusammen keine zehn Minuten dauern. Los geht's.
1. Updates einspielen
Klingt banal, ist aber der wichtigste Schritt. Die meisten erfolgreichen Angriffe nutzen Lücken, für die es längst einen Patch gibt.
sudo apt update && sudo apt upgrade -y
Damit du das nicht jede Woche von Hand machen musst, lass Sicherheitsupdates automatisch laufen:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
2. Eigenen Benutzer anlegen – nicht als root arbeiten
root ist auf jedem Server das erste Konto, das Bots ausprobieren. Leg dir einen eigenen Benutzer mit sudo-Rechten an:
adduser max
usermod -aG sudo max
Tipp: Erst mit dem neuen Benutzer in einem zweiten Fenster einloggen und testen, ob
sudofunktioniert – dann weitermachen. Sonst sperrst du dich in Schritt 3 selbst aus.
3. SSH-Key statt Passwort
Ein Passwort kann man erraten, einen 4096-Bit-Schlüssel nicht. Auf deinem eigenen Rechner erzeugst du den Schlüssel und kopierst ihn auf den Server:
ssh-keygen -t ed25519 -C "max@laptop"
ssh-copy-id max@deine-server-ip
Wenn der Login per Key klappt, drehst du auf dem Server das Passwort-Login und den Root-Zugang ab:
sudo nano /etc/ssh/sshd_config
Diese drei Zeilen suchen und so setzen:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Danach SSH neu starten:
sudo systemctl restart ssh
Ab jetzt ist jeder Passwort-Angriff auf deinen Server wirkungslos – es gibt schlicht kein Passwort mehr, das man erraten könnte.
4. Firewall: Nur öffnen, was du brauchst
Standardmäßig lauscht alles, was installiert ist, ins offene Internet. Mit ufw erlaubst du nur die Ports, die du wirklich brauchst:
sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
Für einen Gameserver kommen dessen Ports dazu, zum Beispiel 30120/tcp und 30120/udp bei FiveM. Alles andere bleibt zu.
Prüfen kannst du das Ergebnis jederzeit mit:
sudo ufw status verbose
5. Fail2ban gegen Dauerklopfer
Selbst mit Key-Login füllen Bots dein Log mit tausenden Fehlversuchen. Fail2ban sperrt IPs nach ein paar Fehlversuchen automatisch für eine Weile:
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
Die Standard-Konfiguration schützt SSH bereits out of the box. Wer sehen will, wen es erwischt hat:
sudo fail2ban-client status sshd
Fazit
| Schritt | Aufwand | Schützt vor |
|---|---|---|
| Updates | 1 Min | bekannten Sicherheitslücken |
| Eigener Benutzer | 1 Min | direkten root-Angriffen |
| SSH-Key | 3 Min | Passwort-Raten |
| Firewall | 2 Min | offenen Diensten |
| Fail2ban | 1 Min | Brute-Force-Dauerfeuer |
Keine dieser Maßnahmen ist Raketentechnik – aber zusammen sortieren sie die allermeisten automatisierten Angriffe aus, bevor sie überhaupt eine Chance haben. Der Rest ist dann Feintuning: regelmäßige Backups, 2FA für wichtige Dienste und ein Blick ins Log alle paar Wochen.
Du hast eine Frage zu einem der Schritte oder ein Thema, das wir als Nächstes behandeln sollen? Schreib es unten in die Kommentare.