EQVPS

Sikring af en ny VPS: tjeklisten der faktisk betyder noget

15. jun. 2026 · 3 min. læsning · EQVPS Team

De første ti minutter på en frisk VPS afgør stille en masse. En ny offentlig IP begynder at blive undersøgt af automatiserede bots næsten øjeblikkeligt — de retter sig ikke mod dig, de scanner bare alt. Gør intet, og du forlader dig på held. Gør fire eller fem små ting, og du har lukket de døre, der faktisk bliver sparket ind. Her er listen, i prioriteret rækkefølge, med kommandoerne.

1. SSH-nøgler, og dræb adgangskode-login

Det er den, der betyder mest. Hvis du kan logge ind med en adgangskode, så kan en bot, der gætter den, også — og de prøver tusinder per minut.

Fra din bærbare, hvis du ikke allerede har en nøgle:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Så på serveren, slå adgangskoder fra:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Test en anden SSH-session, før du lukker den første — hvis nøgle-login virker, fint; hvis ikke, har du stadig den åbne session til at fikse det. At låse dig selv ude er det klassiske selvmål her.

2. En firewall — default deny

Eksponér kun, hvad du mener. På Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # eller din SSH-port
sudo ufw enable

Nu kan en løbsk tjeneste ikke nås udefra, medmindre du åbner den. Dette fanger den ting, du uundgåeligt vil glemme.

Én bemærkning til NAT-agtige abonnementer: din SSH lander på en videresendt port, ikke 22, og du kan ikke åbne vilkårlige indgående porte — isolationen gør en del af dette job for dig. På et dedikeret-IP-abonnement ejer du alle porte, så firewallen laver mere arbejde.

3. Automatiske sikkerhedsopdateringer

De fleste servere, der bliver hacket, var ikke smarte mål — de kørte en kendt fejl, som en opdatering allerede havde fikset, på en boks ingen opdaterede. Gør opdatering automatisk:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Sæt-og-glem. Det er den højeste-værdi-vane efter SSH-nøgler.

4. fail2ban (valgfrit, men billigt)

Med adgangskode-login allerede slået fra kan brute force ikke vinde — så dette handler om at trimme støj og bandlyse misbrugende IP'er tidligt frem for kernebeskyttelse:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Det værd for de mere stille logs; spring det over uden skyld, hvis du holder tingene minimale.

Hvad du kan springe over

Den ærlige opsummering

Hvis du kun gør én ting, gør SSH-nøgler + ingen adgangskode-login. Tilføj firewallen og auto-opdateringer, og du har håndteret det overvældende flertal af virkelighedens risiko på godt under ti minutter. Alt derudover er polering.

Kører du en altid-tændt agent eller bot på boksen? Par dette med at holde den i live under systemd, så den overlever genstarter og nedbrud, ikke kun angribere.

FAQ

Hvad er det første, man gør på en ny VPS?

Kom ind med en SSH-nøgle og slå adgangskode-login fra. Automatiserede bots hamrer på port 22 med adgangskode-gæt inden for minutter efter, at en server går live; en nøgle gør de forsøg meningsløse. Alt andet er sekundært til den ene ændring.

Har jeg brug for en firewall, hvis jeg kun kører én tjeneste?

Ja. En firewall (ufw) betyder, at kun de porte, du eksplicit åbner, er tilgængelige — så en tjeneste, du glemte, du startede, eller en, en afhængighed åbnede, ikke er stille eksponeret. Det er to kommandoer, og det lukker en hel klasse af fejl.

Er fail2ban nødvendig, hvis jeg deaktiverede adgangskode-login?

Det er valgfrit, når nøgler håndhæves — med adgangskoder slået fra kan brute force ikke lykkes alligevel. fail2ban trimmer mest log-støj og blokerer misbrugende IP'er tidligt. Rart at have, ikke kritisk, på en kun-nøgle-boks.

Bør jeg ændre SSH-porten?

Det er kosmetisk sikkerhed — at flytte væk fra 22 skærer log-støj fra dumme bots men stopper ingen bestemt angriber. Gør det, hvis støjen generer dig, men forveksl det ikke med reel beskyttelse. Nøgler + ingen adgangskoder er, hvad der faktisk betyder noget.

Hvordan holder jeg en VPS opdateret automatisk?

Aktivér unattended-upgrades (Debian/Ubuntu), så sikkerhedsopdateringer installerer sig selv. Det er den enkelt højeste-værdi-vane efter SSH-nøgler — de fleste indbrud udnytter kendte, allerede-opdaterede fejl på servere, ingen opdaterede.

← Tilbage til blogSe planer & priser →

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.