Sommerhitze — alles schmilzt, sogar unsere Preise.−25%−25 % auf jeden Jahresplan, bis 31. Aug.Pläne ansehen
EQVPS
Loslegen

Einen neuen VPS absichern: die Checkliste, die wirklich zählt

15. Juni 2026 · 3 Min. Lesezeit · EQVPS Team

Die ersten zehn Minuten auf einem frischen VPS entscheiden still eine Menge. Eine neue öffentliche IP wird fast sofort von automatisierten Bots angetastet — sie zielen nicht auf dich, sie scannen einfach alles. Tu nichts und du verlässt dich auf Glück. Tu vier oder fünf kleine Dinge und du hast die Türen geschlossen, die tatsächlich eingetreten werden. Hier ist die Liste, in Prioritätsreihenfolge, mit den Befehlen.

1. SSH-Schlüssel, und den Passwort-Login abschalten

Das ist das, was am meisten zählt. Wenn du dich mit einem Passwort einloggen kannst, kann es auch ein Bot, der es errät — und sie probieren Tausende pro Minute.

Von deinem Laptop, falls du noch keinen Schlüssel hast:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Dann auf dem Server Passwörter ausschalten:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Teste eine zweite SSH-Sitzung, bevor du die erste schließt — wenn der Schlüssel-Login funktioniert, super; wenn nicht, hast du noch die offene Sitzung, um es zu beheben. Sich selbst auszusperren ist hier das klassische Eigentor.

2. Eine Firewall — Standard verweigern

Lege nur offen, was du meinst. Auf Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # oder deinen SSH-Port
sudo ufw enable

Jetzt kann ein verirrter Dienst nicht von außen erreicht werden, es sei denn, du öffnest ihn. Das fängt das ab, was du unweigerlich vergessen wirst.

Ein Hinweis für NAT-Pläne: dein SSH landet auf einem weitergeleiteten Port, nicht 22, und du kannst keine beliebigen eingehenden Ports öffnen — die Isolation erledigt einen Teil dieses Jobs für dich. Bei einem Plan mit dedizierter IP gehören dir alle Ports, also leistet die Firewall mehr Arbeit.

3. Automatische Sicherheitsupdates

Die meisten Server, die geknackt werden, waren keine cleveren Ziele — sie betrieben einen bekannten Bug, den ein Patch bereits behoben hatte, auf einer Maschine, die niemand aktualisiert hat. Mach das Patchen automatisch:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Einrichten-und-Vergessen. Das ist die wertvollste Gewohnheit nach SSH-Schlüsseln.

4. fail2ban (optional, aber billig)

Mit bereits ausgeschaltetem Passwort-Login kann Brute Force nicht gewinnen — hier geht es also um das Zurechtschneiden von Rauschen und das frühe Bannen missbräuchlicher IPs statt um Kernschutz:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Für die ruhigeren Logs lohnenswert; überspring es ohne Schuldgefühl, wenn du die Dinge minimal hältst.

Was du überspringen kannst

Die ehrliche Zusammenfassung

Wenn du nur eine Sache tust, tu SSH-Schlüssel + kein Passwort-Login. Füge die Firewall und Auto-Updates hinzu und du hast die überwältigende Mehrheit des realen Risikos in deutlich unter zehn Minuten gehandhabt. Alles darüber hinaus ist Politur.

Betreibst du einen immer-aktiven Agenten oder Bot auf der Maschine? Kombiniere das mit ihn unter systemd am Leben halten, damit er Neustarts und Abstürze übersteht, nicht nur Angreifer.

FAQ

Was ist das Erste, das man auf einem neuen VPS tun sollte?

Komm mit einem SSH-Schlüssel rein und schalte den Passwort-Login aus. Automatisierte Bots hämmern innerhalb von Minuten nach dem Livegang eines Servers mit Passwort-Rateversuchen auf Port 22; ein Schlüssel macht diese Versuche sinnlos. Alles andere ist zweitrangig gegenüber dieser einen Änderung.

Brauche ich eine Firewall, wenn ich nur einen Dienst betreibe?

Ja. Eine Firewall (ufw) bedeutet, dass nur die Ports erreichbar sind, die du explizit öffnest — sodass ein Dienst, den du vergessen hast gestartet zu haben, oder einer, den eine Abhängigkeit geöffnet hat, nicht still offengelegt ist. Es sind zwei Befehle und es schließt eine ganze Klasse von Fehlern.

Ist fail2ban nötig, wenn ich den Passwort-Login deaktiviert habe?

Es ist optional, sobald Schlüssel erzwungen werden — mit ausgeschalteten Passwörtern kann Brute Force ohnehin nicht erfolgreich sein. fail2ban schneidet hauptsächlich Log-Rauschen zurecht und blockiert missbräuchliche IPs früh. Nice-to-have, nicht kritisch, auf einer Nur-Schlüssel-Maschine.

Sollte ich den SSH-Port ändern?

Es ist kosmetische Sicherheit — von 22 wegzuziehen schneidet Log-Rauschen von dummen Bots zurück, stoppt aber keinen entschlossenen Angreifer. Tu es, wenn das Rauschen dich stört, aber verwechsle es nicht mit echtem Schutz. Schlüssel + keine Passwörter ist, was tatsächlich zählt.

Wie halte ich einen VPS automatisch gepatcht?

Aktiviere unattended-upgrades (Debian/Ubuntu), sodass sich Sicherheitspatches selbst installieren. Es ist die einzige wertvollste Gewohnheit nach SSH-Schlüsseln — die meisten Einbrüche nutzen bekannte, bereits gepatchte Bugs auf Servern aus, die niemand aktualisiert hat.

← Zurück zum BlogPläne & Preise ansehen →

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.