Du hast bezahlt, hast Root und starrst auf einen frischen Ubuntu 24.04 Prompt. Das sind die ersten zehn Minuten richtig gemacht: die Maschine patchen, weg von root, hinter Schlüssel und Firewall. Copy-paste, der Reihe nach.
1. System aktualisieren
apt update && apt upgrade -y
Ein frisches Image ist selten vollständig gepatcht. Mach das zuerst, jedes Mal.
2. Einen Nicht-Root-Sudo-Benutzer anlegen
Arbeite im Alltag nicht als root. Lege einen normalen Benutzer an und gib ihm sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Deinen SSH-Schlüssel zu diesem Benutzer hinzufügen
Auf deiner eigenen Maschine hast du bereits einen Schlüssel erzeugt (SSH-Schlüssel einrichten). Installiere seine öffentliche Hälfte für den neuen Benutzer:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Öffne ein zweites Terminal und bestätige, dass ssh deploy@YOUR.SERVER.IP funktioniert, bevor du weitermachst — damit ein Fehler dich nicht aussperrt.
4. Passwort- und Root-SSH-Login deaktivieren
Sobald der Schlüssel funktioniert:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Jetzt kommt nur dein Schlüssel rein, und der ständige Brute-Force-Lärm auf Port 22 prallt ab.
5. Die Firewall aktivieren
Erlaube SSH vor dem Aktivieren, dann nur, was du brauchst:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Vollständige Details in eine UFW-Firewall konfigurieren.
6. Automatische Sicherheitsupdates aktivieren
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
Die Maschine patcht jetzt ihre Sicherheitsupdates selbst, während du schläfst.
Das ist die Basis
Gepatcht, weg von root, nur mit Schlüssel, hinter der Firewall, selbst aktualisierend — ein vernünftiger Ausgangspunkt für alles. Nächste Schritte je nachdem, was du baust:
- Weiter härten — die vollständige Sicherheits-Checkliste für neue VPS und fail2ban.
- Container betreiben — Docker installieren.
- Eine Website ausliefern — nginx Reverse Proxy mit HTTPS.
- Etwas am Laufen halten — einen systemd-Dienst erstellen.
Debian statt Ubuntu? Die Schritte sind fast identisch — siehe einen Debian-VPS einrichten. EQVPS gibt dir ein sauberes Ubuntu 24.04 Image mit Root in etwa einer Minute, ohne KYC, bezahlt in Krypto.
Kommentare
Noch keine Kommentare. Sei der Erste.