De eerste tien minuten op een verse VPS bepalen stilletjes veel. Een nieuw publiek IP begint bijna onmiddellijk gescand te worden door geautomatiseerde bots — ze targeten niet jou, ze scannen gewoon alles. Doe niets en je vertrouwt op geluk. Doe vier of vijf kleine dingen en je hebt de deuren gesloten die daadwerkelijk ingetrapt worden. Hier is de lijst, in prioriteitsvolgorde, met de commando's.
1. SSH-keys, en kill wachtwoord-login
Dit is degene die het meeste telt. Als jij kunt inloggen met een wachtwoord, kan een bot die het gokt dat ook — en ze proberen er duizenden per minuut.
Vanaf je laptop, als je nog geen key hebt:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
Dan op de server, zet wachtwoorden uit:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ Test een tweede SSH-sessie voordat je de eerste sluit — als de key-login werkt, geweldig; zo niet, dan heb je nog steeds de open sessie om het te fixen. Jezelf buitensluiten is hier het klassieke eigen doelpunt.
2. Een firewall — default deny
Stel alleen bloot wat je bedoelt. Op Ubuntu/Debian:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # or your SSH port
sudo ufw enable
Nu kan een verdwaalde service niet van buitenaf bereikt worden tenzij je hem opent. Dit vangt het ding dat je onvermijdelijk zult vergeten.
Eén noot voor NAT-stijl plannen: je SSH landt op een doorgestuurde poort, niet 22, en je kunt geen willekeurige inkomende poorten openen — de isolatie doet een deel van dit werk voor je. Op een dedicated-IP-plan bezit je alle poorten, dus de firewall doet meer werk.
3. Automatische security-updates
De meeste servers die gepwned worden waren geen slimme targets — ze draaiden een bekende bug die een patch al gefixt had, op een box die niemand updatete. Maak patchen automatisch:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget. Dit is de meest waardevolle gewoonte na SSH-keys.
4. fail2ban (optioneel, maar goedkoop)
Met wachtwoord-login al uit kan brute force niet winnen — dus dit gaat over het trimmen van ruis en het vroeg bannen van misbruikende IP's in plaats van kernbescherming:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
Het waard voor de stillere logs; sla het zonder schuld over als je dingen minimaal houdt.
Wat je kunt overslaan
- De SSH-poort veranderen — snijdt bot-ruis, stopt geen echte aanvaller. Cosmetisch. Verwar het niet met beveiliging.
- Uitgebreide IDS/SELinux-tuning — overkill voor een single-purpose box die een bot of een agent draait. Afnemende opbrengsten.
De eerlijke samenvatting
Als je maar één ding doet, doe SSH-keys + geen wachtwoord-login. Voeg de firewall en auto-updates toe en je hebt de overweldigende meerderheid van real-world risico afgehandeld in ruim onder tien minuten. Alles daarna is glans.
Draai je een always-on agent of bot op de box? Combineer dit met hem in leven houden onder systemd zodat hij reboots en crashes overleeft, niet alleen aanvallers.
Reacties
Nog geen reacties. Wees de eerste.