EQVPS

Een nieuwe VPS beveiligen: de checklist die er echt toe doet

15 jun 2026 · 3 min lezen · EQVPS Team

De eerste tien minuten op een verse VPS bepalen stilletjes veel. Een nieuw publiek IP begint bijna onmiddellijk gescand te worden door geautomatiseerde bots — ze targeten niet jou, ze scannen gewoon alles. Doe niets en je vertrouwt op geluk. Doe vier of vijf kleine dingen en je hebt de deuren gesloten die daadwerkelijk ingetrapt worden. Hier is de lijst, in prioriteitsvolgorde, met de commando's.

1. SSH-keys, en kill wachtwoord-login

Dit is degene die het meeste telt. Als jij kunt inloggen met een wachtwoord, kan een bot die het gokt dat ook — en ze proberen er duizenden per minuut.

Vanaf je laptop, als je nog geen key hebt:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

Dan op de server, zet wachtwoorden uit:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ Test een tweede SSH-sessie voordat je de eerste sluit — als de key-login werkt, geweldig; zo niet, dan heb je nog steeds de open sessie om het te fixen. Jezelf buitensluiten is hier het klassieke eigen doelpunt.

2. Een firewall — default deny

Stel alleen bloot wat je bedoelt. Op Ubuntu/Debian:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # or your SSH port
sudo ufw enable

Nu kan een verdwaalde service niet van buitenaf bereikt worden tenzij je hem opent. Dit vangt het ding dat je onvermijdelijk zult vergeten.

Eén noot voor NAT-stijl plannen: je SSH landt op een doorgestuurde poort, niet 22, en je kunt geen willekeurige inkomende poorten openen — de isolatie doet een deel van dit werk voor je. Op een dedicated-IP-plan bezit je alle poorten, dus de firewall doet meer werk.

3. Automatische security-updates

De meeste servers die gepwned worden waren geen slimme targets — ze draaiden een bekende bug die een patch al gefixt had, op een box die niemand updatete. Maak patchen automatisch:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget. Dit is de meest waardevolle gewoonte na SSH-keys.

4. fail2ban (optioneel, maar goedkoop)

Met wachtwoord-login al uit kan brute force niet winnen — dus dit gaat over het trimmen van ruis en het vroeg bannen van misbruikende IP's in plaats van kernbescherming:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

Het waard voor de stillere logs; sla het zonder schuld over als je dingen minimaal houdt.

Wat je kunt overslaan

De eerlijke samenvatting

Als je maar één ding doet, doe SSH-keys + geen wachtwoord-login. Voeg de firewall en auto-updates toe en je hebt de overweldigende meerderheid van real-world risico afgehandeld in ruim onder tien minuten. Alles daarna is glans.

Draai je een always-on agent of bot op de box? Combineer dit met hem in leven houden onder systemd zodat hij reboots en crashes overleeft, niet alleen aanvallers.

FAQ

Wat is het eerste om te doen op een nieuwe VPS?

Kom binnen met een SSH-key en zet wachtwoord-login uit. Geautomatiseerde bots hameren poort 22 met wachtwoord-gokken binnen minuten nadat een server live gaat; een key maakt die pogingen zinloos. Al het andere is secundair aan die ene wijziging.

Heb ik een firewall nodig als ik maar één service draai?

Ja. Een firewall (ufw) betekent dat alleen de poorten die je expliciet opent bereikbaar zijn — dus een service die je vergeten was dat je startte, of een die een dependency opende, is niet stilletjes blootgesteld. Het zijn twee commando's en het sluit een hele klasse fouten.

Is fail2ban nodig als ik wachtwoord-login uitschakelde?

Het is optioneel zodra keys afgedwongen zijn — met wachtwoorden uit kan brute force sowieso niet slagen. fail2ban trimt vooral log-ruis en blokkeert misbruikende IP's vroeg. Nice to have, niet kritisch, op een key-only box.

Moet ik de SSH-poort veranderen?

Het is cosmetische beveiliging — weggaan van 22 snijdt log-ruis van domme bots maar stopt geen vastberaden aanvaller. Doe het als de ruis je stoort, maar verwar het niet met echte bescherming. Keys + geen wachtwoorden is wat er werkelijk toe doet.

Hoe houd ik een VPS automatisch gepatcht?

Schakel unattended-upgrades in (Debian/Ubuntu) zodat security-patches zichzelf installeren. Het is de meest waardevolle gewoonte na SSH-keys — de meeste inbraken exploiteren bekende, al-gepatchte bugs op servers die niemand updatete.

← Terug naar blogBekijk plannen & prijzen →

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.