Je hebt betaald, je hebt root, en je staart naar een verse Ubuntu 24.04 prompt. Dit zijn de eerste tien minuten goed gedaan: de machine patchen, weg van root, achter sleutels en een firewall. Copy-paste, op volgorde.
1. Werk het systeem bij
apt update && apt upgrade -y
Een verse image is zelden volledig gepatcht. Doe dit eerst, elke keer.
2. Maak een non-root sudo-gebruiker
Werk niet dagelijks als root. Maak een normale gebruiker en geef hem sudo:
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Voeg je SSH-sleutel toe aan die gebruiker
Op je eigen machine heb je al een sleutel gegenereerd (SSH-sleutels opzetten). Installeer de publieke helft voor de nieuwe gebruiker:
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Open een tweede terminal en bevestig dat ssh deploy@YOUR.SERVER.IP werkt vóór de volgende stap — zodat een fout je niet buitensluit.
4. Schakel wachtwoord- en root-SSH-login uit
Zodra de sleutel werkt:
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Nu komt alleen je sleutel binnen, en het constante brute-force-lawaai op poort 22 ketst af.
5. Schakel de firewall in
Sta SSH toe voordat je inschakelt, dan alleen wat je nodig hebt:
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Volledige details in een UFW-firewall configureren.
6. Schakel automatische beveiligingsupdates in
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
De machine patcht nu zelf zijn beveiligingsupdates terwijl je slaapt.
Dit is de basis
Gepatcht, weg van root, alleen met sleutel, achter de firewall, zelf-bijwerkend — een verstandig startpunt voor alles. Volgende stappen afhankelijk van wat je bouwt:
- Verder verharden — de volledige beveiligingschecklist voor nieuwe VPS en fail2ban.
- Containers draaien — Docker installeren.
- Een site serveren — nginx reverse proxy met HTTPS.
- Iets draaiende houden — een systemd-service maken.
Debian in plaats van Ubuntu? De stappen zijn bijna identiek — zie een Debian-VPS opzetten. EQVPS geeft je een schone Ubuntu 24.04 image met root in ongeveer een minuut, zonder KYC, betaald in crypto.
Reacties
Nog geen reacties. Wees de eerste.