Linux Server Hardening: Schritt-für-Schritt-Anleitung zur Absicherung von Produktivsystemen
SSH-Keys, UFW Firewall, Fail2ban, Port-Sicherheit und automatische Security-Patches im Detail
Kernzusammenfassung
Jeder öffentlich erreichbare Linux-Server wird innerhalb weniger Minuten nach dem Booten von automatisierten Botnets auf Standard-Ports attackiert. Dieser Leitfaden zeigt die wichtigsten Maßnahmen zur Härtung von Debian- und Ubuntu-Servern.
1. SSH-Absicherung: Der wichtigste erste Schritt
Die Standardkonfiguration vieler Hostinganbieter erlaubt noch immer die Passwort-Authentifizierung für den Benutzer root. Das ist das Einfallstor Nummer eins für Wörterbuch- und Brute-Force-Angriffe.
Die Absicherung in `/etc/ssh/sshd_config` erfordert mindestens die folgenden Direktiven:
- PermitRootLogin prohibit-password (oder no, falls ein Sudo-Benutzer existiert)
- PasswordAuthentication no (erzwingt zwingend kryptografische SSH-Keys, z. B. Ed25519)
- PubkeyAuthentication yes
- MaxAuthTries 3 (schützt vor automatisierten Schlüsselabfragen)
Vermeide veraltete RSA-Keys mit weniger als 3072 Bit. Der moderne Standard ist Ed25519 (ssh-keygen -t ed25519), der hohe Sicherheit mit minimaler Schlüssellänge vereint.
2. Firewall mit UFW (Uncomplicated Firewall) strikt konfigurieren
Eine restriktive Firewall-Politik blockiert unberechtigte Verbindungen auf interne Services (z. B. ungeschützte Redis- oder MySQL-Ports):
Standardmäßig sollten alle eingehenden Verbindungen abgewiesen (`ufw default deny incoming`) und nur zwingend erforderliche Ports (HTTP 80, HTTPS 443, SSH) freigegeben werden.
3. Fail2ban für aktiven Brute-Force-Schutz
Fail2ban scannt Log-Dateien (z. B. `/var/log/auth.log`) auf wiederholte fehlerhafte Login-Versuche und blockiert die Angreifer-IPs über iptables für einen definierten Zeitraum (z. B. 24 Stunden).
Server absichern oder einrichten lassen
NYEO Digital richtet deine Linux-Server nach Enterprise-Sicherheitsstandards ein oder übernimmt das laufende Patch-Management und Monitoring.
Über den Autor: Nico Eichhorn
Inhaber von NYEO Digital in Papenburg. Spezialisiert auf robuste Fullstack-Webanwendungen (Next.js, React, TypeScript), Linux-Serverarchitekturen und Entwickler der SaaS-Plattform Caleb für rechtssichere Arbeitszeiterfassung und Schichtplanung.
Rechtlicher Hinweis: Die in diesem Magazin veröffentlichten Fachbeiträge dienen der allgemeinen Information über gesetzliche Rahmenbedingungen und Best Practices zur Arbeitsorganisation, IT-Sicherheit und Rechnungsstellung. Sie stellen keine Rechts- oder Steuerberatung dar und können eine individuelle Beratung durch einen zugelassenen Rechtsanwalt oder Steuerberater im konkreten Einzelfall nicht ersetzen.