NYEO Logo
NYEOWeb & Software
Linux Server & DevOps8 Min. Lesezeit

Linux Server Hardening: Schritt-für-Schritt-Anleitung zur Absicherung von Produktivsystemen

SSH-Keys, UFW Firewall, Fail2ban, Port-Sicherheit und automatische Security-Patches im Detail

Nico Eichhorn
Inhaber NYEO Digital & Systemarchitekt

Kernzusammenfassung

Jeder öffentlich erreichbare Linux-Server wird innerhalb weniger Minuten nach dem Booten von automatisierten Botnets auf Standard-Ports attackiert. Dieser Leitfaden zeigt die wichtigsten Maßnahmen zur Härtung von Debian- und Ubuntu-Servern.

1. SSH-Absicherung: Der wichtigste erste Schritt

Die Standardkonfiguration vieler Hostinganbieter erlaubt noch immer die Passwort-Authentifizierung für den Benutzer root. Das ist das Einfallstor Nummer eins für Wörterbuch- und Brute-Force-Angriffe.

Die Absicherung in `/etc/ssh/sshd_config` erfordert mindestens die folgenden Direktiven:

  • PermitRootLogin prohibit-password (oder no, falls ein Sudo-Benutzer existiert)
  • PasswordAuthentication no (erzwingt zwingend kryptografische SSH-Keys, z. B. Ed25519)
  • PubkeyAuthentication yes
  • MaxAuthTries 3 (schützt vor automatisierten Schlüsselabfragen)
Ed25519 Keys verwenden

Vermeide veraltete RSA-Keys mit weniger als 3072 Bit. Der moderne Standard ist Ed25519 (ssh-keygen -t ed25519), der hohe Sicherheit mit minimaler Schlüssellänge vereint.

2. Firewall mit UFW (Uncomplicated Firewall) strikt konfigurieren

Eine restriktive Firewall-Politik blockiert unberechtigte Verbindungen auf interne Services (z. B. ungeschützte Redis- oder MySQL-Ports):

Standardmäßig sollten alle eingehenden Verbindungen abgewiesen (`ufw default deny incoming`) und nur zwingend erforderliche Ports (HTTP 80, HTTPS 443, SSH) freigegeben werden.

3. Fail2ban für aktiven Brute-Force-Schutz

Fail2ban scannt Log-Dateien (z. B. `/var/log/auth.log`) auf wiederholte fehlerhafte Login-Versuche und blockiert die Angreifer-IPs über iptables für einen definierten Zeitraum (z. B. 24 Stunden).

DevOps & Server-Service

Server absichern oder einrichten lassen

NYEO Digital richtet deine Linux-Server nach Enterprise-Sicherheitsstandards ein oder übernimmt das laufende Patch-Management und Monitoring.

Über den Autor: Nico Eichhorn

Inhaber von NYEO Digital in Papenburg. Spezialisiert auf robuste Fullstack-Webanwendungen (Next.js, React, TypeScript), Linux-Serverarchitekturen und Entwickler der SaaS-Plattform Caleb für rechtssichere Arbeitszeiterfassung und Schichtplanung.

Rechtlicher Hinweis: Die in diesem Magazin veröffentlichten Fachbeiträge dienen der allgemeinen Information über gesetzliche Rahmenbedingungen und Best Practices zur Arbeitsorganisation, IT-Sicherheit und Rechnungsstellung. Sie stellen keine Rechts- oder Steuerberatung dar und können eine individuelle Beratung durch einen zugelassenen Rechtsanwalt oder Steuerberater im konkreten Einzelfall nicht ersetzen.