Das Konto root darf auf der Maschine alles: jede Datei lesen, alles installieren, alles löschen. Sein Passwort ist damit das Hauptschloss Ihres Servers, und dieses Schloss sitzt an einer öffentlichen IP-Adresse. Bots probieren es meist schon wenige Minuten nach dem Start des VPS aus.
Ändern Sie es, sobald Sie die Maschine übernehmen, und immer dann, wenn Sie an seiner Vertraulichkeit zweifeln.
Welche Passwortregel gilt auf einem VPS?
By-Hoster prüft das Passwort serverseitig, an jedem Eingangspunkt (Bestellung, Neuinstallation, Änderung im Kundenbereich). Es muss:
| Kriterium | Wert |
|---|---|
| Länge | 12 bis 64 Zeichen |
| Kleinbuchstaben | erforderlich |
| Großbuchstaben | erforderlich |
| Ziffern | erforderlich |
| Sonderzeichen | erforderlich, aus !@#%^&*()-_=+[]{}:;,.? |
Zusätzlich abgelehnt werden zu geläufige Bestandteile (password, azerty, 123456, admin, debian…) sowie der Hostname oder Benutzername Ihres eigenen VPS.
Andere Sonderzeichen (Anführungszeichen, Backslash, Backtick, $) sind bewusst ausgeschlossen: sie laufen durch die Initialisierungskonfiguration der Maschine, wo sie Escaping-Fehler auslösen.
Wie ändere ich das root-Passwort über den Kundenbereich?
Das ist der empfohlene Weg und der einzige, der noch funktioniert, wenn Sie keinen Zugang zur Maschine mehr haben.
- Öffnen Sie Ihren Dienst im Kundenbereich.
- Wechseln Sie auf den Reiter Zugang & Sicherheit.
- Tragen Sie das neue Passwort in das vorgesehene Feld ein und bestätigen Sie.
Wichtig: ein KVM VPS muss neu starten
Bei einer virtuellen KVM-Maschine wird diese Änderung in die Initialisierungskonfiguration (cloud-init) der VM geschrieben. Sie wird nicht auf das laufende System angewendet, sondern erst beim nächsten Start übernommen.
Also: Formular absenden, dann die Maschine neu starten. Solange Sie nicht neu gestartet haben, gilt weiterhin das alte Passwort, und das neue funktioniert noch nicht. Bei einem LXC-Container wirkt die Änderung dagegen sofort.
Wie ändere ich das root-Passwort auf der Kommandozeile?
Wenn Sie bereits auf der Maschine angemeldet sind, ändert passwd das Passwort sofort, ohne Neustart.
Als root angemeldet:
passwd
Als Benutzer mit sudo:
sudo passwd root
Geben Sie das neue Passwort ein und bestätigen Sie es. Während der Eingabe erscheint nichts, nicht einmal Sternchen: das ist normal, das Terminal blendet die Eingabe vollständig aus. Erwartete Bestätigung:
passwd: password updated successfully
Achtung: dieser Weg informiert den Kundenbereich nicht. Das in Ihrem Dienstdatensatz hinterlegte Passwort bleibt das alte, beide laufen auseinander. Soll der Kundenbereich die Referenz bleiben, nutzen Sie Methode 1.
Wie prüfe ich, ob das neue Passwort funktioniert?
Öffnen Sie eine zweite SSH-Sitzung, ohne die erste zu schließen. Wird das neue Passwort abgelehnt, behalten Sie die laufende Sitzung zum Nachbessern.
ssh root@ihre-ip
Oder auf der Maschine selbst, mit vollständiger erneuter Authentifizierung:
su -
Was hilft über das Passwort hinaus, den Zugang abzusichern?
Zwei Maßnahmen: SSH-Schlüssel, die das Passwort durch ein kryptografisches Paar ersetzen, und fail2ban, das hartnäckige Adressen sperrt.
Ein Passwort bleibt, wie lang auch immer, eine Zeichenkette, die sich durch viele Versuche erraten lässt. Zwei Maßnahmen ändern die Lage wirklich:
- SSH-Schlüssel, die das Passwort durch ein nicht erratbares kryptografisches Paar ersetzen;
- fail2ban und die Firewall, die hartnäckige Adressen sperren.
Haben Sie das Passwort verloren und keinen Zugang mehr zur Maschine, beschreibt ein eigener Artikel die Wiederherstellung.