Ein VPS hat eine öffentliche IP-Adresse: Innerhalb einer Stunde nach der Inbetriebnahme versuchen bereits Bots, sich anzumelden. Drei Maßnahmen halten die große Mehrheit dieser Versuche fern, eine vierte verhindert, dass Sie von einem verärgerten Kunden von einer Störung erfahren.
Wie richte ich die Firewall meines Linux-VPS ein?
Mit ufw unter Debian und Ubuntu, mit firewalld unter AlmaLinux, Rocky und CentOS Stream: standardmäßig alles sperren und nur SSH sowie die wirklich öffentlichen Ports öffnen.
Unter Debian und Ubuntu mit ufw:
apt install ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose
Unter AlmaLinux, Rocky und CentOS Stream mit firewalld:
dnf install firewalld
systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-service=http --add-service=https
firewall-cmd --reload
firewall-cmd --list-all
Erlauben Sie SSH, bevor Sie die Firewall aktivieren. Die Reihenfolge oben ist kein Zierrat: Eine restriktive Richtlinie ohne SSH-Regel kappt Ihren Zugang sofort. Passiert es doch, bleibt die Notfallkonsole Ihr Weg hinein.
Öffnen Sie nur Ports wirklich öffentlicher Dienste. Eine Datenbank sollte fast nie nach außen lauschen: Binden Sie sie an 127.0.0.1 und verwalten Sie sie über einen SSH-Tunnel.
Wie sperre ich wiederholte Anmeldeversuche mit fail2ban aus?
fail2ban liest die Protokolle, erkennt wiederholte Anmeldefehler und sperrt die betreffende Adresse auf Firewall-Ebene.
apt install fail2ban # Debian, Ubuntu
dnf install fail2ban # AlmaLinux, Rocky, CentOS Stream
Legen Sie /etc/fail2ban/jail.local an — bearbeiten Sie nie jail.conf, sie wird bei Updates überschrieben:
[DEFAULT]
bantime = 1h
findtime = 10m
maxretry = 5
ignoreip = 127.0.0.1/8 IHRE_EIGENE_IP
[sshd]
enabled = true
Danach:
systemctl enable --now fail2ban
fail2ban-client status sshd
Ein ignoreip mit Ihrer eigenen Adresse bewahrt Sie davor, sich nach einigen Fehlversuchen selbst auszusperren.
Wie spiele ich Sicherheitsupdates auf meinem Server ein?
Manuell mit apt upgrade oder dnf upgrade oder automatisch mit unattended-upgrades unter Debian und Ubuntu und dnf-automatic unter AlmaLinux, Rocky und CentOS Stream.
Manuell und regelmäßig:
apt update && apt upgrade # Debian, Ubuntu
dnf upgrade # AlmaLinux, Rocky, CentOS Stream
Automatisch, nur für Sicherheitskorrekturen:
apt install unattended-upgrades && dpkg-reconfigure -plow unattended-upgrades
dnf install dnf-automatic && systemctl enable --now dnf-automatic.timer
Automatik entbindet nicht vom Hinsehen: Manche Korrekturen greifen erst nach einem Dienst- oder Kernel-Neustart.
systemctl list-units --failed
needrestart # Debian, Ubuntu
Wie behalte ich im Blick, was auf meinem VPS läuft?
Mit systemctl und journalctl für Dienstzustand und Protokolle, df -h für den Plattenplatz und dem Reiter Diagramme im Kundenbereich für den Gesamtüberblick.
systemctl status nginx # Zustand eines Dienstes
journalctl -u nginx -n 50 # dessen letzte 50 Protokollzeilen
journalctl -p err -b # Fehler seit dem Start
df -h # Speicherplatz
Eine volle Platte ist die häufigste und leiseste Störung: Protokolle werden nicht mehr geschrieben, Datenbanken verweigern Schreibzugriffe, und niemand merkt es, bis jemand nachsieht. Behalten Sie df -h im Auge und kürzen Sie alte Protokolle mit journalctl --vacuum-time=14d.
Der Reiter Diagramme im Kundenbereich ergänzt das gut: eine stundenlang am Anschlag hängende CPU-Kurve, ungewöhnlicher ausgehender Verkehr oder volle Speicherauslastung fallen dort sofort auf.
Übernimmt By-Hoster die Sicherungen meines VPS?
Der Kundenbereich bietet für VPS keinen Sicherungsdienst. Die Snapshots im gleichnamigen Reiter sind ein Netz für riskante Eingriffe, keine Sicherung: Sie liegen auf demselben Speicher wie die Maschine. Planen Sie eine Kopie Ihrer wirklich unersetzlichen Daten außerhalb des VPS und testen Sie gelegentlich eine Wiederherstellung.