Een verloren root-wachtwoord resetten

Gepubliceerd op 21/08/2026 Bijgewerkt op 06/10/2026 80 weergaven
Mot de passe Console VPS Linux Dépannage

Een root-wachtwoord wordt nooit “teruggevonden”: het wordt niet onversleuteld opgeslagen, ook niet door ons. Het wordt vervangen. Alle onderstaande methoden komen op hetzelfde neer: tijdelijk bevoorrechte toegang tot de machine krijgen en daarna passwd uitvoeren.

Ze zijn gerangschikt van de eenvoudigste tot de meest technische. Probeer ze in deze volgorde.

Hoe reset ik een verloren root-wachtwoord vanuit de klantenzone?

Dit is de normale weg, en u hebt er geen voorafgaande toegang tot de machine voor nodig.

  1. Open uw dienst in de klantenzone.
  2. Voer in het tabblad Toegang & beveiliging een nieuw wachtwoord in en bevestig.
  3. Start de machine opnieuw op.

De herstart is niet optioneel op een KVM-VPS: het nieuwe wachtwoord wordt in de initialisatieconfiguratie van de VM geplaatst en pas bij de volgende opstart gelezen. Zonder herstart verandert er niets.

Deze methode dekt het overgrote deel van de gevallen. Ga alleen naar de volgende als het nieuwe wachtwoord na een herstart nog steeds wordt geweigerd; dat gebeurt op een machine waarvan de initialisatieconfiguratie na de installatie is uitgeschakeld of verwijderd.

Hoe reset ik het root-wachtwoord via GRUB en de noodconsole?

Het tabblad Console van uw dienst opent het scherm van de machine, alsof u er met een toetsenbord voor zit. Dat is de enige toegang die nog werkt wanneer SSH buiten spel staat.

Het principe: bij het opstarten vraagt u de kernel om een shell te starten in plaats van het volledige systeem. U krijgt zo root-toegang zonder authenticatie, lang genoeg om het wachtwoord te wijzigen.

Stap 1: het GRUB-menu tonen

Open de Console, start de machine daarna opnieuw op vanuit de klantenzone en houd de console in beeld. Houd helemaal aan het begin van het opstarten Shift ingedrukt of druk meerdere keren op Esc om het GRUB-menu te laten verschijnen.

Dit is het lastigste moment: het tijdvenster is kort. Aarzel niet om het opnieuw te proberen.

Stap 2: de opstartregel aanpassen

In het menu:

  1. selecteer de gebruikelijke Linux-vermelding;
  2. druk op e om haar te bewerken;
  3. zoek de regel die begint met linux, linux16 of linuxefi;
  4. voeg aan het einde van die regel toe:
rw init=/bin/bash

Bevat de regel al ro, vervang dat dan door rw.

Start op met Ctrl + X (of F10).

Deze wijziging is tijdelijk: ze wordt niet opgeslagen en verdwijnt bij de volgende herstart.

Stap 3: controleren of de root-partitie beschrijfbaar is

U krijgt een opdrachtprompt. Controleer:

mount | grep " on / "

Ziet u ro, koppel de root-partitie dan opnieuw aan met schrijfrechten:

mount -o remount,rw /

Zonder deze stap mislukt passwd: het wachtwoordbestand kan niet worden gewijzigd op een alleen-lezen systeem.

Stap 4: het wachtwoord wijzigen

passwd root

Voer het in en bevestig. Op Ubuntu is het root-account vaak standaard vergrendeld: reset dan liever het wachtwoord van uw beheerdersgebruiker.

passwd gebruikersnaam

Stap 5: netjes opnieuw opstarten

Omdat het systeem niet normaal is opgestart, reageren de gebruikelijke opdrachten mogelijk niet. Probeer eerst:

sync
exec /sbin/init

Start de machine niet op:

sync
reboot -f

De sync is geen versiering: die dwingt af dat wijzigingen die nog in het geheugen staan naar de schijf worden geschreven. Zonder deze opdracht kan de wachtwoordwijziging bij de herstart verloren gaan.

Hoe gaat dit op Rocky, AlmaLinux, Fedora of RHEL?

Op deze distributies gebruikt de aanbevolen methode rd.break in plaats van init=/bin/bash. Voeg in GRUB aan het einde van de kernelregel toe:

rd.break

Daarna, in de verkregen shell:

mount -o remount,rw /sysroot
chroot /sysroot
passwd root
touch /.autorelabel
exit
reboot

Het bestand /.autorelabel vraagt SELinux om bij de volgende opstart de beveiligingslabels opnieuw te berekenen. Zonder dit bestand kan het systeem aanmeldingen weigeren ondanks een correct wachtwoord. Die opstart duurt langer dan gewoonlijk; dat is te verwachten.

Wat moet ik doen als het resetten mislukt?

Stel eerst het exacte symptoom vast: elk van de onderstaande gevallen heeft een duidelijke oorzaak en een bekende oplossing.

passwd: Authentication token manipulation error

De root-partitie is alleen-lezen gekoppeld. Voer opnieuw uit:

mount -o remount,rw /

Het wachtwoord klopt, maar SSH weigert root

Het wachtwoord is niet het probleem: de SSH-configuratie verbiedt rechtstreeks aanmelden als root. Controleer vanuit de console:

grep -E "^PermitRootLogin|^PasswordAuthentication" /etc/ssh/sshd_config

Meld u liever aan met een sudo-gebruiker. Dat is overigens de configuratie die de voorkeur verdient.

Het GRUB-menu verschijnt nooit

Sommige images starten te snel op om het toetsenbord een kans te geven. Open in dat geval een ticket: wij kunnen op de machine ingrijpen. Het koppelen van een externe noodimage is niet beschikbaar vanuit de klantenzone.

U begint liever helemaal opnieuw

Bevat de machine nog geen gegevens, dan is het tabblad Herinstallatie sneller en veiliger dan elke ingreep in het opstartproces. Het wist de schijf en installeert het systeem opnieuw met een wachtwoord dat u zelf kiest.

Wat controleert u nadat u de toegang hebt teruggekregen?

Een verloren wachtwoord is een goed moment om te controleren of niemand anders is binnengekomen.

find /root /home -name authorized_keys -type f -print
last -a

De eerste opdracht toont de toegestane SSH-sleutels: elke sleutel die u niet herkent, moet worden verwijderd. De tweede toont de laatste aanmeldingen.

Werk daarna het systeem bij en stap over op authenticatie met een SSH-sleutel, zodat u niet langer afhankelijk bent van een wachtwoord.

Had u iets aan dit artikel?