Uw VPS Linux beveiligen en onderhouden: firewall, fail2ban en updates

Gepubliceerd op 21/08/2026 Bijgewerkt op 06/10/2026 87 weergaven
Pare-feu VPS Linux fail2ban

Een VPS heeft een publiek IP-adres: binnen het uur na de ingebruikname proberen bots er al verbinding mee te maken. Drie maatregelen volstaan om het overgrote deel van die pogingen af te weren, en een vierde voorkomt dat u een storing pas ontdekt via een ontevreden klant.

Hoe configureer ik de firewall van mijn VPS Linux?

Met ufw op Debian en Ubuntu en firewalld op AlmaLinux, Rocky en CentOS Stream: u weigert standaard alles en opent daarna alleen SSH en de poorten die echt publiek moeten zijn.

Op Debian en Ubuntu, met ufw:

apt install ufw
ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose

Op AlmaLinux, Rocky en CentOS Stream, met firewalld:

dnf install firewalld
systemctl enable --now firewalld
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-service=http --add-service=https
firewall-cmd --reload
firewall-cmd --list-all

Sta SSH toe voordat u de firewall activeert. De volgorde van de opdrachten hierboven is geen versiering: een restrictief beleid activeren zonder SSH-regel sluit u meteen buiten. Gebeurt dat toch, dan blijft de noodconsole uw toegangsdeur.

Open alleen de poorten van diensten die echt publiek zijn. Een database hoort vrijwel nooit naar buiten te luisteren: laat haar luisteren op 127.0.0.1 en beheer haar via een SSH-tunnel.

Hoe blokkeer ik herhaalde aanmeldpogingen met fail2ban?

fail2ban leest de logboeken, herkent herhaalde mislukte aanmeldingen en blokkeert het betreffende adres op het niveau van de firewall.

apt install fail2ban        # Debian, Ubuntu
dnf install fail2ban        # AlmaLinux, Rocky, CentOS Stream

Maak /etc/fail2ban/jail.local aan — wijzig nooit jail.conf, dat bij updates wordt overschreven:

[DEFAULT]
bantime  = 1h
findtime = 10m
maxretry = 5
ignoreip = 127.0.0.1/8 UW_EIGEN_IP

[sshd]
enabled = true

En daarna:

systemctl enable --now fail2ban
fail2ban-client status sshd

Door uw eigen adres bij ignoreip in te vullen, voorkomt u dat u uzelf blokkeert na een paar mislukte pogingen.

Hoe installeer ik de beveiligingsupdates van mijn server?

Handmatig met apt upgrade of dnf upgrade, of automatisch met unattended-upgrades op Debian en Ubuntu en dnf-automatic op AlmaLinux, Rocky en CentOS Stream.

Handmatig, regelmatig:

apt update && apt upgrade      # Debian, Ubuntu
dnf upgrade                    # AlmaLinux, Rocky, CentOS Stream

Automatisch, alleen voor beveiligingsupdates:

apt install unattended-upgrades && dpkg-reconfigure -plow unattended-upgrades
dnf install dnf-automatic && systemctl enable --now dnf-automatic.timer

Automatisering ontslaat u niet van controle: sommige updates vereisen een herstart van een dienst of van de kernel om echt actief te worden.

systemctl list-units --failed
needrestart          # Debian, Ubuntu

Hoe bewaak ik wat er op mijn VPS draait?

Met systemctl en journalctl voor de status van de diensten en hun logboeken, df -h voor de schijfruimte, en het tabblad Grafieken van de klantenzone voor het totaaloverzicht.

systemctl status nginx        # status van een dienst
journalctl -u nginx -n 50     # de laatste 50 logregels ervan
journalctl -p err -b          # fouten sinds het opstarten
df -h                         # schijfruimte

Een volle schijf is de meest voorkomende en de minst opvallende storing: logboeken worden niet meer geschreven, databases weigeren schrijfbewerkingen en niets meldt het zolang niemand kijkt. Houd df -h in de gaten en ruim oude logboeken op met journalctl --vacuum-time=14d.

Het tabblad Grafieken van de klantenzone is een nuttige aanvulling: een CPU-curve die urenlang tegen het plafond zit, ongebruikelijk uitgaand netwerkverkeer of een vol geheugen ziet u er meteen.

Zorgt By-Hoster voor de back-ups van mijn VPS?

De klantenzone biedt geen back-updienst voor VPS'en. De snapshots in het gelijknamige tabblad zijn een vangnet voor een riskante handeling, geen back-up: ze staan op dezelfde opslag als de machine. Zorg voor een kopie van uw echt onvervangbare gegevens buiten de VPS, en test af en toe een herstel.

Had u iets aan dit artikel?