← Zurück zu allen Tutorials

SSH Server absichern

Schütze deinen Server vor Brute-Force-Angriffen: SSH-Keys, fail2ban, Port-Änderung und weitere Härtungsmaßnahmen.

Schritt 1: SSH-Key erstellen

Auf deinem lokalen Rechner (nicht auf dem Server):

# Ed25519 Key generieren (sicherer und kürzer als RSA)
ssh-keygen -t ed25519 -C "dein@email.de"

# Standardpfad bestätigen: ~/.ssh/id_ed25519
# Passphrase setzen (empfohlen)

Schritt 2: Key auf Server übertragen

# Öffentlichen Schlüssel zum Server kopieren
ssh-copy-id -i ~/.ssh/id_ed25519.pub benutzer@deine-server-ip

# Testen: Login sollte ohne Passwort funktionieren
ssh benutzer@deine-server-ip

Schritt 3: SSH-Konfiguration härten

# /etc/ssh/sshd_config bearbeiten
sudo nano /etc/ssh/sshd_config

# Folgende Einstellungen setzen:
Port 2222                        # Standard-Port ändern
PermitRootLogin no               # Root-Login verbieten
PasswordAuthentication no        # Passwort-Login deaktivieren
PubkeyAuthentication yes         # Key-Auth aktivieren
MaxAuthTries 3                   # Max. Loginversuche
ClientAliveInterval 300          # Idle-Timeout
ClientAliveCountMax 2

# SSH-Dienst neu starten
sudo systemctl restart sshd
Wichtig: Teste den Login in einer zweiten SSH-Sitzung, bevor du die aktuelle schließt! Wenn die Konfiguration fehlerhaft ist, sperrst du dich sonst selbst aus.

Schritt 4: fail2ban installieren

sudo apt install -y fail2ban

# Lokale Konfiguration anlegen
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

Schritt 5: fail2ban konfigurieren

# /etc/fail2ban/jail.local – SSH-Jail anpassen
[sshd]
enabled = true
port = 2222
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 3600
findtime = 600
# fail2ban starten und aktivieren
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

# Status prüfen
sudo fail2ban-client status sshd

Schritt 6: Firewall einrichten

# UFW Firewall aktivieren
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 2222/tcp    # Neuer SSH-Port
sudo ufw allow 80/tcp      # HTTP
sudo ufw allow 443/tcp     # HTTPS
sudo ufw enable

Sicherheit beginnt beim Server

Unsere KVM Server bieten DDoS-Schutz und volle Root-Rechte für individuelle Sicherheitskonfiguration.

Sicheren Server bestellen