Linux-Webserver absichern
Einstieg EinstiegEin Lernender hat für den Lehrbetrieb einen Ubuntu-Server mit Nginx aufgesetzt, der aus dem Internet erreichbar ist. Er meldet sich als root mit Passwort per SSH an, und seit der Installation wurden keine Updates eingespielt.
- Offene Ports und laufende Dienste auflisten
- Updates installieren und automatische Sicherheitsupdates aktivieren
- SSH absichern (Schlüssel, kein Root-Login, fail2ban)
- Host-Firewall so konfigurieren, dass nur nötige Ports offen sind
Tipp anzeigenTipp
Teste den Schlüssel-Login in einer zweiten Sitzung, bevor du die Passwortanmeldung abschaltest. Sonst sperrst du dich aus.
Lösungsskizze anzeigenLösungsskizze
ss -tulpn zeigt Ports 22, 80, 443 und einen vergessenen MySQL-Port 3306. apt upgrade, unattended-upgrades aktiviert. Eigener Benutzer mit sudo und ed25519-Schlüssel, PermitRootLogin no, PasswordAuthentication no. ufw: allow 80, 443, 22 nur von der Firmen-IP. MySQL auf 127.0.0.1 gebunden. fail2ban mit sshd-Jail.