Een verse VPS met Debian of Ubuntu staat open voor de hele wereld. Binnen minuten na levering beginnen geautomatiseerde scanners al SSH-wachtwoorden te proberen. Met vijf stappen maakt u de machine veilig. Doe dit voordat u er iets anders op installeert.
Stap 1: inloggen en updaten
Log in via SSH met het wachtwoord uit de leveringsmail:
ssh root@uw-ip-adres
Werk het systeem direct bij:
apt update && apt upgrade -y
Stap 2: een eigen gebruiker aanmaken
Werk niet als root. Maak een gebruiker aan en geef die sudo-rechten:
adduser mijngebruiker
usermod -aG sudo mijngebruiker
Log uit en log opnieuw in als de nieuwe gebruiker om te controleren dat sudo werkt.
Stap 3: SSH-sleutel instellen
SSH-sleutels zijn veiliger dan wachtwoorden. Op uw eigen computer genereert u een sleutelpaar:
ssh-keygen -t ed25519
Kopieer de publieke sleutel naar de server:
ssh-copy-id mijngebruiker@uw-ip-adres
Test of u kunt inloggen zonder wachtwoord. Werkt het, schakel dan wachtwoordlogin uit in /etc/ssh/sshd_config:
PasswordAuthentication noPermitRootLogin no
Herstart SSH: sudo systemctl restart sshd
Sluit uw huidige sessie pas af nadat u in een tweede terminal hebt bevestigd dat de sleutel werkt. Anders sluit u zichzelf buiten.
Stap 4: firewall activeren
UFW (Uncomplicated Firewall) staat standaard op Debian en Ubuntu:
sudo ufw allow OpenSSH
sudo ufw enable
Open daarna alleen de poorten die u nodig heeft:
- Minecraft:
sudo ufw allow 25565/tcp - FiveM:
sudo ufw allow 30120/tcpensudo ufw allow 30120/udp - Webserver:
sudo ufw allow 80/tcpensudo ufw allow 443/tcp
Alles wat u niet expliciet opent, is geblokkeerd.
Stap 5: automatische beveiligingsupdates
Installeer unattended-upgrades zodat beveiligingspatches automatisch worden toegepast:
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
Kies "Yes" wanneer gevraagd of beveiligingsupdates automatisch mogen worden geinstalleerd.
Extra: fail2ban
Fail2ban blokkeert IP-adressen die herhaaldelijk fout inloggen:
sudo apt install fail2ban -y
De standaardconfiguratie beschermt SSH direct na installatie. Na drie mislukte pogingen wordt het IP-adres voor tien minuten geblokkeerd.
Moet ik de SSH-poort veranderen?
Het helpt tegen geautomatiseerde scans maar is geen echte beveiliging. Met SSH-sleutels en fail2ban is de standaardpoort 22 veilig genoeg. Een aangepaste poort voegt complexiteit toe zonder veel winst.
Hoe weet ik of iemand heeft ingebroken?
Controleer /var/log/auth.log op onbekende logins. Het commando last toont de laatste inlogsessies. Met sudo fail2ban-client status sshd ziet u hoeveel IP-adressen zijn geblokkeerd.
Is dit genoeg voor een productieserver?
Voor een gameserver of persoonlijk project: ja. Voor een webapplicatie met klantgegevens gaat de checklist verder: HTTPS, database-encryptie, regelmatige back-ups, en monitoring. Maar deze vijf stappen zijn het fundament waar alles op bouwt.
Bij HostValues worden KVM VPS-machines geleverd met Debian of Ubuntu naar keuze. De eerste stappen staan ook in de kennisbank: VPS eerste stappen.