VPS beveiligen: de eerste stappen na installatie

Een verse VPS met Debian of Ubuntu staat open voor de hele wereld. Binnen minuten na levering beginnen geautomatiseerde scanners al SSH-wachtwoorden te proberen. Met vijf stappen maakt u de machine veilig. Doe dit voordat u er iets anders op installeert.

Stap 1: inloggen en updaten

Log in via SSH met het wachtwoord uit de leveringsmail:

ssh root@uw-ip-adres

Werk het systeem direct bij:

apt update && apt upgrade -y

Stap 2: een eigen gebruiker aanmaken

Werk niet als root. Maak een gebruiker aan en geef die sudo-rechten:

adduser mijngebruiker
usermod -aG sudo mijngebruiker

Log uit en log opnieuw in als de nieuwe gebruiker om te controleren dat sudo werkt.

Stap 3: SSH-sleutel instellen

SSH-sleutels zijn veiliger dan wachtwoorden. Op uw eigen computer genereert u een sleutelpaar:

ssh-keygen -t ed25519

Kopieer de publieke sleutel naar de server:

ssh-copy-id mijngebruiker@uw-ip-adres

Test of u kunt inloggen zonder wachtwoord. Werkt het, schakel dan wachtwoordlogin uit in /etc/ssh/sshd_config:

  • PasswordAuthentication no
  • PermitRootLogin no

Herstart SSH: sudo systemctl restart sshd

Sluit uw huidige sessie pas af nadat u in een tweede terminal hebt bevestigd dat de sleutel werkt. Anders sluit u zichzelf buiten.

Stap 4: firewall activeren

UFW (Uncomplicated Firewall) staat standaard op Debian en Ubuntu:

sudo ufw allow OpenSSH
sudo ufw enable

Open daarna alleen de poorten die u nodig heeft:

  • Minecraft: sudo ufw allow 25565/tcp
  • FiveM: sudo ufw allow 30120/tcp en sudo ufw allow 30120/udp
  • Webserver: sudo ufw allow 80/tcp en sudo ufw allow 443/tcp

Alles wat u niet expliciet opent, is geblokkeerd.

Stap 5: automatische beveiligingsupdates

Installeer unattended-upgrades zodat beveiligingspatches automatisch worden toegepast:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

Kies "Yes" wanneer gevraagd of beveiligingsupdates automatisch mogen worden geinstalleerd.

Extra: fail2ban

Fail2ban blokkeert IP-adressen die herhaaldelijk fout inloggen:

sudo apt install fail2ban -y

De standaardconfiguratie beschermt SSH direct na installatie. Na drie mislukte pogingen wordt het IP-adres voor tien minuten geblokkeerd.

Moet ik de SSH-poort veranderen?

Het helpt tegen geautomatiseerde scans maar is geen echte beveiliging. Met SSH-sleutels en fail2ban is de standaardpoort 22 veilig genoeg. Een aangepaste poort voegt complexiteit toe zonder veel winst.

Hoe weet ik of iemand heeft ingebroken?

Controleer /var/log/auth.log op onbekende logins. Het commando last toont de laatste inlogsessies. Met sudo fail2ban-client status sshd ziet u hoeveel IP-adressen zijn geblokkeerd.

Is dit genoeg voor een productieserver?

Voor een gameserver of persoonlijk project: ja. Voor een webapplicatie met klantgegevens gaat de checklist verder: HTTPS, database-encryptie, regelmatige back-ups, en monitoring. Maar deze vijf stappen zijn het fundament waar alles op bouwt.

Bij HostValues worden KVM VPS-machines geleverd met Debian of Ubuntu naar keuze. De eerste stappen staan ook in de kennisbank: VPS eerste stappen.


Komt u er niet uit? Open een support ticket, ons team helpt u graag verder.

Terug naar de blog