Beheergids voor Ubuntu

Een nieuwe Ubuntu VPS stap voor stap beveiligen

Beveilig een nieuwe Ubuntu VPS door updates te installeren, een benoemde beheerder aan te maken, toegang via een SSH-sleutel te testen, blootgestelde diensten te beperken, een hostfirewall in te schakelen en monitoring en back-ups te regelen. Voer iedere wijziging in de juiste volgorde uit, houd de console van de aanbieder beschikbaar en sluit de oorspronkelijke SSH-sessie pas nadat een tweede verbinding is geslaagd.

Belangrijkste feiten

Van toepassing op
Ondersteunde Ubuntu Server-versies met systemd en OpenSSH
Belangrijkste voorzorg
Behoud consoletoegang en test een tweede sessie
Authenticatie
Met wachtzin beveiligde SSH-sleutel voor een benoemde gebruiker
Herstel
Onafhankelijke back-up plus een geteste herstelprocedure

Werk bij en inspecteer voordat u toegang wijzigt

Maak alleen een snapshot bij de aanbieder als het platform dit ondersteunt en u begrijpt dat die geen onafhankelijke back-up vormt. Meld u aan via de beschreven eerste methode, controleer de image van het besturingssysteem en installeer updates uit de pakketbronnen met sudo apt update, gevolgd door sudo apt full-upgrade. Lees meldingen voordat u vervangende configuratiebestanden accepteert en voer vervolgens sudo reboot uit als een kernel of kernonderdeel dit vereist.

Maak opnieuw verbinding en inventariseer luisterende diensten met sudo ss -tulpn. Iedere publiek bereikbare luisterende dienst hoort een eigenaar en doel te hebben. Een minimale cloudimage van Ubuntu kan afwijken van een installatie-image; veronderstel dus nooit welke diensten zijn ingeschakeld. Leg de uitgangssituatie vast voordat u een applicatiestack installeert.

  • Gebruik uitsluitend pakketbronnen en sleutels die u bewust vertrouwt.
  • Verwijder ongebruikte software nadat u hebt gecontroleerd dat niets ervan afhankelijk is.
  • Plan terugkerende updates in plaats van de eerste upgrade als eenmalige actie te zien.

Maak een benoemde beheerder aan en test SSH-sleutels

Maak een afzonderlijk account met sudo adduser deploy, waarbij u deploy vervangt door de gekozen naam, en geef vervolgens beheerrechten met sudo usermod -aG sudo deploy. Voeg de publieke helft van uw SSH-sleutel toe aan ~/.ssh/authorized_keys van die gebruiker, via de sleutelfunctie van de aanbieder of met ssh-copy-id. Upload nooit het bestand met de privésleutel.

Open een tweede terminal en test ssh deploy@SERVER_IP. Controleer of sudo -v werkt. Overweeg pas daarna rechtstreekse rootaanmelding en aanmelden met een wachtwoord uit te schakelen. Bewerk een afzonderlijk configuratiebestand met sudoedit /etc/ssh/sshd_config.d/60-local-hardening.conf, stel PermitRootLogin no en PasswordAuthentication no in, valideer met sudo sshd -t en laad SSH daarna opnieuw met sudo systemctl reload ssh. Houd de bestaande sessie open en test nogmaals.

  • Vervang alle voorbeeldnamen en adressen uitdrukkelijk.
  • Gebruik lokaal een wachtzin en een wachtwoordmanager of beveiligde agent.
  • Herstel bij een mislukte validatie het bestand; laad SSH niet opnieuw.

Sta alleen noodzakelijke netwerkdiensten toe

UFW van Ubuntu is een handige interface voor de hostfirewall. Controleer eerst of de SSH-dienst de verwachte poort gebruikt. Sta deze toe met sudo ufw allow OpenSSH; als u de poort bewust hebt gewijzigd, maakt u in plaats daarvan een passende regel. Bekijk de voorgenomen toestand met sudo ufw status verbose, schakel de firewall in met sudo ufw enable en test vanuit een nieuwe terminal of toegang werkt voordat u de oude sluit.

Voeg applicatiepoorten pas toe als de dienst is geïnstalleerd en klaar is. Voor een webserver zijn dit vaak TCP 80 en 443, maar er bestaat geen universele lijst. Een firewall bij de aanbieder en UFW kunnen elkaar aanvullen; documenteer beide zodat iemand tijdens een incident weet welke laag verkeer heeft geblokkeerd.

  • Schakel op afstand nooit een standaardblokkerende firewall in zonder regel die SSH toestaat.
  • Koppel privé-databases aan een lokale of private interface.
  • Voer na het uitrollen van software opnieuw sudo ss -tulpn uit.

Maak van hardening een vaste beheerroutine

Installeer en beoordeel automatische beveiligingsupdates met sudo apt install unattended-upgrades en configureer deze volgens uw onderhouds- en herstartbeleid. Bewaak schijf, geheugen, mislukte authenticatie, toestand van diensten, afloop van certificaten en resultaten van back-ups. Stel een monitoringagent niet zonder authenticatie en netwerkbeperkingen bloot.

Maak een onafhankelijke, geversioneerde back-up en herstel die naar een geïsoleerd testsysteem. Bewaar herstelcodes en console-instructies apart van de VPS. Beveiligingsinstellingen veranderen; vergelijk deze algemene checklist daarom vóór productie met de actuele Ubuntu-documentatie en behoeften van uw applicatie.

  • Controleer beheerdersaccounts en sleutels regelmatig.
  • Patch naast het besturingssysteem ook de applicaties.
  • Documenteer een herstelroute voordat u een aanmeldmethode verwijdert.

Bronnen

  1. Ubuntu Server-documentatie over firewalls
  2. Ubuntu-documentatie over beveiliging
Veelgestelde vragen

Veelgestelde vragen

Moet ik de SSH-poort wijzigen?

Dat kan de ruis van routinematige scans verminderen, maar vervangt sleutelauthenticatie, patching, toegangsbeheer en monitoring niet. Werkt u de poort bij, pas dan elke firewalllaag aan en test voordat u de sessie beëindigt.

Kan ik rootaanmelding direct uitschakelen?

Pas nadat een benoemde gebruiker zich met een sleutel kan aanmelden, de vereiste sudo-rechten heeft en in een afzonderlijke sessie opnieuw verbinding kan maken. Houd consoleherstel beschikbaar.

Is UFW voldoende om de VPS te beveiligen?

Nee. Een firewall beperkt de netwerkbereikbaarheid; hij patcht geen kwetsbare software, beschermt niet tegen gestolen inloggegevens, beveiligt geen applicatielogica en vervangt geen back-ups.