NoctisNode
GuidesSecurity5 min

SSH und Root-Login härten

Passwörter deaktivieren, Ciphers einschränken, Root nur via prohibit-password, fail2ban — fünf Minuten, die 99 % des SSH-Risikos entfernen.

Jeder öffentliche VPS wird binnen Minuten auf SSH gescannt. NoctisNode liefert standardmäßig key-only, doch ein paar Zeilen machen Brute Force irrelevant.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Checkliste

  • Ed25519-Keys verwenden; RSA-Keys älter als Ihr Gedächtnis ausrangieren.
  • SSH nur dann von Port 22 wegziehen, wenn Sie akzeptieren: Es versteckt Sie vor Scannern, nicht vor Angreifern.
  • Einen zweiten Login-Weg (Konsole/VNC) offenhalten, bevor Sie sich aussperren.