Linux Server Hardening 2026 – Debian 13 sicher konfigurieren
Ein Debian-Server muss nicht kompliziert abgesichert werden, aber die Reihenfolge zählt. Dieser Guide führt von SSH über Firewall und Updates bis zu Fail2ban, AppArmor, TLS, Logging und Monitoring.
Minimalinstallation
Installiere nur benötigte Dienste. Jeder zusätzliche Netzwerkdienst vergrößert die Angriffsfläche.
SSH absichern
Schlüssel statt Passwörter, Root-Login deaktivieren, unnötige Authentifizierungsmethoden entfernen und Zugriff möglichst über Firewall oder VPN begrenzen.
ss -tulpn
systemctl --type=service --state=running
ufw status verbose
Firewall
Verwende ein klares Default-Deny-Modell. Erlaube nur Ports, die wirklich benötigt werden.
Updates
Sicherheitsupdates gehören in einen planbaren Prozess. Automatische Updates können sinnvoll sein, sollten aber mit Wartungsfenstern und Monitoring abgestimmt werden.
Fail2ban und sshguard
Beide Werkzeuge können gegen bestimmte Brute-Force-Muster helfen. Sie ersetzen keine starke Authentifizierung und keine Firewall.
AppArmor
AppArmor kann Prozesse zusätzlich einschränken. Prüfe zunächst den Status und aktiviere Profile gezielt.
TLS
Für Webdienste sollte modernes TLS verwendet werden. Zertifikate und Ablaufdaten gehören ins Monitoring.
Logging
Journald und gegebenenfalls rsyslog liefern wichtige Spuren. Logs müssen aber auch Speicherplatz und Datenschutz berücksichtigen.
auditd
Für besonders relevante Systeme kann auditd zusätzliche Nachvollziehbarkeit liefern. Die Regeln sollten zielgerichtet statt maximal umfangreich sein.
Monitoring
Ein Server, der nur dann überprüft wird, wenn ein Benutzer anruft, ist nicht überwacht. Uptime-, Ressourcen- und Dienstmonitoring gehören zusammen.
Hardening-Checkliste
Prüfe SSH, Firewall, Updates, Dienste, Benutzer, Sudo, TLS, Logs, AppArmor, Zeit, DNS und Backups.
Fazit
Hardening ist kein einmaliger Zustand. Ein guter Server wird regelmäßig geprüft, aktualisiert und überwacht.