Sicherheit & Härtung

Netcup VPS & Root-Server: Sichere Ersteinrichtung & Performance-Tuning

Schützen und optimieren Sie Ihren neuen Netcup-Server mit Best Practices: SSH-Härtung, UFW-Firewall, Fail2ban, Swap-Management und BBR-Beschleunigung.

M
Markus S. (Senior Linux Sysadmin)
Geprüft & Verifiziert: September 2026
⏱️ ca. 9 Min. Lesezeit

1. System-Updates & Zeitzone

root@netcup-server:~#

# Paketquellen aktualisieren und System aktualisieren

apt update && apt upgrade -y && apt autoremove -y

# Systemzeitzone auf Berlin / UTC festlegen

timedatectl set-timezone Europe/Berlin

# Wichtige Administrations-Tools installieren

apt install -y curl wget git vim htop iotop ufw fail2ban

2. Sudo-Benutzer & SSH-Keys

Die Deaktivierung des direkten Root-Logins gehört zu den wichtigsten Sicherheitsstandards. Erstellen Sie einen dedizierten Verwaltungsbenutzer deployer:

adduser deployer

usermod -aG sudo deployer

# .ssh Verzeichnis für Benutzer deployer einrichten

mkdir -p /home/deployer/.ssh && chmod 700 /home/deployer/.ssh

nano /home/deployer/.ssh/authorized_keys

# Eigenen öffentlichen SSH-Key einfügen und Rechte setzen:

chmod 600 /home/deployer/.ssh/authorized_keys

chown -R deployer:deployer /home/deployer/.ssh

3. SSH-Dienst absichern

Erstellen Sie die Konfiguration unter /etc/ssh/sshd_config.d/99-hardened.conf, um Passwort-Logins zu verbieten:

/etc/ssh/sshd_config.d/99-hardened.conf

Port 2222

PermitRootLogin no

PasswordAuthentication no

PubkeyAuthentication yes

MaxAuthTries 3

ClientAliveInterval 300

ClientAliveCountMax 2

Konfiguration testen und SSH-Dienst neu starten: sshd -t && systemctl restart ssh

4. UFW-Firewall & Fail2ban

# Standard-Regeln setzen und SSH- sowie Web-Ports freigeben

ufw default deny incoming

ufw default allow outgoing

ufw allow 2222/tcp comment "Custom SSH Port"

ufw allow 80/tcp comment "HTTP"

ufw allow 443/tcp comment "HTTPS"

ufw enable

# Fail2ban aktivieren und starten

systemctl enable --now fail2ban

5. BBR-Beschleunigung & Swap

Der Google BBR-Algorithmus verbessert den TCP-Durchsatz bei hohen Latenzen und Übersee-Verbindungen spürbar:

# Kernel-Parameter für BBR und Swap hinterlegen

cat <<EOF > /etc/sysctl.d/99-custom.conf

net.core.default_qdisc = fq

net.ipv4.tcp_congestion_control = bbr

vm.swappiness = 10

vm.vfs_cache_pressure = 50

EOF

# Kernel-Parameter neu einlesen

sysctl --system

# BBR-Status überprüfen (Ausgabe: bbr)

sysctl net.ipv4.tcp_congestion_control

MS
Autor & Leitender Systemprüfer10+ Jahre Erfahrung in europäischen Rechenzentren

Markus S.

Senior Cloud Infrastructure Architect & Linux Sysadmin

Markus ist spezialisiert auf europäische Cloud-Infrastrukturen und Linux-Performance. Sämtliche Benchmarks, Konfigurationsanleitungen und Steuerbefreiungstests basieren auf selbstfinanzierten Netcup RS/VPS-Systemen im Nürnberger Rechenzentrum (AMD EPYC Architektur).

🛡️100% Redaktionell unabhängig (selbstfinanzierte Testsysteme)
Reale Hardware-Tests (Netcup RS G12 / AMD EPYC)
🔄Täglich automatisiert validierte Gutscheincodes
Transparenz & Redaktionelle Unabhängigkeit: Netcup.Discount wahrt strikte redaktionelle Unabhängigkeit. Eventuelle Affiliate-Vergütungen haben keinerlei Einfluss auf Testergebnisse, Benchmarks oder Empfehlungen.
⚡ Echtzeit-synchronisierter Pool

💰 Geprüfte Netcup Gutscheine & Rabatte

Wir pflegen eine aktuelle Sammlung verifizierter Netcup-Gutscheincodes mit automatischer Echtzeit-Synchronisierung. Bis zu 30% Rabatt oder kostenlose Monate.

Alle Gutscheine ansehen →