Grundlegende VPS-Sicherheitskonfiguration
Anwendungen aus dem Marktplatzkatalog werden in einer Grundkonfiguration auf dem VPS installiert. Wenn eine Anwendung keine eigenen Tools zum Erhalt von SSL-Zertifikaten hat und mit einer ungeschützten HTTP-Verbindung ausgeliefert wird (zum Beispiel Portabase), wird während der Installation ein Reverse-Proxy mit einem selbstsignierten Zertifikat konfiguriert. Anwendungen mit eigenem Zertifikatausstellungstool (Portainer) oder mit integriertem Webserver und Reverse-Proxy (Dokploy) verwenden ihre Standardmechanismen. Weitere Sicherheitskonfigurationen werden vom Kunden durchgeführt.
Warum Sicherheit nicht standardmäßig konfiguriert ist
Der erforderliche Satz von Einschränkungen wird durch das Nutzungsszenario des Servers bestimmt: die öffentlichen Dienste, die Administratoren und die Art der verarbeiteten Daten. Die Grundkonfiguration hält die Anwendung in jedem Szenario voll funktionsfähig. Es wird empfohlen, dass der Kunde den Schutz für seine spezifische Aufgabe selbst konfiguriert.
Empfehlungen
Ein Mindestmaß an Maßnahmen nach der Installation einer Anwendung:
- Zugriff auf Administrationspanels und SSH einschränken. Verbindungen nur von vertrauenswürdigen IP-Adressen zulassen, zum Beispiel mit der integrierten Firewall des Betriebssystems.
- Zugriff auf sensible Informationen einschränken. Direkten Zugriff aus dem Internet auf Bereiche mit persönlichen Daten, Zahlungsinformationen und Anmeldedaten blockieren.
- Die während der Installation vergebenen Passwörter ändern. Verwenden Sie für jeden Dienst einzigartige, starke Passwörter. Das Verfahren zum Ändern des Passworts hängt von der Anwendung ab, siehe die Anwendungsdokumentation.
- Zwei-Faktor-Authentifizierung aktivieren, wenn die Anwendung dies unterstützt. Das Verfahren ist in der Anwendungsdokumentation beschrieben.
- SSH-Schlüssel anstelle von Passwörtern verwenden, um sich mit dem VPS zu verbinden.
- Das Betriebssystem und die installierte Anwendung regelmäßig aktualisieren.
- HTTPS einrichten, wenn die Anwendung es nicht verwendet. Zeichen: Die Adresse im Admin-URL-Feld beginnt mit http://. Die Einrichtung einer eigenen Domain und eines SSL-Zertifikats wird im Dokument "Anschließen einer benutzerdefinierten Domain und SSL" beschrieben.
Wichtig: Administrationspanels, die ohne IP-Beschränkungen aus dem Internet zugänglich sind, werden regelmäßig Ziel automatisierter Angriffe. Konfigurieren Sie Zugriffsbeschränkungen sofort nach der Installation einer Anwendung.
Die aufgeführten Maßnahmen sind nicht erschöpfend: Typische Sicherheitspraktiken zur Härtung von VPS gelten auch für Server mit Anwendungen aus dem Marktplatz.