Hoe beveilig je een Linux-server na een standaardinstallatie?

Na een standaardinstallatie van Linux is een server nog niet klaar voor productie. De meeste standaardconfiguraties zijn ingericht op functionaliteit, niet op veiligheid. Dat betekent dat poorten openstaan, gebruikersrechten ruim zijn ingesteld en diensten actief zijn die je in veel gevallen helemaal niet nodig hebt. Voor elke netwerkbeheerder is het beveiligen van een Linux-server na installatie dan ook een verplichte eerste stap. In dit artikel beantwoorden we de meest gestelde vragen over Linux-serverbeveiliging, van SSH-configuratie tot firewall-instellingen en aanvullende hardening-maatregelen. Bekijk ook ons aanbod aan IT-trainingen als je jouw kennis op dit gebied verder wilt verdiepen.

Welke beveiligingsrisico’s heeft een standaard Linux-installatie?

Een standaard Linux-installatie bevat meerdere beveiligingsrisico’s: onnodige diensten draaien actief, de rootgebruiker is direct toegankelijk via SSH, wachtwoorden zijn vaak te zwak of hergebruikt, en er zijn geen regels ingesteld die verdacht netwerkverkeer blokkeren. Dit maakt een verse installatie kwetsbaar voor geautomatiseerde aanvallen.

De meest voorkomende risico’s zijn:

  • Open SSH-toegang voor root: standaard mag de rootgebruiker inloggen via SSH, wat brute-force aanvallen aantrekkelijk maakt
  • Onnodige services: diensten zoals FTP, Telnet of Sendmail kunnen actief zijn zonder dat je ze nodig hebt
  • Geen firewall: bij een standaardinstallatie zijn er vaak geen inkomende verbindingen geblokkeerd
  • Verouderde pakketten: de installatiemedia bevatten zelden de meest recente beveiligingsupdates
  • Ruime standaardrechten: bestanden en mappen hebben soms meer leesrechten dan noodzakelijk

Een netwerkbeheerder die een server in productie neemt zonder deze risico’s aan te pakken, biedt aanvallers een breed aanvalsoppervlak. Het goede nieuws is dat de meeste van deze risico’s met gerichte configuratiewijzigingen snel te dichten zijn.

Hoe stel je SSH veilig in op een Linux-server?

SSH veilig instellen doe je door directe root-toegang te blokkeren, poortnummer 22 te wijzigen, wachtwoordauthenticatie uit te schakelen en sleutelgebaseerde authenticatie te verplichten. Deze vier maatregelen samen elimineren de meest voorkomende aanvalsvectoren op SSH-verbindingen.

Open het SSH-configuratiebestand via /etc/ssh/sshd_config en pas de volgende instellingen aan:

  • PermitRootLogin no — voorkomt dat aanvallers direct als root inloggen
  • PasswordAuthentication no — dwingt het gebruik van SSH-sleutelparen af
  • Port [alternatief poortnummer] — verlaagt de hoeveelheid geautomatiseerde scanpogingen
  • AllowUsers [gebruikersnaam] — beperkt SSH-toegang tot specifieke gebruikersaccounts
  • MaxAuthTries 3 — limiteert het aantal inlogpogingen per sessie

Genereer een SSH-sleutelpaar op de clientmachine en voeg de publieke sleutel toe aan het bestand ~/.ssh/authorized_keys op de server. Herstart daarna de SSH-dienst om de wijzigingen door te voeren. Test altijd vanuit een tweede, actieve sessie of je nog toegang hebt voordat je de eerste verbinding sluit.

Welke firewall moet je gebruiken op een Linux-server?

Op een Linux-server gebruik je bij voorkeur UFW (Uncomplicated Firewall) voor eenvoudige configuraties of firewalld voor complexere omgevingen. Beide tools zijn frontends voor het onderliggende iptables- of nftables-systeem en maken het beheer van regels aanzienlijk toegankelijker voor de netwerkbeheerder.

UFW: eenvoudig en direct

UFW is standaard beschikbaar op Ubuntu- en Debian-gebaseerde distributies. Je activeert het met ufw enable en voegt regels toe met commando’s als ufw allow ssh of ufw allow 443/tcp. De standaardinstelling is alles blokkeren wat niet expliciet is toegestaan, wat een solide uitgangspunt biedt.

firewalld: zones en flexibiliteit

firewalld werkt met zones, waarmee je verschillende vertrouwensniveaus kunt toewijzen aan netwerkinterfaces. Dit maakt het geschikt voor servers met meerdere netwerkinterfaces of complexere segmentatie-eisen. Het is standaard aanwezig op Red Hat, CentOS en Fedora.

Ongeacht welke tool je kiest, het basisprincipe blijft hetzelfde: blokkeer al het inkomende verkeer en sta alleen die poorten en protocollen toe die de server daadwerkelijk nodig heeft.

Hoe houd je een Linux-server up-to-date en gepatcht?

Een Linux-server up-to-date houden doe je door regelmatig pakketupdates uit te voeren via de pakketbeheerder van je distributie en door automatische beveiligingsupdates in te schakelen. Verouderde software is een van de meest gebruikte ingangen bij succesvolle aanvallen op servers.

Op Debian en Ubuntu gebruik je apt update && apt upgrade voor handmatige updates. Voor automatische beveiligingsupdates installeer je het pakket unattended-upgrades en configureer je het zodat alleen beveiligingsgerelateerde updates automatisch worden geïnstalleerd. Op Red Hat-gebaseerde systemen vervult dnf-automatic dezelfde rol.

Aanvullende aandachtspunten bij patchbeheer:

  • Verwijder pakketten die je niet gebruikt — minder software betekent minder aanvalsoppervlak
  • Controleer regelmatig de kernelversie en herstart de server na een kernelupdate
  • Abonneer je op de beveiligingsmaillijst van je distributie voor tijdige meldingen over kritieke kwetsbaarheden
  • Documenteer wanneer en welke updates zijn uitgevoerd, zodat je bij problemen kunt terugkijken

Wat is fail2ban en hoe beschermt het een Linux-server?

Fail2ban is een intrusion prevention tool die logbestanden monitort op herhaalde mislukte inlogpogingen en het IP-adres van de aanvaller automatisch blokkeert via de firewall. Het beschermt een Linux-server door brute-force aanvallen op SSH, webapplicaties en andere diensten actief te onderbreken.

Fail2ban werkt met zogenaamde jails: configuratieblokken die bepalen welke dienst gemonitord wordt, hoeveel mislukte pogingen zijn toegestaan en hoe lang een IP-adres geblokkeerd blijft. De standaardinstallatie bevat al een werkende jail voor SSH, maar je kunt eenvoudig extra jails toevoegen voor diensten als Apache, Nginx of Postfix.

Na installatie via de pakketbeheerder activeer je fail2ban met systemctl enable –now fail2ban. Pas de instellingen aan in /etc/fail2ban/jail.local om de standaardwaarden te overschrijven zonder het originele configuratiebestand te wijzigen. Controleer de status van actieve jails met fail2ban-client status.

Welke extra hardening-stappen versterken de Linux-serverbeveiliging?

Extra hardening-stappen die de beveiliging van een Linux-server significant versterken zijn onder andere het uitschakelen van onnodige services, het instellen van correcte bestandsrechten, het activeren van auditlogging en het toepassen van het principe van minimale rechten voor gebruikersaccounts.

Een gestructureerde aanpak voor aanvullende hardening omvat:

  • Verwijder of deactiveer onnodige diensten: gebruik systemctl list-units –type=service om actieve diensten te inventariseren en schakel alles uit wat de server niet nodig heeft
  • Stel correcte bestandsrechten in: configuratiebestanden met gevoelige informatie mogen alleen leesbaar zijn voor de eigenaar
  • Activeer auditlogging: het pakket auditd registreert systeemgebeurtenissen en helpt bij het detecteren van verdacht gedrag
  • Beperk sudo-rechten: geef gebruikers alleen de sudo-rechten die ze daadwerkelijk nodig hebben, via het /etc/sudoers-bestand
  • Gebruik SELinux of AppArmor: deze beveiligingsmodules beperken wat processen mogen doen, zelfs als ze gecompromitteerd zijn
  • Schakel IPv6 uit als je het niet gebruikt: een ongebruikt protocol is een potentieel aanvalsoppervlak dat je beter kunt sluiten

Hardening is geen eenmalige taak maar een doorlopend proces. Gebruik tools als Lynis voor periodieke beveiligingsaudits van je systeem. Lynis scant de configuratie en geeft een gedetailleerd rapport met aanbevelingen, wat het voor elke netwerkbeheerder een waardevol hulpmiddel maakt.

Hoe Startel helpt met Linux-serverbeveiliging

Wij bieden praktijkgerichte Linux-trainingen die je direct kunt toepassen in je dagelijkse werk als netwerkbeheerder of systeembeheerder. Of je nu net begint met Linux of je bestaande kennis wilt verdiepen op het gebied van serverbeveiliging, onze cursussen zijn erop gericht dat je na afloop zelfstandig aan de slag kunt.

Wat onze Linux-opleidingen bieden:

  • Praktische training in SSH-configuratie, firewallbeheer en systeemhardening
  • Voorbereiding op erkende Linux-certificeringen
  • Flexibele leervormen: klassikaal, live online of zelfstudie
  • Maatwerkmogelijkheden voor teams en organisaties
  • Begeleiding door ervaren trainers met actuele praktijkkennis

Wil je weten welke training het beste aansluit bij jouw situatie of die van je team? Neem gerust contact met ons op en we helpen je verder.

Terugbelverzoek

Wil je meer weten, maar nu even geen tijd?

Laat je gegevens achter, dan nemen wij binnen 2 werkdagen contact met je op

Dé IT-opleider van het noorden

  • Klanten geven ons een 9.2
  • Erkende trainers
  • Ontvang een certificaat na deelname
  • Train op één van onze drie locaties of vanuit huis

Terugbelverzoek

Vul hieronder jouw gegevens in, zodat wij telefonisch contact met je kunnen opnemen.

"*" geeft vereiste velden aan

Laat ons jou terugbellen
Velden met een * zijn verplicht

Vragen of direct contact nodig, bezoek onze contactpagina.

Foto van Fredou Nieuwenhuis met een beige achtergrond.

Fredou Nieuwenhuis

Inside Sales