Wer einen Server im Internet betreibt, sollte wissen, wann sich jemand erfolgreich per SSH anmeldet und zwar sofort, nicht erst beim nächsten Blick ins Log. In dieser Anleitung richten wir auf einem Debian 13 (Trixie) eine Benachrichtigung ein, die bei jedem erfolgreichen SSH-Login eine E-Mail mit Benutzer, Quell-IP, Zeitstempel und Authentifizierungsmethode verschickt.
Sicherheit
2FAuth – selbst gehosteter 2FA Manager – mit Docker und Traefik installieren
Zwei-Faktor-Authentifizierung ist heute kein Luxus mehr, sondern ein Muss. Ob für Server-Zugänge, Cloud-Dienste oder Online-Konten – ein zweiter Faktor schützt dich zuverlässig, selbst wenn dein Passwort kompromittiert wurde. Die meisten Menschen greifen dabei auf Apps wie Google Authenticator oder Authy zurück. Das Problem: Deine TOTP-Geheimnisse liegen auf einem fremden Server oder sind an ein Gerät gebunden, das du nicht vollständig kontrollierst.
2FAuth löst dieses Problem elegant. Es ist eine schlanke, selbst gehostete Web-Applikation, die dir einen vollständigen Überblick über all deine TOTP- und HOTP-Codes gibt – zugänglich über jeden Browser, geschützt durch dein eigenes Setup. Keine Cloud, keine Abhängigkeit von Drittanbietern, keine versteckten Datenweitergaben.
Traefik ab v3.6 mit CrowdSec installieren und konfigurieren
Wenn mehrere Dienste auf demselben Server über Port 80 (HTTP) oder 443 (HTTPS) kommunizieren, kann es zu Port-Konflikten kommen, da normalerweise nur ein Dienst einen bestimmten Port zur gleichen Zeit belegen kann. Traefik löst dieses Problem als Reverse-Proxy und Load-Balancer.
Traefik leitet alle eingehenden Anfragen auf Port 80 oder 443 an die richtigen Dienste weiter. Dies geschieht anhand von konfigurierten Regeln, die das Routing bestimmen. So wird sichergestellt, dass jeder Dienst erreichbar ist, ohne dass Port-Konflikte entstehen. Nutze Traefik für eine effiziente und reibungslose Kommunikation der Webdienste.
In dieser Anleitung erfahrt ihr, wie ihr Nextcloud mittels des Tools CrowdSec in wenigen Minuten absichern könnt.
WordPress ist das beliebteste Ziel für automatisierte Angriffe im Netz, weshalb ein ungeschütztes System oft schon nach wenigen Minuten von Bots gescannt wird. Anstatt das CMS jedoch mit ressourcenhungrigen Security-Plugins zu belasten, wehren wir Angreifer mit CrowdSec direkt an der Haustür unseres Traefik-Proxys ab. Dafür etablieren wir einen zweigleisigen Schutz: Die klassische Log-Analyse sperrt IPs automatisch aus, sobald sie Brute-Force-Attacken auf den Login versuchen. Gleichzeitig analysiert die AppSec-Komponente (WAF) jeden HTTP-Request in Echtzeit und blockiert gezielte Exploits, wie manipulierte PHP-Uploads, zuverlässig durch Virtual Patching. In diesem Beitrag zeige ich euch, wie schnell sich dieser doppelte Schutz in unser bestehendes Docker-Setup integrieren lässt.
Bitwarden ist eine Open-Source-Plattform für das sichere Verwalten von Passwörtern und sensiblen Informationen. Bitwarden ist nicht nur ein Passwort-Manager, sondern eine umfassende Lösung für die sichere Verwaltung von Zugangsdaten. Egal, ob du einzelne Benutzer oder ein ganzes Team bist, Bitwarden bietet eine benutzerfreundliche Oberfläche, um Passwörter sicher zu speichern, zu organisieren und zu teilen.
Die Plattform zeichnet sich durch ihre Vielseitigkeit aus. Bitwarden ist sowohl als selbstgehostete Lösung als auch in der Cloud verfügbar, und es gibt eine breite Palette von Anwendungen und Browsererweiterungen, um auf deine gespeicherten Daten von verschiedenen Geräten aus zuzugreifen.
Was Bitwarden besonders auszeichnet, ist der Fokus auf Sicherheit. Deine Daten werden Ende-zu-Ende verschlüsselt, und du behältst die Kontrolle über deine eigenen Verschlüsselungsschlüssel. Die Plattform ist nicht nur sicher, sondern auch transparent und wird regelmäßig auf Sicherheitsstandards hin überprüft.
Authelia – Zweifaktor Authentifizierung mittels Docker Compose und Traefik installieren
Bei Authelia handelt es sich um einen open Source Autorisierung- und Authentifizierungsserver. Mittels Authelia könnt ihr alle eure Webseiten / Dienste zusätzlich absichern. Dies kann notwendig sein, falls euer Dienst selbst nicht über eine Authentifizierung verfügt.
Debian 12 bookworm – SSH / Postfix / Dovecot / SASL … Logins per fail2ban absichern
Fail2ban ist ein Sicherheitsprogramm, das entwickelt wurde, um potenziell schädliche Aktivitäten auf deinen Servern zu erkennen und zu blockieren. Es arbeitet mit Protokollen wie SSH, FTP und anderen, um fehlgeschlagene Anmeldeversuche zu überwachen und auf wiederholte Versuche zu reagieren, die auf einen möglichen Angriff hinweisen.
Die Funktionsweise von Fail2ban ist relativ einfach, aber äußerst effektiv. Das Programm überwacht deine Logdateien auf wiederholte Anmeldeversuche und IP-Adressen, von denen diese Versuche ausgehen. Sobald eine vordefinierte Anzahl von fehlgeschlagenen Anmeldeversuchen erkannt wird, sperrt Fail2ban die betreffende IP-Adresse vorübergehend, um weitere Zugriffsversuche zu verhindern.
In einer zunehmend vernetzten Welt, in der Cyberangriffe und Datenlecks an der Tagesordnung stehen, wird die Absicherung von Webanwendungen zur entscheidenden Herausforderung für IT-Administratoren. Herkömmliche Authentifizierungslösungen reichen oft nicht aus, um modernen Bedrohungen standzuhalten – hier setzt Authelia als Open-Source-Lösung an. Dieses Framework kombiniert nicht nur robusten Schutz vor Brute-Force-Angriffen mit flexiblen Zwei-Faktor-Authentifizierungsmethoden, sondern integriert sich nahtlos in bestehende Infrastrukturen.
Backups auf Hetzner Storage Box mit Borg Backup (borgmatic)
In dieser Anleitung zeigen wir euch, wie ihr eure Dateien und Server mittels Borg Backup bzw. Borgmatic in einem Docker-Container einfach und sicher auf einer Hetzner Storage Box sichern könnt. Falls ihr euch nicht sicher seid, was genau eine Hetzner Storage Box ist, könnt ihr diesen Erfahrungsbericht dazu lesen. Und vergesst nicht: Kein Backup, kein Mitleid!
