Server absichern



Werner S

Member
Grüß euch,

da Server in meinem Leben leider immer mehr eine Rolle spielen (Berufsbedingt) suche ich nach einem guten Konzept um die Sicherheit zu erhöhen.

Bisher habe ich auf allen 12 Servern folgendes durchgefüht

SSH Port verlegt. Ja ich weiss es bringt eigentlich nichts, hält die Logs aber etwas kleiner.
Alle Ports geblockt die nicht benötigt werden.
Passwöter mindestens 15 Zeichen lang, Groß/Kleinschreibung und Sonderzeichen.
Nur Software installieren die auch wirklich zwingend Erforderlich ist.
Fail2Ban
E-Mail bei erfolgreichen SSH Login.

Ich denke damit habe ich die Grundsicherung abgedeckt. Korrigiert mich bitte falls etwas fehlt.

Auf 2 Servern läuft Plesk. Wie kann ich dies noch absichern abgesehen von starken Passwörtern?
Gibt es eine Möglichkeit das ich mich nur von meinem Home PC oder Notebook via SSH einloggen kann auch wenn sich meine Inet IP ändert?
Ich dachte schon an OpenSSH Public Key Authentifizierung, vermute aber das dies für 12 Server eine Menge Arbeit wird zumal mein Chef in Zukunft wohl noch einiges an Servern mietet.
 
Grüß euch,

da Server in meinem Leben leider immer mehr eine Rolle spielen (Berufsbedingt) suche ich nach einem guten Konzept um die Sicherheit zu erhöhen.

Bisher habe ich auf allen 12 Servern folgendes durchgefüht

SSH Port verlegt. Ja ich weiss es bringt eigentlich nichts, hält die Logs aber etwas kleiner.
Sagst ja selbst: bringt nichts.

Alle Ports geblockt die nicht benötigt werden.

Ports, die nicht benötigt werden sind erst mal auch nicht offen. Wenn Du damit eine vernünftige Firewall Konfiguration meinst, meinetwegen.

Passwöter mindestens 15 Zeichen lang, Groß/Kleinschreibung und Sonderzeichen.

--> Key Authentifizierung, Username/PW Authentifizierung abschalten. (Immerhin schon mal halbwegs komplexe Passwörter).

Nur Software installieren die auch wirklich zwingend Erforderlich ist.

Versteht sich das nicht von selbst?


Ja, warum nicht.

E-Mail bei erfolgreichen SSH Login.

Kann nett sein, allerdings kommen die meisten Hacks nicht über SSH, sondern über Schwachstellen der Anwendungen (CMS Systeme etc.). Sollte Dich also nicht in falscher Sicherheit wiegen.

Ich denke damit habe ich die Grundsicherung abgedeckt. Korrigiert mich bitte falls etwas fehlt.

S.o.
Das Allerwichtigste: FACHKENNTNIS bei der Administration und Sicherung von Servern!!! :rolleyes:
Nicht unwichtig: Verfolgen von Sicherheitsbulletins und schnellstmögliches Handeln bei Patches / Updates.

Auf 2 Servern läuft Plesk. Wie kann ich dies noch absichern abgesehen von starken Passwörtern?

z.B. den Zugang zur Verwaltungsoberfläche nicht übers Internet offen haben, sondern hinter Firewall packen, wie auch die SSH Zugänge.

Gibt es eine Möglichkeit das ich mich nur von meinem Home PC oder Notebook via SSH einloggen kann auch wenn sich meine Inet IP ändert?

Snake Oil.

Ich dachte schon an OpenSSH Public Key Authentifizierung, vermute aber das dies für 12 Server eine Menge Arbeit wird zumal mein Chef in Zukunft wohl noch einiges an Servern mietet.

Der erste wirklich sinnvolle Vorschlag. Mach das. Und nein, eigentlich ist Key Auth weniger Arbeit, denn wenn die Keys im Client hinterlegt sind, verbindest Du Dich einfach, ohne irgendeine Eingabe.

Wenn man größere Ansammlungen von Servern hat, würde es durchaus Sinn machen, sich einen Anbieter zu suchen, der nicht nur "off the shelf" Server anbietet, sondern ggfalls eine individuelle Infrastruktur aufbauen kann, z.B. mit Hardware Firewall, Loadbalancer, dedizierten Datenbankservern / Webservern, die dahinter liegen. Hier kann man sich dann auch VPN Zugang in das interne Netz geben lassen. Ein solcher Schritt würde auch schon bei 12 Servern Sinn machen. Alternativ wäre auch ein Setup auf einem ESXi Cluster beim Provider sinnvoll, der Aufbau eines beliebig skalierbaren Clusters, und und und...
 
Ich wusste jetzt nicht, warum viele Server im Widerspruch zu einer Key-basierten Anmeldung stehen. Ganz im Gegenteil, da würde ich das erst recht umsetzen! Solche Schritte lassen sich wunderbar automatisieren, wenn man die manuelle Einrichtung vermeiden möchte.


MfG Christian
 
Naja, halt eine dedizierte Firewall (Appliance, ein physisches Gerät) am Internet und dahinter alles was benötigt wird, also ggfalls Load Balancer, mehrere Web- und Datenbankserver im Cluster, separates Storage (SAN).

Wie das aussehen könnte hängt natürlich sehr vom Anwendungsfall ab. Wenn man sich sowieso hierfür einen Provider holt, kann man sich evtl auch gleich ein Systemhaus / einen Provider holen, der die Planung und Einrichtung einer solchen Infrastruktur anbietet.

Das können physische Server sein. Mancher Provider bietet das aber auch "in Software" an, z.B. das VRack von OVH ( https://www.ovh.de/loesungen/vrack/ ). Oder man setzt gleich auf eine eigene Cloud ( https://www.ovh.de/private-cloud/ ). Wenn man nicht mit dem Hosting selbst Geld verdienen will, sondern mit anderen Dingen, und dahingehend keine eigene Expertise hat, spricht m.E. auch nichts dagegen (ganz im Gegenteil), nur den Service einzukaufen. Mitunter gibt es auch Lösungen, die mitskalieren, so dass man nicht Server betreibt und bezahlt, die man (aktuell oder dauerhaft) nicht braucht.

Ohne mehr zu Deinem Usecase zu wissen, können wir hier wohl kaum was passendes raten.
 
So, der Aufwand ist für mich definitiv zu Groß. Ich habe deinen Rat befolgt und meinen Chef überzeugen können das wir auf Managed Lösungen zurückgreifen können so das wir die Einrichtung und Wartung komplett abgeben.

Jetzt habe ich etwas gesucht und stoße immer wieder auf die Frage was Managed Server und Managed Hosting ist.

So finde ich zb. immer wieder die Aussage das bei einem Managed Server zwar
die Ressourcen mir alleine gehören, es aber nichts weiter wie ein Hosting ist. Der Provider kümmert sich um Updates etc. und der Kunde bekommt eigentlich nur Zugang zu einer Weboberfläche (Plesk, I-MSCP, Liveconfic etc) .

Anders sieht es bei Managed Hosting aus wo der Provider individuell auf die Anforderungen eingeht.

Stimmt das soweit oder habe ich die falschen Quellen erwischt?
 
Stimmt das soweit oder habe ich die falschen Quellen erwischt?

Nein, das stimmt so pauschal nicht.
Es handelt sich hier nicht um irgendwelche standardisierten oder geschützten Begriffe, weshalb jeder Anbieter die freie Wahl hat, seine Produkte unabhängig vom tatsächlichen Leistungsumfang so oder auch anders zu benennen.
Hier wird dir nichts anderes übrig bleiben, als die Leistungsbeschreibungen der Produkte verschiedener Anbieter genau anzuschauen und zu vergleichen und im Zweifelsfall den Anbieter direkt zu kontaktieren, um den tatsächlichen Umfang und die Spezifikationen der angebotenen Produkte zu erfragen.
Von Vorteil ist es natürlich, wenn man die Rahmenbedingungen für die benötigten Produkte schon im Vorfeld möglichst genau definieren kann, denn so kann man auch gezielt bei etablierten Anbietern vorstellig werden und sich quasi ein "Wunschpaket" an Dienstleistungen zusammenstellen lassen.

P.S.:
In meiner Signatur habe ich ein paar Anbieter verlinkt, die ich mit ruhigem Gewissen weiterempfehlen kann und die auch gerne bereit sind, auf spezielle Kundenwünsche einzugehen.
 
Du gehst hier m.E. zu unstrukturiert an die Sache ran.

Wie bei der Software- (und auch anderen) Entwicklung sollte man sich hier strukturiert an die Sache machen, insbesondere wenn das System noch deutlich ausgebaut werden soll.

1. Definition eines https://de.wikipedia.org/wiki/Lastenheft
Ihr schreibt zusammen, was Ihr wofür braucht, wie das ganze bei Euch einzubinden ist und idealerweise auch wo Aufwuchs zu erwarten ist.

In diesem Lastenheft werdet Ihr Euch selbst darüber erst mal klar und fasst das in Worte, was auch intern Verbesserungen, im Vergleich zu einer "planlosen" Vorgehensweise, bringt. Dieses Lastenheft gebt Ihr an potentielle Anbieter.

2. Erarbeitung eines https://de.wikipedia.org/wiki/Pflichtenheft durch die Anbieter
Nach dem Lastenheft wird von den Anbietern ein Pflichtenheft erarbeitet, das von Euch auf Vollständigkeit geprüft werden muss. Sobald man hier alles drin hat und ein Angebot identifiziert hat, das "seinen Preis wert" ist (das muss nicht das günstigste Angebot sein!), schreitet man zur Implementation. Hierbei ist wichtig, nachprüfbare Milestones und Fristen zu setzen (Arbeitspaket X ist bis Zeitpunkt Y fertig) und Verzug im Vertrag zu berücksichtigen.
Meist werden Systemhäuser oder Provider "mit Eigenkompetenz" auf derartige Ausschreibungen eingehen.

Nicht übersehen sollte man in einem solchen Vorgang auch die Migration des vorhandenen Setups.

Ich bin jetzt kein Projektmanagementexperte, aber wenn ein solches System die Grundlage für den Brötchenerwerb angeht, ist es essentiell hier sorgfältigst heranzugehen. Idealerweise hat man nachher ein besseres System, das ausbaufähig ist und für dessen Wartung (außer das wäre gewünscht) nicht selbst zuständig ist.
 
Back
Top