matze511
Goto Top

Server sichern

Hallo liebe Administratoren,
ich habe hier zu Hause einer Server zu laufen mit einer Website über DDNS. es sind nur eigentlich Informative Sachen auf dieser Seite zu erfahren, bis auf die Eingabe Maske für anfragen Email. Muss ich da noch besondere Sachen überdenken, das dieser Server nicht angegriffen werden kann?
Auf dem Server läuft ein Proxmox und die Webseite in einem VM mit Linux Debian12 und Apache gehostet, es läuft nur PHP drauf und mit Privatem SSL/TSL Zertifikat.
Ach ja und alles in einer DMZ für den kleinen Mann.

LG matze

Content-ID: 671071

Url: https://administrator.de/forum/server-sichern-671071.html

Printed on: February 9, 2025 at 07:02 o'clock

Headcrach
Headcrach Jan 31, 2025 at 19:09:37 (UTC)
Goto Top
Moin,

tja, man sollte zumindest mit Failban den Server absichern und alle unnötigen Ports schließen. Zudem sollte man den Proxmox und die VM regelmäßig die Updates aufspielen.

Aber ich denke die Profis werden bestimmt noch weitere Dinge Dir sagen.

Achso falls Du eine Website bestreibst muss Du ein Impressum vorhalten, sonst könntest Du eine Abmahnung bekommen.

Gruß
em-pie
em-pie Jan 31, 2025 updated at 19:33:19 (UTC)
Goto Top
Moin,

Ich würde, wie oben schon gesagt, Fail2Ban vorschalten.

Prüfe in Summe, was du tun kannst/ musst, im (D)DoS Angriffe abzufangen, bevor die am Webserver aufschlagen. Sonst geht deine VM und ggf. Dein Proxmox schnell in die Knie

Prüfe auch dein Frontend dahingehend, dass ein Angreifer es nicht schafft, das Formular vor dem absenden zu manipulieren. Nicht, dass er deine Seite nutzt, x-beliebige Empfänger-Adressen und Texte einträgt und über deinen Mail-Server dann Mails raushaut.
Da reicht auch schon ein böser Bursche und würde folglich nicht via DDoS Detection erkannt werden.
Somit sollten im Formular nie nie niemals irgendwelche Zugangsdaten oder Empfänger stehen. Das würde man beispielsweise eher ins Backend verlagern.
DivideByZero
DivideByZero Jan 31, 2025 at 20:36:18 (UTC)
Goto Top
Moin,

Muss ich da noch besondere Sachen überdenken, das dieser Server nicht angegriffen werden kann?
ja, Dich davon verabschieden, dass das nicht möglich wäre. Daher möglichst hohes Schutzniveau einrichten und durchhalten. Erste Schritte wie oben.

Auf dem Server läuft ein Proxmox und die Webseite in einem VM mit Linux Debian12 und Apache gehostet, es läuft nur PHP drauf und mit Privatem SSL/TSL Zertifikat.
Also abdichten gegen Sicherheitslücken in Proxmos, Debian12, Apache und PHP - sprich: auf Updates achten und einspielen.

Wenn man da keinen Bock drauf hat und/oder die Zeit sparen will: kleinen VPS für kleines Geld anmieten und das Risiko outsourcen.

Ach ja und alles in einer DMZ für den kleinen Mann.
Das ist was?

Gruß

DivideByZero
em-pie
em-pie Jan 31, 2025 at 21:54:49 (UTC)
Goto Top
Abdichten des OS ist auch noch ein guter Punkt. Thomas-Krenn hat da einiges zusammengetragen:
https://www.thomas-krenn.com/de/wiki/Absicherung_eines_Debian_Servers

Und zum Apache findet sich hier vieles:
https://geekflare.com/cybersecurity/apache-web-server-hardening-security ...
aqui
aqui Feb 01, 2025 updated at 09:38:44 (UTC)
Goto Top
Fail2ban ist ein Muss und ebenso den SSH Zugang auf einen Key umstellen.
https://www.heise.de/select/ct/2022/21/2223709091059562015
Trotz DMZ solltest du ggf. die nftables Firewall aktivieren.
Ach ja und alles in einer DMZ für den kleinen Mann. Das ist was?
Üblicherweise bezeichnet man damit ein einfaches Kaskaden Setup mit 2 billigen NAT Routern. Eine "richtige" Firewall basierte DMZ in dem Sinne ist das nicht und birgt deshalb ein latentes Risiko.
Kopplung von 2 Routern am DSL Port
Dani
Dani Feb 01, 2025 at 18:47:15 (UTC)
Goto Top
Moin
Prüfe in Summe, was du tun kannst/ musst, im (D)DoS Angriffe abzufangen, bevor die am Webserver aufschlagen. Sonst geht deine VM und ggf. Dein Proxmox schnell in die Knie
da der Server zu Hause steht, wirst du deinem ISP vertrauen müssen...


Gruß,
Dani
em-pie
em-pie Feb 01, 2025 at 18:58:27 (UTC)
Goto Top
Zitat von @Dani:

Moin
Prüfe in Summe, was du tun kannst/ musst, im (D)DoS Angriffe abzufangen, bevor die am Webserver aufschlagen. Sonst geht deine VM und ggf. Dein Proxmox schnell in die Knie
da der Server zu Hause steht, wirst du deinem ISP vertrauen müssen...
Wobei eine pfSense mit SNORT nicht schaden täte:
https://simplificandoredes.com/en/snort-pfsense-detect-dos-attack/
Sind dann zunächst mal keine DDoS, sondern „nur“ DoS…. Wobei: wenn die verteilte Systeme im einzelnen „ausreichend“ Anfragen senden, da auch einiges weg geblockt werden könnte…
matze511
matze511 Feb 02, 2025 at 19:09:26 (UTC)
Goto Top
Nabend schön,
also einige Dinge hab ich jetzt schon brav abgearbeitet wie Jail2ban, SSH Login mit Public Key Authentifizierung, Impressum aber das war schon im Vorfeld klar, die Sachen von Thomas Krenn und nun bin ich an dem DDoS dran und hab dazu eine Frage, vlt hat ja jemand Erfahrung.
Ist das mit Cloudflare Free Tarif sinnvoll?

lg matze
aqui
aqui Feb 03, 2025 updated at 08:02:43 (UTC)
Goto Top
Das kannst du über die onboard nftables Firewall lösen wie z.B. HIER ansatzweise beschrieben.