Linux beveiligen betekent vooral het aanvalsvlak verkleinen, updates bijhouden en toegang controleerbaar maken. Geen enkele “hardening” instelling vervangt goed beheer.
Stap voor stap
1. Update het systeem
Installeer security-updates en verwijder end-of-life software.
2. Beveilig SSH
Gebruik key-authenticatie, beperk root-login en zet waar mogelijk MFA of een bastion/VPN in.
3. Configureer firewall
Sta alleen poorten toe die werkelijk nodig zijn.
4. Beperk privileges
Gebruik sudo en afzonderlijke serviceaccounts in plaats van alles als root te draaien.
5. Bescherm webdiensten
Gebruik TLS, veilige headers, rate limiting en waar passend een WAF.
6. Monitor authenticatie
Bekijk mislukte logins en gebruik bijvoorbeeld fail2ban als aanvullende maatregel, niet als vervanging voor sterke authenticatie.
7. Beveilig back-ups
Versleutel waar nodig en zorg dat ransomware of een gecompromitteerde server niet alle backups kan verwijderen.
sshd_config: voorbeeld
# SSH hardening - voorbeeldwaarden
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Veelgemaakte fouten
- SSH-poort wijzigen als enige beveiligingsmaatregel.
- Firewall activeren voordat SSH-toegang is toegestaan.
- Root-login uitschakelen zonder werkende sudo-gebruiker.
Korte controlelijst
- Updates actief.
- SSH-key getest.
- Firewall least privilege.
- Remote back-up buiten beheeraccount.
Conclusie
Een Linux server beveiligen tegen veelvoorkomende aanvallen wordt overzichtelijk wanneer je de wijzigingen gecontroleerd uitvoert, tussendoor test en back-ups paraat houdt. Heb je een productieomgeving waarop geen foutmarge mogelijk is, voer de wijziging dan eerst op staging uit of laat een beheerder meekijken.
