Beveilig je VPS: Een Checklist voor de Eerste 10 Minuten

Geschreven door het ApexVPS-team • Laatst bijgewerkt: juli 2026 • 9 minuten leestijd

Een verse Linux-VPS wordt binnen enkele minuten na online komen gescand door geautomatiseerde bots, dus de slimste eerste stap is om een korte, herhaalbare checklist voor het beveiligen van een VPS te doorlopen voordat je iets anders installeert. Deze gids is die checklist: een praktische routine voor de eerste 10 minuten die je op elke nieuwe Ubuntu- of Debian-server kunt volgen om een niet-root-gebruiker te maken, SSH te beveiligen, een firewall in te schakelen en de deur te sluiten voor brute-force-logins. Elk commando hieronder is standaard en veilig om te kopiëren, en het heeft geen speciale tools nodig — alleen je terminal en een paar minuten.

Doorloop de stappen in volgorde. Elke stap bouwt voort op de vorige, en aan het einde heb je een server die aanzienlijk moeilijker te kraken is dan het standaardimage waarmee je begon.

Waarom de haast? Openbare IPv4-ruimte wordt continu gescand. Zoekmachines voor internetverbonden apparaten, samen met talloze botnets, catalogiseren nieuwe hosts en proberen 24/7 standaardreferenties. De kloof tussen "server is live" en "server wordt aangevallen" wordt gemeten in minuten, niet in dagen. Tien gerichte minuten besteden aan deze basisprincipes haalt je uit de pool van gemakkelijke doelwitten waar geautomatiseerde tools op azen, en het kost niets anders dan je aandacht.

Voordat je begint

U heeft SSH-toegang nodig tot uw nieuwe server en het IP-adres dat uw provider u heeft gemaild. Bij ApexVPS wordt elk plan geleverd met volledige root-toegang, dus u kunt deze hele beveiligingsronde zelf voltooien. Open een terminal en maak verbinding als root (of de standaardgebruiker die uw image heeft aangemaakt):

ssh root@your_server_ip

Eén regel is belangrijker dan alle andere: schakel nooit een inlogmethode uit totdat u heeft bevestigd dat de vervanging werkt. Houd uw eerste SSH-sessie open terwijl u een tweede test. Als er iets misgaat, is die open sessie uw vangnet.

Stap 1 — Het systeem bijwerken

Gepatchte software is de basis van elke VPS-beveiligingscontrole. Begin met het verversen van de pakketindex en het installeren van de nieuwste beveiligingsfixes:

sudo apt update && sudo apt upgrade -y

Op een gloednieuwe image haalt dit vaak tientallen updates op, inclusief kernel- en OpenSSH-patches. Als de kernel is bijgewerkt, plan dan een herstart met sudo reboot zodra de rest van de checklist is voltooid.

Stap 2 — Maak een niet-rootgebruiker met sudo

Rechtstreeks inloggen als root is riskant: een enkele foutieve opdracht draait met onbeperkte privileges, en root is het eerste account dat elke aanvaller probeert. Maak een specifieke gebruiker aan en geef deze administratieve rechten via sudo in plaats daarvan:

adduser deploy
usermod -aG sudo deploy

De eerste opdracht maakt het account aan en vraagt om een wachtwoord; de tweede voegt het toe aan de sudo-groep. Vervang deploy door elke gewenste naam. Vanaf nu logt u in als deze gebruiker en verhoogt u alleen naar root als een specifieke opdracht dat nodig heeft.

Stap 3 — SSH-sleutelauthenticatie instellen

Wachtwoorden kunnen worden geraden; SSH-sleutels kunnen dat in de praktijk niet. Genereer een modern Ed25519-sleutelpaar op uw lokale machine (niet de server):

ssh-keygen -t ed25519 -C "[email protected]"

Accepteer de standaardlocatie en stel idealiter een wachtzin in. Kopieer vervolgens de publieke helft naar uw nieuwe gebruiker op de server:

ssh-copy-id deploy@your_server_ip

Als ssh-copy-id niet beschikbaar is, maak de directory en het bestand handmatig op de server aan, plak uw publieke sleutel in ~/.ssh/authorized_keys, en corrigeer de rechten:

mkdir -p ~/.ssh
chmod 700 ~/.ssh
chmod 600 ~/.ssh/authorized_keys

Open nu een nieuwe terminal en bevestig dat u zonder wachtwoord kunt inloggen: ssh deploy@your_server_ip. Ga niet verder totdat dit werkt — de volgende stap hangt ervan af.

Stap 4 — SSH vergrendelen: rootlogin en wachtwoorden uitschakelen

Nu sleutellogin bewezen is, schakelt u de zwakkere opties uit. Bewerk de SSH-daemonconfiguratie:

sudo nano /etc/ssh/sshd_config

Stel deze drie richtlijnen in (of verwijder de commentaar en wijzig):

PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

Valideer het bestand voordat u het toepast, en herstart vervolgens de service:

sudo sshd -t
sudo systemctl restart ssh

De sshd -t-controle vangt typefouten die u anders kunnen buitensluiten. Na de herstart test u een nieuwe verbinding in een aparte terminal. Rootlogin via SSH en wachtwoordgokken zijn nu beide van de baan.

De SSH-poort wijzigen (optioneel)

SSH van poort 22 afhalen zal een vastberaden aanvaller niet stoppen, maar het verbergt u wel voor de constante achtergrondruis van bots die alleen de standaardpoort scannen. Als u het wilt, voeg dan een regel zoals Port 2222 toe aan /etc/ssh/sshd_config. Het is cruciaal dat u de nieuwe poort opent in uw firewall (volgende stap) voordat u SSH herstart, anders sluit u zichzelf buiten.

Stap 5 — Een firewall inschakelen met UFW

Een firewall zorgt ervoor dat alleen de poorten die u bedoelt te openen, bereikbaar zijn. Ubuntu en Debian worden geleverd met UFW (Uncomplicated Firewall), dat precies doet wat de naam belooft. Stel een verstandig standaardbeleid in en sta SSH toe voordat u het inschakelt:

sudo apt install ufw -y
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose

Het OpenSSH-profiel opent poort 22. Als u SSH in de vorige stap hebt verplaatst, sta dan in plaats daarvan de nieuwe poort toe met sudo ufw allow 2222/tcp. Beheert u een website? Voeg HTTP en HTTPS toe:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Al het andere blijft standaard gesloten, wat precies is wat u wilt op een openbare server.

Stap 6 — Installeer fail2ban om brute force te stoppen

Zelfs met sleutels blijven aanvallers uw SSH-poort bestoken. fail2ban controleert uw logs en verbant tijdelijk elk IP-adres dat te vaak faalt. Installeer en schakel het in:

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

Om de regels aan te passen, kopieer je de standaardconfiguratie naar een lokale override, zodat upgrades je wijzigingen nooit overschrijven. Bewerk daarna het bestand:

sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
sudo nano /etc/fail2ban/jail.local

In het [sshd]-gedeelte kun je waarden zoals maxretry en bantime aanpassen. Herlaad met sudo systemctl restart fail2ban en controleer wie er momenteel is opgesloten met sudo fail2ban-client status sshd.

Stap 7 — Schakel automatische beveiligingsupdates in

Er worden voortdurend beveiligingslekken ontdekt, en degenen die pijn doen zijn de patches die je nooit hebt toegepast. Het unattended-upgrades-pakket installeert belangrijke updates voor je op een schema:

sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades

Kies "Ja" wanneer daarom wordt gevraagd, en Ubuntu of Debian zal op de achtergrond rustig beveiligingsupdates toepassen. Deze ene stap overbrugt de kloof tussen de bekendmaking van een kwetsbaarheid en de bescherming van je server.

Stap 8 — Schakel ongebruikte services uit en basisbeveiliging

Elke service die op het netwerk luistert is een mogelijke toegangsweg, dus verwijder alles wat je niet nodig hebt. Bekijk wat er daadwerkelijk draait en wat er aan een poort is gebonden:

sudo systemctl list-units --type=service --state=running
sudo ss -tulpn

Als je een service ziet die je niet gebruikt, schakel deze dan uit en stop hem:

sudo systemctl disable --now <service-name>

Nog een paar snelle winsten ronden de checklist af:

Voor een diepere, framework-niveau kijk op veilige configuratie publiceert de OWASP Foundation algemeen gerespecteerde richtlijnen voor beveiliging en hardening die het waard zijn om te bookmarken naarmate je setup groeit.

Je 10-minuten-checklist in één oogopslag

Bewaar deze samenvatting op een handige plek — het is de hele routine om een VPS te beveiligen in checklistvorm, zodat je het in een paar minuten kunt herhalen op elke nieuwe server die je opzet:

  1. Werk alle pakketten bij en herstart als de kernel is gewijzigd.
  2. Maak een niet-root gebruiker aan en voeg deze toe aan de sudo-groep.
  3. Genereer een Ed25519 SSH-sleutel en kopieer de publieke sleutel naar de server.
  4. Bevestig dat op sleutels gebaseerd inloggen werkt in een tweede terminal.
  5. Schakel root-login en wachtwoordauthenticatie uit in sshd_config.
  6. Verplaats SSH optioneel naar een niet-standaard poort.
  7. Schakel UFW in, weiger inkomend standaard, en sta alleen de poorten toe die je gebruikt.
  8. Installeer fail2ban om brute-force-pogingen automatisch te verbannen.
  9. Schakel onbeheerde beveiligingsupgrades in.
  10. Schakel ongebruikte services uit en controleer wat er luistert.

Geen van deze stappen is op zichzelf moeilijk, maar het overslaan van een ervan laat een duidelijk gat achter. Samen vormen ze een solide basis die de overgrote meerderheid van opportunistische aanvallen stopt. Vanaf hier kun je extra's toevoegen naarmate je behoeften groeien — een reverse proxy met TLS, een intrusion-detectietool, per-service isolatie met containers, of een off-server back-up van jezelf bovenop de provider-snapshots.

Hoe ApexVPS je hardening aanvult

De bovenstaande checklist hardt het besturingssysteem, maar sommige bedreigingen leven eronder. Volumetrische aanvallen en hardwarestoringen worden op infrastructuurniveau afgehandeld, en dat is waar je provider ertoe doet. Elk ApexVPS-plan omvat altijd-aan DDoS-bescherming, zodat een vloed van verkeer wordt geabsorbeerd voordat het je firewall bereikt, plus geautomatiseerde back-ups — dagelijks op Starter Pro en uurlijkse snapshots op Business en Enterprise — zodat een fout of compromis nooit betekent dat je vanaf nul moet beginnen. 24/7 monitoring en echt toegewijde CPU en RAM betekenen dat een luidruchtige buur je niet kan vertragen of jouw probleem kan worden.

U kunt de volledige set beschermingen zien op het overzicht van ApexVPS-functies en vergelijken wat elke laag omvat op de pagina met VPS-plannen en prijzen. Als u een server specifiek beveiligt om uw eigen apps te draaien, past onze zelfhosting-VPS-gids goed bij deze checklist. Aanmelden is alleen via e-mail en afrekenen alleen via OxaPay met crypto — Bitcoin, Ethereum, USDT en 30+ munten, zonder creditcard, zonder bankrekening en zonder KYC.

Veelgestelde vragen

Wat is het eerste dat u moet doen om een nieuwe VPS te beveiligen?

Update elk pakket met sudo apt update && sudo apt upgrade -y en maak vervolgens een niet-rootgebruiker met sudo-rechten aan, zodat u niet meer als root inlogt. Deze twee stappen sluiten de meest voorkomende en schadelijkste aanvalspaden af voordat u iets anders configureert.

Moet ik de standaard SSH-poort wijzigen?

Dat is optioneel. Het verplaatsen van SSH van poort 22 vermindert het aantal geautomatiseerde scans in uw logboeken, maar het is op zichzelf geen echte beveiliging — sleutelauthenticatie, een firewall en fail2ban doen het zware werk. Als u de poort wel wijzigt, open dan de nieuwe poort in UFW voordat u SSH opnieuw start, zodat u niet buitengesloten wordt.

Heb ik nog steeds een firewall nodig als ik SSH-sleutels gebruik?

Ja. SSH-sleutels beschermen alleen de SSH-service; een firewall zoals UFW beheert elke andere poort op de machine. Al het inkomende verkeer standaard weigeren en alleen de poorten toestaan die u echt gebruikt, is een kernonderdeel van elke checklist voor het beveiligen van een VPS, met of zonder sleutels.

Is fail2ban noodzakelijk op een VPS?

Het wordt sterk aanbevolen. Zelfs met uitgeschakelde wachtwoordlogins blijven bots uw SSH-poort proberen en uw logboeken vervuilen. fail2ban verbant herhaalde overtreders automatisch, vermindert ruis en blokkeert de kleine kans op een succesvolle brute-forcepoging tegen elke service.

Biedt ApexVPS DDoS-bescherming en back-ups?

Ja. Elk plan omvat altijd actieve DDoS-bescherming en geautomatiseerde back-ups — dagelijks bij Starter Pro en elk uur snapshots bij Business en Enterprise — naast 24/7 monitoring. Deze vullen uw eigen OS-beveiliging aan door de infrastructuurlaag te bedekken die u niet van binnenuit de server kunt beveiligen.

Wilt u beveiliging eenvoudiger maken? Bekijk de DDoS-bescherming, back-ups en dedicated resources in elk ApexVPS-plan →