# Een nieuwe VPS beveiligen
> Een nieuwe VPS beveiligen duurt ongeveer twintig minuten: schakel wachtwoord- en root-SSH-login uit, schakel alleen sleutelauthenticatie in, configureer nftables om binnenkomend verkeer standaard te weigeren, schakel automatische beveiligingsupdates in en installeer fail2ban. Die vijf stappen nemen de overgrote meerderheid van reële compromitteringen weg.
**Source:** https://incognitovps.com/nl/guides/harden-a-new-vps
**Updated:** 2026-07-17

## Wat servers daadwerkelijk compromitteert

Geen zero-days. In de praktijk: SSH-wachtwoord brute force op zwakke inloggegevens, maandenlang ongepatchte diensten, beheerpanelen met standaardwachtwoorden, en applicatiekwetsbaarheden in wat de operator heeft geïnstalleerd. De lijst is saai en is in vijftien jaar niet veranderd.

De onderstaande checklist is geordend op hoeveel risico elke stap per bestede minuut wegneemt. Doe ze in volgorde en stop wanneer u geen geduld meer heeft — u heeft dan nog steeds het meeste risico weggenomen.

## Stap 1 — alleen SSH-sleutels

Met deze ene wijziging verdwijnt de meest voorkomende aanval volledig. Genereer een Ed25519-sleutel, kopieer het publieke deel naar de server en bewerk `/etc/ssh/sshd_config` om `PasswordAuthentication no`, `PermitRootLogin prohibit-password` en `KbdInteractiveAuthentication no` in te stellen.

Test de sleutel in een tweede terminal voordat u de eerste sluit. Uzelf buitensluiten is vervelend en, op een machine met consoletoegang, volledig te herstellen – maar doe het toch in de juiste volgorde.

## Stap 2 – firewall met standaardweigering

nftables op moderne Debian- en Ubuntu-versies, of firewalld op RHEL-derivaten. Standaard inkomend verkeer weigeren, gevestigde en gerelateerde verbindingen toestaan, uw SSH-poort toestaan, toestaan wat de workload echt nodig heeft, en niets anders.

De belangrijke discipline is dat 'niets anders' het hele punt is. Een firewall met een toegeeflijke regel die tijdens het debuggen is toegevoegd en nooit is verwijderd, is een firewall die niets doet.

- Standaardbeleid: inkomend weigeren, uitgaand accepteren
- Gevestigde en gerelateerde verbindingen accepteren
- Loopback accepteren
- Uw SSH-poort accepteren, bij voorkeur met snelheidslimiet
- De workloadpoorten accepteren, expliciet vermeld
- ICMP-echo accepteren – breek path MTU discovery niet

## Stap 3 – automatische beveiligingsupdates

`unattended-upgrades` op Debian en Ubuntu, `dnf-automatic` op RHEL-derivaten, geconfigureerd voor uitsluitend beveiligingsupdates. De meeste compromitteringen maken misbruik van kwetsbaarheden die maanden eerder zijn gepatcht.

Schakel automatisch herstarten in een onderhoudsvenster in als uw workload dat verdraagt. Kernelupdates doen niets totdat de machine opnieuw opstart, en een server met 400 dagen uptime en elf openstaande kernel-CVE's is geen ereteken.

## Stap 4 – fail2ban, en een opmerking over de werkelijke waarde

Met wachtwoordauthenticatie al uitgeschakeld, stopt fail2ban relatief weinig daadwerkelijke compromitteringen. Wat het wel doet, is de logruis drastisch verminderen, en dat is belangrijk omdat een log vol met duizenden mislukte pogingen een log is die niemand leest, en ongelezen logs zijn hoe echte indringers wekenlang onopgemerkt blijven.

De standaard sshd-jail is voldoende. Voeg jails toe voor wat u verder aan het internet blootstelt.

## Stap 5 – verklein het aanvalsoppervlak

Voer `ss -tlnp` uit en kijk wat er luistert. Op een standaardinstallatie omvat dit meestal services waarvan u niet wist dat ze draaiden en die u niet nodig heeft. Verwijder ze in plaats van ze te firewallen – software die niet is geïnstalleerd, heeft geen kwetsbaarheden.

Bind services die alleen lokale toegang nodig hebben aan 127.0.0.1 in plaats van 0.0.0.0. Een database die op alle interfaces luistert achter een firewall, is één verkeerde configuratie verwijderd van publiek.

## Wat u kunt overslaan

Het wijzigen van de SSH-poort vermindert logruis en stopt exact nul gerichte aanvallen. Doe het als u wilt, maar reken het niet als beveiliging. Poort kloppen voegt fragiliteit toe voor een marginaal voordeel. Intrusion-detectionsystemen genereren meldingen die niemand triageert op een enkele server.

Als u na de vijf bovenstaande stappen nog één betekenisvolle stap wilt, is het versleutelde off-site back-ups in een andere jurisdictie, getest door ze daadwerkelijk te herstellen. Herstelvermogen is meer waard dan een extra preventielaag.


## Veelgestelde vragen

### Is het wijzigen van de SSH-poort de moeite waard?

Voor logruis, ja. Voor beveiliging, nee – het stopt opportunistische scanners en nul gerichte aanvallen. Doe het als u de stillere logs leuk vindt, maar reken het niet als een controle.

### Heb ik fail2ban nodig als ik SSH-sleutels gebruik?

Voor directe beveiliging, nauwelijks. Voor loghygiëne, ja – duizenden mislukte pogingen maken logs onleesbaar, en ongelezen logs zijn hoe echte indringers onopgemerkt blijven.

### Moet ik automatisch herstarten inschakelen?

Als de workload het verdraagt, ja, in een onderhoudsvenster. Kernelpatches doen niets tot herstart. Lange uptime met openstaande kernel-CVE's is een aansprakelijkheid, geen prestatie.


---

Incognito VPS — Offshore vps, bare-metal en GPU-servers op 16 locaties, waarvan 8 gekozen vanwege hun juridische eigenschappen. Geen identiteit vereist, alleen crypto-betaling, geïmplementeerd in 55 seconden.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt