Portainer installieren: Docker verwalten, Schritt für Schritt

Wie können Sie Portainer installieren und wozu dient es?
Portainer installieren heißt, eine Weboberfläche für Docker als Container auf Ihrem eigenen Server zu starten. Im Browser verwalten Sie dann Container, Images, Volumes, Netzwerke und Compose Stacks, ohne jeden Befehl von Hand zu tippen. Außerdem läuft Portainer selbst als Docker Container.
Wir sind ein Team für digitales Marketing und Webentwicklung, kein Hosting Anbieter. Deshalb folgt unsere Anleitung den offiziellen Dokumentationen von Portainer und Docker. Daher geben wir die Befehle so an, wie die Dokumentation sie zeigt. Statt einer Versionsnummer schreiben wir "aktuelle stabile Version", denn Versionen ändern sich oft.
Zunächst wollen wir Portainer installieren, danach sprechen wir über das Sicherheitsrisiko. Am Ende erklären wir, wann Sie die Aufgabe besser Ihrem Hosting Anbieter überlassen. Docker selbst erklären wir hier allerdings nicht. Die Grundlagen finden Sie in unserem Leitfaden: Was ist Docker.
Die Anleitung passt zu Website Betreibern mit eigenem VPS, zu Entwicklern mit ein paar Containern und zu Teams, die Docker sichtbar machen wollen. Haben Sie noch nie eine Kommandozeile benutzt, beginnen Sie deshalb klein. Die Oberfläche ersetzt die Befehle nicht, also müssen Sie diese trotzdem verstehen.
Was unterscheidet Portainer Community und Business?
Portainer gibt es in zwei Ausführungen: die kostenlose Community Edition (CE) und die kostenpflichtige Business Edition (BE). Für einen einzelnen Server auf einem kleinen VPS reicht CE zudem oft aus. Allerdings sollten Sie den Unterschied kennen, denn manche Funktionen gibt es nur in BE.
Die Unterschiede in der Tabelle konnten wir in der offiziellen Dokumentation bestätigen. Daher beschränken wir den Vergleich auf das, was dort steht. Preise und Lizenzbedingungen prüfen Sie bitte direkt bei Portainer.
| Funktion | Community (CE) | Business (BE) |
|---|---|---|
| Konfiguration manuell als Backup herunterladen | Ja | Ja |
| Zeitgesteuertes lokales Backup | Nein | Ja |
| Backup nach S3 oder Azure Blob | Nein | Ja |
| Relative Pfade für Volumes bei Git Deployments | Nein | Ja |
| Stack Deployment mit dem Web Editor | Ja | Ja |
Die Angaben stammen aus den Seiten zu Backup und Stacks in der Portainer Dokumentation. Zu Funktionen außerhalb der Liste machen wir deshalb keine Aussage.
Was sollten Sie prüfen, bevor Sie Portainer installieren?
Bevor Sie Portainer installieren, brauchen Sie eine laufende Docker Engine und Administratorrechte auf dem Server. Prüfen Sie zunächst mit docker version, ob Docker antwortet. Fehlt Docker, installieren Sie es also zuerst nach der offiziellen Dokumentation, bevor Sie Portainer installieren. Diesen Schritt behandeln wir allerdings nicht.
Bereiten Sie außerdem Folgendes vor:
- Notieren Sie die IP Adresse Ihres Servers und die Art der Anmeldung, zum Beispiel einen SSH Schlüssel.
- Prüfen Sie außerdem, welche Ports Ihre Firewall offen lässt.
- Stellen Sie sicher, dass Ihr Server Backup läuft, damit keine Portainer Daten verloren gehen.
- Entscheiden Sie, wie Sie das Panel erreichen: direkt per IP, per SSH Tunnel oder über eine Domain.
Wenn Sie eine Domain nutzen, zeigt unsere DNS Abfrage, ob der Eintrag auf die richtige IP zeigt. Die öffentliche Adresse Ihres Servers bestätigen Sie mit unserer IP Abfrage.
Wie können Sie Portainer installieren, Schritt für Schritt?
Die Linux Installation aus der offiziellen Dokumentation besteht aus zwei Befehlen. Zunächst legt der erste Befehl ein dauerhaftes Docker Volume für die Portainer Daten an. Danach startet der zweite Befehl den Container mit diesem Volume und dem Docker Socket. Hier sind die Beispielbefehle:
docker volume create portainer_data
docker run -d -p 8000:8000 -p 9443:9443 --name portainer --restart=always -v /var/run/docker.sock:/var/run/docker.sock -v portainer_data:/data portainer/portainer-ce:lts
Wenn der Befehl durchgelaufen ist, sehen Sie den Container mit docker ps. Öffnen Sie dann im Browser eine Adresse wie https://203.0.113.10:9443. Die IP ist nur ein Beispiel, tragen Sie also die Adresse Ihres eigenen Servers ein.
Beim ersten Besuch zeigt der Browser allerdings eine Zertifikatswarnung. Laut Dokumentation schützt Portainer den Port 9443 standardmäßig mit einem selbst erzeugten, selbst signierten Zertifikat. Die Warnung erklären wir in einem späteren Abschnitt.
Welche Ports der Server abhört, zeigt ss -tlnp. In der Ausgabe finden Sie dann den Port 9443. Sehen Sie einen Port, den Sie nicht erwartet haben, klären Sie daher die Ursache. Außerdem braucht jeder offene Port eine Entscheidung in der Firewall.
Was bedeuten die Parameter im Installationsbefehl?
Einen Befehl zu kopieren ist leicht. Wer jeden Teil kennt, findet Fehler also schneller. Die Liste erklärt nur die Parameter aus dem offiziellen Befehl.
-d: startet den Container im Hintergrund.-p 9443:9443: veröffentlicht den Port, über den die Oberfläche per HTTPS erreichbar ist.-p 8000:8000: laut Dokumentation für den Tunnelserver des Edge Agent, optional.--name portainer: gibt dem Container einen leicht erkennbaren Namen.--restart=always: startet den Container nach einem Neustart von Docker oder Server wieder.-v portainer_data:/data: hält Benutzer, Einstellungen und Umgebungen auf einem dauerhaften Volume.-v /var/run/docker.sock:/var/run/docker.sock: gibt Portainer Zugriff, um das lokale Docker zu verwalten.portainer/portainer-ce:lts: das CE Image samt Tag aus der offiziellen Dokumentation.
Wenn Sie den Edge Agent nicht nutzen, müssen Sie Port 8000 nicht veröffentlichen. Ein unnötig offener Port ist nämlich eine unnötige Angriffsfläche.
Warum ist docker.sock für die Sicherheit so wichtig?
Die Datei docker.sock ist ein Unix Socket, der die API der Docker Engine öffnet. Konkret kann jedes Programm mit Zugriff auf diesen Socket alles tun, was Docker kann. Geben Sie Portainer den Socket, geben Sie ihm also die Macht über alle Container auf dem Server.
Die Sicherheitsdokumentation von Docker ist hier daher deutlich. Sie sagt, dass der Betrieb von Docker einen Daemon mit Root Rechten bedeutet, sofern Sie nicht den Rootless Modus wählen. Dieselbe Seite nennt außerdem, dass nur vertrauenswürdige Benutzer den Daemon steuern sollten. Der Grund: Docker kann Verzeichnisse des Hosts ohne Einschränkung mit einem Container teilen.
In der Praxis kann jemand, der ins Portainer Panel gelangt, den Server faktisch übernehmen. Zum Beispiel startet er einen neuen Container und bindet das Dateisystem des Servers hinein. Behandeln Sie das Admin Konto daher wie das Root Passwort des Servers. Wir empfehlen, vorher die offizielle Docker Sicherheitsseite zu lesen.
Wie legen Sie das erste Admin Konto in Portainer an?
Läuft der Container, öffnen Sie die Adresse auf Port 9443, und der erste Einrichtungsbildschirm erscheint. Laut Dokumentation heißt der erste Benutzer standardmäßig admin, den Namen dürfen Sie ändern. Das Passwort braucht mindestens 12 Zeichen und muss die aufgeführten Anforderungen erfüllen.
Außerdem verlangt die Einrichtung ein Setup Token. Laut offizieller Dokumentation finden Sie es in den Logs des Portainer Servers, in der Zeile mit setup_token=. Dieser Befehl zeigt das Log:
docker logs portainer
Nach dem Anlegen des Kontos startet ein Assistent. Die Dokumentation sagt, die Installation erkennt Ihre lokale Umgebung automatisch und richtet sie für Sie ein. Später können Sie dann bei Bedarf weitere Umgebungen hinzufügen.
Speichern Sie das Passwort also in einem Passwortmanager. Wählen Sie kein erratbares Passwort, denn dieses Konto ist der Schlüssel zu Ihrem gesamten Docker Setup.
Ist es sicher, Port 9443 im Internet zu öffnen?
Wenn Sie Portainer installieren, raten wir davon ab, Port 9443 für alle offen zu lassen. Denn jeder Dienst mit Login Seite wird zum Ziel für Passwortversuche. Hinter Portainer liegt ein Konto, das den ganzen Server steuert, deshalb ist der Preis eines Fehlers hoch.
Für ein sichereres Setup erwägen Sie diese Optionen in dieser Reihenfolge:
- Binden Sie Portainer nur an die lokale Schnittstelle und melden Sie sich über einen SSH Tunnel an.
- Öffnen Sie den Port nur für bekannte, feste IP Adressen.
- Stellen Sie ihn hinter ein VPN.
- Müssen Sie ihn wirklich öffnen, nutzen Sie ein gültiges Zertifikat und ein starkes Passwort.
Für die erste Option ersetzen Sie im Startbefehl -p 9443:9443 durch -p 127.0.0.1:9443:9443. Danach öffnen Sie von Ihrem eigenen Rechner diesen Tunnel:
ssh -L 9443:127.0.0.1:9443 benutzer@203.0.113.10
Im Browser rufen Sie dann https://localhost:9443 auf. Außerdem legt Docker für veröffentlichte Ports eigene Netzwerkregeln an. Testen Sie deshalb von außen, ob Ihre Firewall Regel wirklich greift. Zur Firewall lesen Sie unseren Beitrag zur CSF Firewall, gegen Brute Force Versuche den Beitrag zu Fail2ban.
Was bedeutet die Zertifikatswarnung von Portainer und wie beheben Sie sie?
Die Browserwarnung sagt, dass keine bekannte Stelle das Zertifikat signiert hat. Dazu erzeugt Portainer beim ersten Start ein selbst signiertes Zertifikat. Der Datenverkehr bleibt trotzdem verschlüsselt. Allerdings kann Ihr Browser nicht belegen, dass der Server am anderen Ende wirklich Ihrer ist.
Um die Warnung dauerhaft zu beseitigen, können Sie laut Dokumentation während oder nach der Installation ein eigenes Zertifikat festlegen. Nutzen Sie eine Domain, ist ein gültiges Zertifikat also die sauberste Lösung. Das Konzept haben wir in unserem Beitrag zum SSL Zertifikat erklärt.
Nach der Installation des Zertifikats prüfen Sie mit unserem SSL Check, ob Kette und Ablaufdatum stimmen. Melden Sie sich über einen SSH Tunnel an, dürfen Sie die Warnung bewusst bestätigen, denn der Verkehr läuft ohnehin im Tunnel.
Wie verwalten Sie Container mit Portainer?
Die Containerliste ist einer der Hauptbildschirme von Portainer. Zu jedem Container sehen Sie zudem Name, Status, Image und veröffentlichte Ports. Dann wählen Sie eine Zeile und starten, stoppen, starten neu oder löschen den Container.
Die Detailseite bietet mehr:
- Logs: Sie lesen die Ausgabe des Containers im Browser.
- Statistiken: Sie beobachten CPU, Arbeitsspeicher und Netzwerk.
- Konsole: Sie öffnen eine Shell im Container.
- Inspect: Sie sehen Umgebungsvariablen, eingebundene Volumes und Netzwerke.
Diese Ansichten sind das grafische Gegenstück zu docker ps, docker logs und docker stats. Wer die Befehle kennt, findet sich daher schnell zurecht.
Beachten Sie: Die Konsole lässt einen Benutzer in den Container hinein. Vergeben Sie dieses Recht daher nur an Personen, denen Sie vertrauen.
Auf der Detailseite sehen Sie außerdem die Neustart Richtlinie, zum Beispiel unless-stopped oder always. So erkennen Sie, welche Dienste nach einem Serverneustart von selbst zurückkommen.
Wie verwalten Sie Images, Volumes und Netzwerke in Portainer?
Im Bereich Images listen Sie die Images auf dem Server, laden neue und räumen ungenutzte auf. Ungenutzte Images füllen die Festplatte, deshalb lohnt regelmäßiges Aufräumen. Prüfen Sie deshalb vor dem Löschen, welcher Container welches Image nutzt.
Der Bereich Volumes ist der wichtigste, denn dauerhafte Daten wie Datenbanken liegen in Volumes. Löschen Sie ein Volume, kommen die Daten nicht zurück. Löschen Sie es zum Beispiel nicht, nur weil der Datenbank Container gestoppt ist. Erstellen Sie also zuerst ein Backup.
Es gibt zwei Arten: Ein benanntes Volume verwaltet Docker selbst. Ein Bind Mount verbindet andererseits einen bestimmten Ordner auf dem Server mit dem Container. Bei der Portainer Installation nutzen wir ein benanntes Volume, weil Sie den Pfad nicht von Hand verfolgen müssen. Planen Sie das Backup beider Arten trotzdem getrennt.
Im Bereich Netzwerke sehen Sie die Docker Netzwerke und welcher Container zu welchem gehört. Container, die miteinander sprechen müssen, legen Sie meist besser in dasselbe Netzwerk, statt zusätzliche Ports zu veröffentlichen. Das heißt: Halten Sie App und Datenbank in einem Netzwerk, statt den Datenbank Port ins Internet zu öffnen.
Datenbank Container richten Sie mit unserem Beitrag PostgreSQL und MySQL in Docker einrichten ein.
Wie legen Sie in Portainer einen Compose Stack an?
Ein Stack beschreibt mehrere Dienste in einer Compose Datei, die Sie gemeinsam verwalten. In Portainer fügen Sie über das Menü Stacks einen neuen Stack hinzu. Die offizielle Dokumentation nennt vier Wege für Docker Standalone.
- Web Editor: Sie tippen den Compose Inhalt direkt in die Oberfläche.
- Upload: Sie laden eine Datei stack.yml von Ihrem Rechner hoch.
- Git Repository: Sie halten die Compose Datei in Git und starten von dort.
- Eigene Vorlage: Sie nutzen eine zuvor gespeicherte Stack Vorlage.
Laut Dokumentation können Sie bei jedem Weg Umgebungsvariablen festlegen. Dabei tragen Sie sie einzeln ein oder laden sie aus einer .env Datei. In der Compose Datei schreiben Sie sie als ${VARIABLENNAME}. Die Datei bleibt also unverändert, und Passwörter müssen nicht hineingeschrieben werden.
Ein kleiner Beispiel Stack sieht so aus. Adresse und Werte sind Beispiele:
services:
web:
image: nginx:stable
ports:
- "127.0.0.1:8080:80"
restart: unless-stopped
Die Compose Syntax erklären wir hier nicht. Unser Beitrag zu Datenbanken in Docker ist dafür ein guter Einstieg.
Kann Portainer auch Docker Swarm und Kubernetes verwalten?
Portainer ist nicht auf einen einzelnen Docker Host beschränkt. Es bietet auch Installationsanleitungen für Swarm und Kubernetes. Dieser Beitrag konzentriert sich allerdings auf Docker auf einem einzelnen Server. Swarm und Kubernetes brauchen eine eigene, umfassendere Planung.
Zur Architektur konnten wir Folgendes in der Dokumentation bestätigen: Portainer besteht aus zwei Teilen, dem Portainer Server und dem Portainer Agent. Beide laufen zudem als schlanke Container auf Ihrer vorhandenen Container Infrastruktur. Der Server braucht dauerhafte Daten, der Agent dagegen nicht.
Für entfernte Umgebungen gibt es zwei Wege. Beim klassischen Agent verbindet sich der Server mit dem Agent. Beim Edge Agent muss dagegen nur die entfernte Umgebung den Server erreichen. Die Dokumentation beschreibt den Edge Agent für die meisten Setups mit Internetanbindung als empfohlene Wahl.
Verwalten Sie nur einen einzelnen VPS, brauchen Sie das alles also nicht. Zudem ist Expertenhilfe bei einem Cluster mit mehreren Servern oft die günstigere Lösung.
Beim Edge Agent sollten Sie außerdem die Rolle von Port 8000 verstehen. Die Dokumentation verknüpft diesen Port mit dem Tunnelserver des Edge Agent. Betreiben Sie einen Server ohne Edge Agent, müssen Sie ihn daher nicht öffnen.
Wie aktualisieren und sichern Sie Portainer?
Ein Update bedeutet: alten Container stoppen und entfernen, neues Image laden und den Container mit demselben Volume neu starten. Ihre Einstellungen bleiben erhalten, denn die Daten liegen im Volume portainer_data. Die Dokumentation empfiehlt daher dringend, vorher ein Backup zu erstellen.
Die offiziellen Update Schritte sehen so aus:
docker stop portainer
docker rm portainer
docker pull portainer/portainer-ce:lts
docker run -d -p 8000:8000 -p 9443:9443 --name=portainer --restart=always -v /var/run/docker.sock:/var/run/docker.sock -v portainer_data:/data portainer/portainer-ce:lts
Haben Sie den Port bei der Installation an 127.0.0.1 gebunden, nutzen Sie dieselbe Form auch beim Update. Sonst steht der Port wieder offen im Internet. Laut Dokumentation muss die Agent Version zur Server Version passen, falls Sie Agents nutzen.
Für ein Backup öffnen Sie das Menü Settings und suchen den Abschnitt "Back up Portainer". In CE laden Sie die Backup Datei im Browser herunter und können sie mit einem Passwort verschlüsseln. Eine wichtige Grenze: Das Backup umfasst nur die Portainer Konfiguration, nicht Ihre Container, Stacks oder Volume Inhalte. Für Ihre Daten lesen Sie unseren Beitrag zur Website Backup Strategie.
Zur Wiederherstellung verlangt die Dokumentation eine frische Portainer Instanz mit leerem Daten Volume. Auf dem ersten Einrichtungsbildschirm wählen Sie die Wiederherstellung aus dem Backup. Hat das Backup ein Passwort, müssen Sie es dann eingeben. Bewahren Sie es daher sicher auf.
Wählen Sie für das Update eine ruhige Stunde unter der Woche. Das gilt ebenso, wenn Sie Portainer installieren. Denn solange der Container steht, ist das Panel nicht erreichbar. Ihre App Container laufen zwar weiter, ein Wartungsfenster ist aber trotzdem eine gute Gewohnheit.
Portainer oder Kommandozeile: Was passt besser?
Beide sind keine Konkurrenten, denn sie verwalten dieselbe Docker Engine. Portainer bietet Übersicht und Komfort. Die Kommandozeile bietet Tempo, Automatisierung und Wiederholbarkeit. Die Wahl hängt also davon ab, wer die Arbeit macht und wie oft.
| Kriterium | Portainer | Kommandozeile |
|---|---|---|
| Lernkurve | Flach, grafische Oberfläche | Mittel, Befehle müssen sitzen |
| Logs und Status beobachten | Auf einem Bildschirm | Ein Befehl nach dem anderen |
| Automatisierung und Skripte | Begrenzt | Stark |
| Angriffsfläche | Zusätzliches Web Panel und Socket Zugriff | Kein Panel, nur SSH |
| Zusammenarbeit im Team | Einfach, mit Rollen und Umgebungen | SSH Zugänge müssen Sie verteilen |
Kurz gesagt: Hat Ihr Team Einsteiger in Docker, bringt Portainer Mehrwert. In einem Setup für eine Person, das auf Skripten läuft, kann ein zusätzliches Panel unnötiger Ballast sein.
In der Praxis nutzen viele Teams beides. Den täglichen Status beobachten sie in Portainer, wiederkehrende Aufgaben führen sie auf der Kommandozeile aus. Die eigentliche Frage lautet also nicht Portainer oder Kommandozeile, sondern welches Werkzeug zu welcher Aufgabe passt.
Welche Probleme treten auf, wenn Sie Portainer installieren?
Die meisten Probleme kommen nämlich von Ports, Netzwerk oder fehlender Persistenz. Die Liste fasst häufige Symptome und den ersten Prüfpunkt zusammen. Alles beruht auf allgemeiner Docker Logik, die genaue Lösung kann daher auf Ihrem Server abweichen.
- Die Seite öffnet sich nicht: Prüfen Sie mit
docker ps, ob der Container läuft und die Port Zuordnung stimmt. - Der Port ist schon belegt: Ein anderer Dienst hält ihn vielleicht, ändern Sie also die Zuordnung.
- Kein Zugriff von außen: Prüfen Sie die Firewall Ihres Anbieters und die Regeln auf dem Server.
- Es erscheint eine Setup Token Abfrage: Suchen Sie die Zeile
setup_token=in der Ausgabe vondocker logs portainer. - Die Einstellungen sind weg: Vielleicht haben Sie den Container ohne das Volume gestartet.
Finden Sie die Ursache nicht, ist das Container Log dann der erste Schritt. Beim Blick auf das Servernetzwerk erinnert Sie unser Beitrag zu VPS, Cloud Server und VDS daran, welche Schicht was tut.
Wie probieren Sie Portainer zuerst in einer Testumgebung aus?
Der Test auf dem eigenen Rechner oder einem leeren Testserver ist der sicherste Weg, bevor Sie einen Live Server anfassen. So sehen Sie, was die Befehle tun, und ein Fehler schadet nichts. Sie müssen dafür also keinen eigenen VPS mieten. Ein Rechner mit Docker genügt.
Gehen Sie beim Test in dieser Reihenfolge vor:
- Bestätigen Sie, dass Docker läuft.
- Starten Sie Portainer nur an die lokale Schnittstelle gebunden.
- Legen Sie das Admin Konto an und sehen Sie sich die Oberfläche an.
- Starten und stoppen Sie einen harmlosen Container und lesen Sie seine Logs.
- Entfernen Sie Portainer samt Volume für einen sauberen Neustart.
Der Test bringt Ihnen zweierlei, wenn Sie Portainer installieren. Erstens lernen Sie nicht an Live Daten, welcher Knopf was löscht. Zweitens haben Sie den Installationsbefehl einmal selbst ausgeführt, also zögern Sie auf dem Live Server weniger.
Wie bringen Sie mit Portainer eine Beispiel App online?
Ein Beispielszenario macht die Logik klar. Der Ablauf zeigt, wie Sie einen einfachen Webdienst als Stack starten. Namen und Werte sind Beispiele, passen Sie sie also an Ihre eigene App an.
- Öffnen Sie im linken Menü den Bereich Stacks und fügen Sie einen neuen Stack hinzu.
- Geben Sie dem Stack einen Namen wie
beispiel-web. - Fügen Sie den Compose Inhalt in den Web Editor ein.
- Ergänzen Sie bei Bedarf Umgebungsvariablen. Tragen Sie Passwörter hier ein, nicht in die Datei.
- Drücken Sie auf Deploy und beobachten Sie den Status in der Containerliste.
Nach dem Start sehen Sie den neuen Dienst in der Containerliste. Startet der Dienst nicht, ist der Log Bildschirm daher Ihre erste Anlaufstelle. Den Stack stoppen oder löschen Sie vom selben Bildschirm aus.
Das heißt: Es ist das grafische Gegenstück zu docker compose up auf der Kommandozeile. Ziehen Sie allerdings einen Live Shop nicht beim ersten Versuch so um. Üben Sie zuerst in einer Testumgebung.
Brauchen Sie für Portainer eine Domain und einen Reverse Proxy?
Zwingend ist das nicht, manche Teams erreichen das Panel aber lieber über eine Domain. Dann stellen Sie einen Reverse Proxy vor Portainer. Ein Reverse Proxy nimmt die Anfrage entgegen und reicht sie an den Dienst dahinter weiter.
Der Vorteil: Sie pflegen ein gültiges Zertifikat an einer Stelle. Der Nachteil ist eine zusätzliche Komponente und ein zusätzlicher Ausfallpunkt. Das Panel öffnet sich also bequemer, aber die Angriffsfläche wächst ebenfalls.
Richten Sie den Reverse Proxy außerdem nach den Hinweisen in der Portainer Dokumentation ein. Denn eine falsche Einstellung öffnet das Panel entweder gar nicht oder weiter als gewollt. Eine Proxy Konfiguration geben wir hier nicht an, denn Details ändern sich je nach Version, und eine Einstellung, die wir nicht bestätigen können, wollen wir nicht abdrucken.
Die Zertifikatsseite verstehen Sie mit dem SSL Beitrag weiter oben. Beim Prüfen Ihres Domain Eintrags hilft die WHOIS Abfrage.
Welche Sicherheitsfehler machen viele, wenn sie Portainer installieren?
Die meisten Fehler entstehen aus Eile, nicht aus Unwissen, wenn Sie Portainer installieren. Sie sehen zum Beispiel das laufende Panel und halten die Arbeit für erledigt. Dabei beginnt die eigentliche Arbeit jedoch erst mit der Einschränkung des Zugriffs.
- Port 9443 für das gesamte Internet offen lassen.
- Ein leicht erratbares Admin Passwort wählen.
- Port 8000 veröffentlichen, obwohl Sie ihn nicht nutzen.
- Das Konfigurations Backup nie herunterladen.
- Updates monatelang aufschieben.
- Den Docker Socket ohne Not in andere Container einbinden.
Dennoch ist keiner dieser Punkte schwer zu vermeiden. Allerdings gefährdet jeder einzelne Ihren Server. Gehen Sie die Liste daher nach der Installation noch einmal durch.
Wie entfernen Sie Portainer wieder, wenn Sie es nicht mehr brauchen?
Portainer zu entfernen heißt, den Container zu stoppen und zu löschen. Ihre anderen Container bleiben unberührt, denn sie laufen eigenständig in der Docker Engine. Auch hier empfehlen wir zuerst ein Backup.
docker stop portainer
docker rm portainer
Nach diesen beiden Befehlen ist das Panel weg. Die Konfigurationsdaten bleiben im Volume portainer_data. Brauchen Sie sie nicht mehr, löschen Sie das Volume dann separat. Prüfen Sie jedoch vorher den Inhalt, denn es gibt keinen Weg zurück.
Schließen Sie danach die Port Regeln, die Sie für Portainer in der Firewall geöffnet haben. So bleibt keine unnötige offene Tür auf dem Server.
Wann sollten Sie Portainer lieber Ihrem Hosting Anbieter überlassen?
Portainer bringt Zugriff auf Root Ebene und Verantwortung für die Sicherheit des Servers mit sich. In den folgenden Fällen überlassen Sie die Arbeit besser Ihrem Hosting Anbieter oder einem erfahrenen Systemadministrator.
- Auf dem Server läuft ein Live Shop und Sie haben kein Backup.
- Sie nutzen Shared Hosting, wo Docker und Socket Zugriff meist nicht verfügbar sind.
- Firewalls, SSH und Zertifikate sind für Sie neu.
- Ihr Anbieter bietet einen verwalteten Dienst, sodass Sie die Verantwortung teilen.
- Das Panel muss aus dem Internet erreichbar sein und Sie können das nicht sicher einrichten.
Diese Grenze ist also keine Schwäche. Ein schlecht eingerichtetes Admin Panel ist riskanter als gar keines. Möchten Sie das Hosting neu auswählen, lesen Sie unseren Beitrag Webhosting auswählen.
Was tun Sie, nachdem Sie Portainer eingerichtet haben?
Wenn Sie Portainer installieren, ist erst die Hälfte der Arbeit getan. Die Checkliste fasst zusammen, was Sie tun müssen, damit das Panel dauerhaft sicher bleibt. Haken Sie daher jeden Punkt einzeln ab.
- Ist das Admin Passwort stark und in einem Passwortmanager gespeichert?
- Steht Port 9443 nur für nötige Adressen offen, oder nutzen Sie einen SSH Tunnel?
- Haben Sie Port 8000 geschlossen, falls Sie den Edge Agent nicht nutzen?
- Erreichen Sie das Panel mit einem gültigen Zertifikat?
- Haben Sie das Portainer Konfigurations Backup heruntergeladen?
- Gibt es eine regelmäßige Erinnerung für Updates?
- Haben Sie den Zugriff nicht mehr benötigter Benutzer entfernt?
Zur allgemeinen Websicherheit hilft unser Beitrag zu den OWASP Top 10. Letztlich können Sie Portainer schnell installieren, aber der sichere Betrieb verlangt Disziplin.
Machen Sie es sich zur Gewohnheit, die Checkliste alle drei Monate erneut durchzugehen. Server verändern sich: Neue Benutzer kommen hinzu, Firewall Regeln häufen sich, und Updates bleiben liegen. Denn eine regelmäßige Durchsicht fängt kleine Probleme ab, bevor sie wachsen.
Welche Schritte sollten Sie kurz zusammengefasst befolgen?
Kurz gesagt gehen Sie der Reihe nach vor: Docker prüfen, Volume anlegen, Portainer Container starten, Admin Konto mit dem Setup Token eröffnen und den Zugriff beschränken. Danach probieren Sie die Verwaltung von Containern, Volumes und Stacks aus.
Wenn Sie sich auf die Dokumentation stützen, sind Sie bei Versionswechseln besser geschützt. Daher haben wir die Befehle in diesem Beitrag den offiziellen Seiten entnommen. Befehle oder Werte, die wir nicht bestätigen konnten, haben wir nicht geschrieben. Lesen Sie vor dem Start noch einmal die Portainer Linux Installationsseite und für Updates die Update Seite.
Ein letzter Hinweis: Wir sind kein Hosting Anbieter, und diese Anleitung bedeutet nicht, dass wir Ihren Server betreiben. Die Befehle beruhen auf offiziellen Quellen, Ihr Server kann aber anders aufgebaut sein. Zweifeln Sie an einem Schritt, fragen Sie den Support Ihres Hosting Anbieters und erstellen Sie vor jeder Änderung ein Backup.



