Web

Ubuntu Server installieren: Ersteinrichtung Schritt für Schritt

Talha Aslan 17 Minuten Lesezeit 1 Aufrufe

Wie können Sie Ubuntu Server installieren und was gehört dazu?

Ubuntu Server installieren bedeutet, das offizielle ISO von ubuntu.com herunterzuladen, Signatur und Prüfsumme zu kontrollieren und im textbasierten Installer Sprache, Netzwerk, Speicher, Benutzer und OpenSSH festzulegen. Danach härten Sie das System mit Updates, SSH Schlüsseln, UFW und automatischen Sicherheitsupdates.

Wir sind Talha Aslan und Team, ein Team für digitales Marketing und Webprojekte, kein Hostinganbieter. Deshalb stützen wir jeden Befehl in dieser Anleitung auf die offizielle Ubuntu Dokumentation von Canonical. Versionsnummern nennen wir daher bewusst nicht. Wählen Sie zum Start die aktuelle LTS Version und prüfen Sie die Supportdaten auf der Seite zum Release Zyklus.

Die Arbeit gliedert sich in drei Phasen:

  • Vorbereitung: ISO herunterladen, Signatur und SHA256 Prüfsumme kontrollieren, USB Stick oder virtuelle Maschine vorbereiten.
  • Installer: Sprache, Tastatur, Netzwerk, Speicheraufteilung, Benutzerprofil und OpenSSH Server wählen.
  • Ersteinrichtung: Updates, Sudo Benutzer, SSH Schlüssel, Firewall, Zeitsynchronisation, Hostname, Swap und Fail2ban.

Zudem erklären wir, warum jeder Schritt sinnvoll ist. Denn wer den Zweck eines Befehls kennt, trifft auch bei einem anderen Anbieter oder einer neueren Version die richtige Entscheidung. Lesen Sie die Anleitung beim ersten Mal vollständig. Haben Sie schon Erfahrung, springen Sie also direkt zur Checkliste am Ende.

Was brauchen Sie, bevor Sie Ubuntu Server installieren?

Das offizielle Tutorial zur Installation nennt mindestens 2 GB Arbeitsspeicher und 5 GB Speicherplatz. Zudem unterstützt Ubuntu die Architekturen amd64, arm64, ppc64el und s390x. Allerdings gelten diese Werte nur für das Betriebssystem. Sobald Webserver, Datenbank und Cache dazukommen, steigt der Bedarf deutlich.

Für eine physische Maschine schreiben Sie das ISO auf einen USB Stick. In einer virtuellen Maschine binden Sie das ISO dagegen direkt als virtuelles Laufwerk ein. Bei einem gemieteten VPS entfällt diese Phase dagegen meist ganz; dazu folgt unten ein eigener Abschnitt.

Notieren Sie sich vorab folgende Angaben:

  • Den gewünschten Hostnamen und Ihren Benutzernamen.
  • Die Netzwerkdaten: DHCP oder feste IP mit Gateway und DNS Servern.
  • Den öffentlichen SSH Schlüssel des Rechners, von dem aus Sie sich verbinden.
  • Ein starkes Passwort; dabei hilft unser Passwort Generator.

Sie sind unsicher, welche Serverart passt? Dann lesen Sie zunächst unseren Vergleich VPS, VDS oder Cloud Server. So können Sie Ubuntu Server installieren, und zwar von Anfang an auf der passenden Plattform.

Wie laden Sie das ISO herunter und prüfen es?

Laden Sie das ISO ausschließlich von ubuntu.com oder releases.ubuntu.com herunter. Speichern Sie außerdem die Dateien SHA256SUMS und SHA256SUMS.gpg im selben Ordner. Die Prüfung beantwortet zwei Fragen: Ist der Download vollständig? Und stammt die Datei wirklich von Ubuntu?

Prüfen Sie zunächst die Signatur:

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Meldet GPG einen fehlenden Schlüssel, zeigt das offizielle Tutorial, wie Sie die Schlüssel von keyserver.ubuntu.com abrufen und die Fingerabdrücke vergleichen. Ist die Signatur gültig, folgt die Prüfsumme:

sha256sum -c SHA256SUMS 2>&1 | grep OK

Hinter dem Namen Ihrer ISO Datei sollte OK stehen. Fehlt diese Meldung, löschen Sie zunächst die Datei und laden sie erneut herunter. Die vollständige Anleitung finden Sie im offiziellen Ubuntu Tutorial zur Verifizierung.

Diesen Schritt zu überspringen, ist verlockend. Trotzdem verursacht ein ISO von einem defekten Mirror oder aus einem abgebrochenen Download mitten im Installer rätselhafte Fehler. Noch schlimmer ist ein manipuliertes Abbild, denn es gefährdet die unterste Schicht Ihres Servers. Kurz gesagt: fünf Minuten Prüfung ersparen Ihnen stundenlange Fehlersuche.

Welche Sprache, Tastatur und Netzwerkeinstellung wählen Sie?

Nach dem Start vom USB Stick oder virtuellen Laufwerk erscheint der textbasierte Installer. Zunächst fragt der erste Bildschirm nach der Sprache. Viele Administratoren wählen auf Servern Englisch, weil sich Fehlermeldungen so leichter recherchieren lassen. Das ist allerdings reine Geschmackssache.

Gibt es eine neuere Version des Installers, bietet er ein Update an. Mit funktionierender Internetverbindung lohnt sich das vor allem, weil eine neuere Version des Installers bekannte Fehler beheben kann. Danach wählen Sie das Tastaturlayout sorgfältig, sonst stimmen die Zeichen Ihres Passworts später nicht.

Der nächste Bildschirm fragt nach der Installationsart. Die Standardoption Ubuntu Server passt dabei für die meisten Zwecke, deshalb bleiben wir bei ihr. Im Netzwerkbildschirm versucht der Installer zunächst DHCP. Für eine feste IP wählen Sie die Schnittstelle und tragen die IPv4 Werte manuell ein. Zum Beispiel mit Adressen aus dem Dokumentationsbereich:

  • Adresse: 192.0.2.10/24
  • Gateway: 192.0.2.1
  • DNS Server: die Werte Ihres Anbieters

Das Proxyfeld lassen Sie leer, solange Sie nicht hinter einem Firmenproxy sitzen. Im Mirror Bildschirm schlägt der Installer eine Archivadresse vor. Wie die Wahl des Mirrors die Geschwindigkeit beeinflusst, erklären wir in unserem Beitrag Was ist ein Linux Mirror.

Welche Speicheroption sollten Sie im Installer wählen?

Der geführte Speicherbildschirm schlägt standardmäßig vor, die gesamte Festplatte zu nutzen. Auf einer Maschine mit nur einer Festplatte ist das also meist der richtige Start. Im selben Bildschirm finden Sie zudem die Option, die Festplatte als LVM Gruppe einzurichten.

LVM erleichtert es später, logische Volumes zu vergrößern und Snapshots anzulegen. Daher empfehlen wir, LVM im Zweifel aktiviert zu lassen. Eine Verschlüsselung mit LUKS schützt dagegen vor physischem Zugriff. Allerdings verlangt sie bei jedem Start eine Passphrase, also braucht ein entfernter Server dann einen separaten Konsolenzugang.

Eine manuelle Partitionierung lohnt sich nur mit einem klaren Grund. Konkret wäre das etwa eine Datenbank auf einer eigenen Festplatte. Bei mehreren Festplatten sehen Sie außerdem Optionen für Software RAID; die Unterschiede der Level vergleicht unser RAID Beitrag.

Lesen Sie schließlich die Zusammenfassung genau. Nach Ihrer Bestätigung löscht der Installer die ausgewählte Festplatte. Prüfen Sie deshalb Größe und Modellbezeichnung, besonders bei Maschinen mit mehreren Laufwerken.

Am Ende fordert der Installer Sie auf, das Installationsmedium zu entfernen und neu zu starten. Vergessen Sie den USB Stick, startet die Maschine womöglich erneut in den Installer. In einer virtuellen Maschine trennen Sie einfach das ISO.

Worauf kommt es beim Profil und bei OpenSSH an?

Im Profilbildschirm geben Sie Ihren Namen, den Servernamen, einen Benutzernamen und ein Passwort ein. Dieser Benutzer erhält dann Sudo Rechte. Ubuntu sperrt das Root Passwort standardmäßig, also erledigen Sie die Administration mit diesem Benutzer und sudo.

Wählen Sie einen kurzen, sprechenden Servernamen wie web01. Vermeiden Sie außerdem leicht erratbare Benutzernamen wie admin oder test. Zudem sollte das Passwort lang sein und nirgendwo sonst zum Einsatz kommen.

Danach zeigt der Installer eventuell einen Bildschirm zu Ubuntu Pro. Diesen können Sie vorerst überspringen und später prüfen. Entscheidend ist dann der SSH Bildschirm: Aktivieren Sie Install OpenSSH server. Sonst erreichen Sie den Server nicht aus der Ferne und müssen zurück an die Konsole.

Im selben Bildschirm können Sie Ihren öffentlichen Schlüssel aus GitHub oder Launchpad importieren. Liegt Ihr Schlüssel bereits dort, spart das also Zeit. In diesem Fall können Sie auch gleich überlegen, die Passwortanmeldung per SSH abzuschalten. Im anschließenden Snap Bildschirm wählen Sie nur Pakete, die Sie wirklich brauchen. Alles andere installieren Sie dann später mit apt oder snap.

Müssen Sie auf einem VPS Ubuntu Server installieren?

Meist nicht. VPS Anbieter stellen in der Regel ein fertiges Ubuntu Abbild bereit. Sie wählen die Version, der Anbieter startet den Server innerhalb weniger Minuten, und Sie erhalten eine IP Adresse samt Zugangsdaten. Somit sehen Sie weder ISO Prüfung noch Partitionierung noch die Installer Bildschirme.

Allerdings hat dieser Komfort Folgen. Zum Beispiel erlauben manche Abbilder die Root Anmeldung mit Passwort, andere akzeptieren nur SSH Schlüssel. Auch Festplattenlayout, Swap und Netzwerk hängen vom Anbieter ab. Treffen Sie deshalb beim ersten Login keine Annahmen, sondern prüfen Sie alles.

Ehrlich gesagt: Nutzen Sie einen VPS, können Sie den Installer Teil dieser Anleitung überspringen und direkt mit der Ersteinrichtung beginnen. Vorbereitung und Installer richten sich an physische Server, Heimlabore und virtuelle Maschinen. Updates, SSH, Firewall und automatische Updates sind dagegen in beiden Fällen gleich wichtig.

Worauf Sie bei der Anbieterwahl achten sollten, fasst unser Leitfaden Webhosting auswählen zusammen. Konsolenzugang, Snapshots und Backups retten Sie, wenn ein Konfigurationsschritt schiefgeht.

Wie aktualisieren Sie die Pakete nach dem ersten Login?

Sobald der Server läuft, verbinden Sie sich per SSH. Ersetzen Sie die Beispieladresse durch Ihre eigene:

ssh deploy@192.0.2.10

Ihre erste Aufgabe: Paketlisten aktualisieren und ausstehende Updates installieren.

sudo apt update
sudo apt upgrade

Damit holen Sie alle Sicherheitskorrekturen nach, die seit dem Erscheinen des Installationsmediums erschienen sind. Erledigen Sie das deshalb, bevor Sie Dienste installieren. Haben sich Kernel oder zentrale Bibliotheken geändert, verlangt das System einen Neustart.

Ob ein Neustart aussteht, zeigt diese Datei:

ls /var/run/reboot-required

Existiert sie, starten Sie zu einem passenden Zeitpunkt neu. Außerdem lohnt sich ab und zu autoremove, um nicht mehr benötigte Abhängigkeiten zu entfernen. Das wirkt zunächst banal. Dennoch bleibt ein veralteter Server für bekannte Schwachstellen offen, egal wie sorgfältig Sie alles andere eingestellt haben.

Wie legen Sie einen Sudo Benutzer an und beschränken Root?

Mit dem Installer haben Sie bereits einen Sudo Benutzer. Haben Sie sich auf einem VPS Abbild als root angemeldet, legen Sie zunächst einen eigenen Benutzer an:

adduser deploy
usermod -aG sudo deploy

Öffnen Sie ein neues Terminal, melden Sie sich als dieser Benutzer an und testen Sie einen Sudo Befehl. Erst wenn dieser Test klappt, beschränken Sie die Root Anmeldung. Sonst schließen Sie womöglich Ihren einzigen Zugang.

Die OpenSSH Konfiguration von Ubuntu enthält am Anfang der Hauptdatei eine Include Zeile. Dadurch liest sshd alle Dateien im Verzeichnis sshd_config.d. Eigene Einstellungen gehören daher sauberer in eine separate Datei:

sudo nano /etc/ssh/sshd_config.d/10-hardening.conf

Tragen Sie dort PermitRootLogin no ein. Speichern Sie und testen Sie die Konfiguration:

sudo sshd -t

Meldet der Test keine Fehler, starten Sie den Dienst neu. Die offizielle Dokumentation nutzt dafür systemctl restart ssh.service. Lassen Sie Ihre aktuelle Sitzung offen und testen Sie die Anmeldung aus einem zweiten Fenster. Geht etwas schief, korrigieren Sie es in der offenen Sitzung.

Wie richten Sie die Anmeldung mit SSH Schlüssel ein?

Eine Anmeldung per Passwort bleibt anfällig für Brute Force Versuche. Die Anmeldung mit Schlüssel senkt dieses Risiko dagegen erheblich, denn ohne den privaten Schlüssel klappt kein Login. Erzeugen Sie zunächst auf Ihrem eigenen Rechner ein Schlüsselpaar:

ssh-keygen -t ed25519

Wir empfehlen, den Schlüssel mit einer Passphrase zu schützen. Kopieren Sie dann den öffentlichen Schlüssel auf den Server:

ssh-copy-id deploy@192.0.2.10

Die offizielle Dokumentation erinnert zudem daran, dass Gruppe und andere Benutzer keine Schreibrechte auf die Datei authorized_keys haben dürfen. Prüfen Sie dann nach dem Kopieren, ob die Anmeldung mit Schlüssel klappt.

Funktioniert sie, können Sie die Passwortanmeldung abschalten. Ergänzen Sie dazu PasswordAuthentication no in Ihrer Datei. Allerdings bringen Cloud Abbilder manchmal weitere Dateien in sshd_config.d mit. Setzt eine davon dieselbe Option anders, überrascht Sie womöglich das Ergebnis. Lesen Sie also alle Dateien im Verzeichnis und führen Sie sshd -t erneut aus.

Details liefert die Ubuntu Dokumentation zum OpenSSH Server. Für weitere Änderungen wie einen anderen SSH Port folgen Sie genau der aktuellen Dokumentation, denn neuere Versionen behandeln den SSH Dienst anders.

Verbinden Sie sich von mehreren Rechnern, erzeugen Sie für jeden Rechner einen eigenen Schlüssel. Verlieren Sie dann ein Notebook, entfernen Sie nur diesen Schlüssel aus authorized_keys. Legen Sie einen privaten Schlüssel nie auf dem Server, in einer E-Mail oder in einem geteilten Ordner ab.

Wie aktivieren Sie UFW, ohne sich auszusperren?

Laut Firewall Dokumentation von Ubuntu ist UFW anfangs deaktiviert. Der häufigste Fehler: die Firewall einschalten, bevor SSH erlaubt ist. Dann bricht Ihre Verbindung womöglich ab, und nur noch die Webkonsole des Anbieters bringt Sie zurück.

Konkret gehen Sie so sicher vor. Listen Sie zunächst die registrierten Anwendungsprofile auf:

sudo ufw app list

Erlauben Sie dann das SSH Profil:

sudo ufw allow OpenSSH

Erst danach aktivieren Sie die Firewall und prüfen den Status:

sudo ufw enable
sudo ufw status verbose

Ein Webserver braucht zusätzlich Regeln für HTTP und HTTPS. Nginx und Apache bringen etwa eigene UFW Profile mit, die dann in der App Liste auftauchen. Die Firewall Dokumentation von Ubuntu erklärt diese Befehle.

Bestehende Regeln zeigt ufw status numbered mit Nummern an; so löschen Sie veraltete Regeln leicht. Nutzen Sie IPv6, prüfen Sie zudem, ob Regeln für beide Protokolle existieren. Ob Ihre Verbindung IPv6 nutzt, zeigt unser IPv6 Test. Auf cPanel Servern bevorzugen viele Administratoren CSF statt UFW; dazu passt unser Beitrag zur CSF Firewall.

Wie stellen Sie Zeitzone und NTP Synchronisation ein?

Die Serverzeit bestimmt, wie genau Logs, Zertifikatsprüfungen und Cronjobs arbeiten. Schon wenige Minuten Abweichung können TLS Verbindungen oder Einmalcodes bei der Anmeldung stören.

Den aktuellen Stand zeigt dieser Befehl:

timedatectl

Die Ausgabe nennt Ihre Zeitzone und zeigt, ob die Systemuhr synchronisiert ist. Für eine andere Zeitzone nutzen Sie timedatectl mit dem Unterbefehl set-timezone und einem Wert wie Europe/Berlin. Den genauen Namen finden Sie zunächst mit dem Unterbefehl list-timezones.

Manche Teams betreiben stattdessen alle Server in UTC. Dadurch lassen sich Logs aus verschiedenen Regionen leichter vergleichen. Verwalten Sie mehrere Server, lohnt sich dieser Ansatz ebenfalls.

Wie NTP funktioniert, welche Zeitquellen sinnvoll sind und wie Sie Probleme analysieren, zeigt unser Beitrag Was ist NTP. Deshalb wiederholen wir das hier nicht. Prüfen Sie vorerst nur, ob die Synchronisation aktiv ist.

Wie verwalten Sie automatische Sicherheitsupdates?

Laut Ubuntu Server Dokumentation spielt Ubuntu Sicherheitsupdates automatisch über das Paket unattended-upgrades ein, das standardmäßig installiert ist. Trotzdem lohnt sich bei einem Anbieterabbild ein kurzer Blick.

Fehlt das Paket, installieren Sie es so:

sudo apt install unattended-upgrades

Zwei Dateien steuern das Verhalten:

  • /etc/apt/apt.conf.d/20auto-upgrades: schaltet automatische Updates ein oder aus und legt die Häufigkeit fest.
  • /etc/apt/apt.conf.d/50unattended-upgrades: definiert erlaubte Quellen, die Sperrliste für Pakete und das Verhalten beim Neustart.

Der automatische Neustart ist allerdings standardmäßig aus. Schalten Sie ihn ein, startet der Server nach Kernelupdates selbstständig neu. Daher ist eine feste Uhrzeit in verkehrsarmen Stunden sinnvoll. Die Wirkung Ihrer Änderungen testen Sie mit einem Probelauf:

sudo unattended-upgrade -v --dry-run

Die Logs liegen im Verzeichnis /var/log/unattended-upgrades. Alle Optionen beschreibt die Ubuntu Seite zu automatischen Updates.

Wie prüfen Sie Hostname und Swap?

Den Servernamen ändern Sie nachträglich mit hostnamectl:

sudo hostnamectl set-hostname web01

Passen Sie danach auch den alten Namen in /etc/hosts an. Sonst gibt sudo womöglich Warnungen zur Namensauflösung aus. Zeigt der Hostname später auf eine Domain, prüfen Sie den Eintrag mit unserer DNS Abfrage.

Swap ist Speicherplatz auf der Festplatte, der als Überlauf dient, wenn der Arbeitsspeicher voll ist. Je nach Installationsart und Anbieterabbild hat Ihr Server Swap oder eben nicht. Zur Kontrolle:

swapon --show
free -h

Bleibt die erste Ausgabe leer, ist kein Swap aktiv. Auf Servern mit wenig Arbeitsspeicher kann das bei Lastspitzen dazu führen, dass das System Prozesse beendet. Wie Sie eine Swapdatei anlegen und ihre Größe wählen, behandeln wir in einem eigenen Beitrag dieser Reihe zu Swap und SSH Sicherheit. Hier genügt also die Kontrolle.

Sollten Sie Fail2ban installieren?

Zunächst erhält jeder Server mit offenem SSH Port automatisierte Anmeldeversuche. Ist die Passwortanmeldung aus, laufen diese Versuche weitgehend ins Leere. Allerdings füllen sie die Logs. Außerdem bleiben sie ein Risiko für andere Dienste, etwa ein Webpanel oder einen Mailserver.

Fail2ban überwacht Logdateien und sperrt eine IP Adresse nach einer festgelegten Zahl fehlgeschlagener Versuche vorübergehend. Somit ist es eine wertvolle zusätzliche Schicht, besonders bei Diensten, bei denen Sie Passwörter nicht ganz abschalten können.

Installation, Jails und das Zusammenspiel mit UFW erklären wir Schritt für Schritt in unserer Anleitung Fail2ban einrichten. Deshalb wiederholen wir das hier nicht.

Ein Hinweis noch: Tragen Sie Ihre eigene feste IP in die Ausnahmeliste ein, damit Sie sich nie selbst sperren. Und Fail2ban ersetzt die Firewall nicht; beide arbeiten zusammen.

Ubuntu Server installieren: physisch, virtuell oder per VPS im Vergleich?

Sie können Ubuntu Server installieren und dasselbe Ergebnis auf verschiedenen Wegen erreichen. Die Tabelle fasst drei typische Szenarien nach Verantwortung und Kontrolle zusammen:

KriteriumISO auf physischem ServerISO in virtueller MaschineFertiges VPS Abbild
ISO PrüfungIhre AufgabeIhre AufgabeAufgabe des Anbieters
PartitionierungVolle KontrolleVolle KontrolleLayout des Anbieters
NetzwerkManuell oder DHCPAbhängig vom HypervisorVorkonfiguriert
HardwaredefektIhre VerantwortungVerantwortung des HostsVerantwortung des Anbieters
Erste HärtungIhre AufgabeIhre AufgabeIhre Aufgabe
Passend fürEigene Räume, spezielle HardwareTests, HeimlaborWebsites, APIs, Apps

Die wichtigste Zeile ist die erste Härtung. Egal welchen Weg Sie wählen: Updates, SSH und Firewall bleiben Ihre Verantwortung. Ohne gebuchten Managed Service übernimmt der Anbieter das also nicht für Sie.

Welche Dienste richten Sie nach der Grundinstallation ein?

Sind die grundlegenden Sicherheitsschritte erledigt, ist der Server bereit für seine eigentliche Aufgabe. Welche Dienste Sie hinzufügen, hängt von seiner Rolle ab. Eine Website braucht in der Regel einen Webserver, eine Laufzeitumgebung und eine Datenbank.

Dabei gilt ein Grundsatz: Installieren Sie nur, was Sie brauchen. Jedes neue Paket ist eine weitere Komponente, die Updates braucht, und eine weitere mögliche Angriffsfläche. Eine Liste im Voraus zu schreiben, ist also viel einfacher, als später aufzuräumen.

Zu typischen Szenarien haben wir eigene Anleitungen:

Prüfen Sie nach jedem neuen Dienst Ihre UFW Regeln. Bedient die Datenbank zum Beispiel nur eine Anwendung auf demselben Server, muss ihr Port nicht nach außen offen sein. So bleibt die Angriffsfläche klein.

Wie überwachen Sie den Zustand des Servers?

Die Installation passiert einmal, die Wartung dagegen dauerhaft. Für Routinekontrollen brauchen Sie keine schwere Monitoringsoftware. Stattdessen liefern einige eingebaute Befehle bereits ein gutes Bild.

Mit df -h sehen Sie die Festplattenbelegung, mit free -h den Arbeitsspeicher. Fehlgeschlagene Dienste listet dieser Befehl auf:

systemctl --failed

Außerdem lesen Sie Systemlogs mit journalctl. Mit dem Parameter -u ssh sehen Sie etwa die letzten Einträge des SSH Dienstes. So erkennen Sie fehlgeschlagene Anmeldungen und Konfigurationsfehler schnell.

Machen Sie diese Kontrollen daher zur wöchentlichen Routine. Ist die Festplatte voll, kann die Datenbank nicht schreiben, Logs gehen verloren und die Website zeigt seltsame Fehler. Wird Ihre Website langsam, hilft unser Beitrag Warum ist meine Website langsam bei der Ursachensuche.

Wann überlassen Sie die Einrichtung besser Ihrem Hostinganbieter?

Zunächst eine ehrliche Feststellung: Nicht jedes Unternehmen muss einen eigenen Server betreiben. Für eine Firmenwebsite oder einen kleinen Onlineshop ist Managed Hosting oder Shared Hosting oft die sicherere Wahl. Dann kümmern sich erfahrene Fachleute um Updates, Backups und Firewall.

In diesen Fällen raten wir, Einrichtung und Wartung dem Anbieter zu überlassen:

  • Niemand im Team fühlt sich auf der Linux Kommandozeile sicher.
  • Es fehlt die Zeit, den Server zu überwachen und Updates zu verfolgen.
  • Sie verarbeiten personenbezogene Daten oder Zahlungsdaten und haben Compliance Pflichten.
  • Jeder Ausfall Ihres Shops bedeutet direkt Umsatzverlust.

Stellen Sie sich ehrlich eine Frage: Wer reagiert, wenn um Mitternacht etwas ausfällt? Ist die Antwort unklar, ist eine verwaltete Lösung vermutlich klüger. Andererseits ist ein Testserver der beste Weg, ohne Risiko für ein Livesystem zu lernen.

Entwickeln Sie Software, veröffentlichen Sie Anwendungen mit Docker oder brauchen Sie einen eigenen Stack, bietet ein eigener VPS Flexibilität. Deshalb besprechen wir diese Entscheidung in Webprojekten offen. Auch im Rahmen unseres Webdesign Angebots klären wir, auf welcher Plattform Ihre Website laufen soll.

Was sollten Sie prüfen, wenn Sie Ubuntu Server installieren?

Gehen Sie nach der Einrichtung diese Liste der Reihe nach durch. Jeder Punkt entspricht einem Schritt dieser Anleitung:

  1. Sie haben Signatur und SHA256 Prüfsumme des ISO kontrolliert (nur bei ISO Installation).
  2. apt update und apt upgrade sind gelaufen, bei Bedarf mit Neustart.
  3. Ein Sudo Benutzer neben root existiert, und Sie haben ihn getestet.
  4. Die Anmeldung mit SSH Schlüssel funktioniert; Passwort und Root Anmeldung sind aus.
  5. sshd -t meldet keine Fehler.
  6. UFW ist aktiv, SSH ist erlaubt, kein unnötiger Port ist offen.
  7. Die Zeitzone stimmt, die Zeitsynchronisation ist aktiv.
  8. Automatische Updates laufen, und ihre Logs entstehen regelmäßig.
  9. Hostname und /etc/hosts passen zusammen.
  10. Sie haben den Swap Status geprüft.
  11. Fail2ban läuft bei Bedarf, mit Ihrer eigenen IP auf der Ausnahmeliste.
  12. Ein Backup Plan steht.

Den letzten Punkt vergessen allerdings viele. Egal wie gut Sie einen Server einrichten: Ohne Backup kann ein einziger Fehler Daten vernichten. Häufigkeit und Speicherort behandelt unsere Website Backup Strategie.

Welche Fehler passieren bei der Ersteinrichtung am häufigsten?

Das größte Risiko ist also das Aussperren, und das betont auch die offizielle Dokumentation. Die OpenSSH Dokumentation warnt: Ist SSH Ihr einziger Zugang, kann eine fehlerhafte sshd Einstellung Sie vom Server trennen.

Diese Fehler tauchen besonders oft auf:

  • UFW aktivieren, bevor SSH erlaubt ist.
  • Passwortanmeldung abschalten, ohne die Schlüsselanmeldung zu testen.
  • sshd neu starten, ohne vorher sshd -t auszuführen.
  • Die aktuelle Sitzung schließen, bevor die neue Einstellung getestet ist.
  • Updates aufschieben und monatelang nicht neu starten.
  • Unnötige Dienste und Ports offen lassen.

Die gemeinsame Lösung ist einfach: Testen Sie jede Änderung aus einer zweiten Sitzung. Finden Sie zudem vorab heraus, wie Sie die Webkonsole Ihres Anbieters erreichen. Dann haben Sie selbst im schlimmsten Fall noch einen Zugang.

Soll der Server eine öffentliche Website ausliefern, richten Sie auch HTTPS sauber ein. Die Zertifikatstypen erklärt unser Beitrag Was ist ein SSL Zertifikat.

Häufig gestellte Fragen

Wie lange dauert es, Ubuntu Server zu installieren?
Das hängt von Hardware, Festplattentempo und Internetverbindung ab, daher wäre eine feste Zahl irreführend. Die Installer Bildschirme sind schnell erledigt, allerdings kosten erste Updates und Sicherheitseinstellungen zusätzliche Zeit. Auf einem VPS mit fertigem Abbild startet der Server in wenigen Minuten, und Sie verbringen die meiste Zeit mit der Ersteinrichtung.
Braucht Ubuntu Server eine grafische Oberfläche?
Nein. Ubuntu Server kommt ohne grafische Oberfläche, damit die Ressourcen den Diensten zur Verfügung stehen, und Sie verwalten ihn per SSH über die Kommandozeile. Wünschen Sie ein visuelles Panel, können Sie ein webbasiertes Verwaltungstool ergänzen. Bedenken Sie allerdings, dass jedes zusätzliche Tool eine weitere Komponente ist, die Updates braucht.
Welche Ubuntu Version eignet sich für einen Server?
Wählen Sie die aktuelle LTS Version. LTS Versionen erhalten langfristige Sicherheitswartung, und Software von Drittanbietern unterstützt sie meist zuerst. Zwischenversionen bieten neuere Pakete, haben aber deutlich kürzere Supportzeiträume. Prüfen Sie daher die aktuellen Supportdaten auf der Seite zum Release Zyklus bei ubuntu.com, bevor Sie eine Version produktiv einsetzen.
Macht das Abschalten der Root Anmeldung Probleme?
Nein, solange Sie einen funktionierenden Sudo Benutzer haben. Ubuntu sperrt das Root Passwort ohnehin standardmäßig und setzt auf sudo. Bevor Sie die Root Anmeldung per SSH abschalten, prüfen Sie aus einer zweiten Sitzung, ob sich Ihr Sudo Benutzer anmelden und Befehle ausführen kann. Dieser einfache Test bewahrt Ihren Zugang.
Was tun, wenn nach dem Aktivieren von UFW keine Verbindung mehr klappt?
Verbinden Sie sich über die Webkonsole Ihres Anbieters oder die physische Konsole. Führen Sie dort ufw allow OpenSSH aus und prüfen Sie die Regel mit ufw status verbose. Um diese Situation künftig zu vermeiden, erlauben Sie SSH immer zuerst und aktivieren die Firewall erst danach.
Können automatische Updates meine Website beschädigen?
Das Risiko ist gering, denn standardmäßig spielt das Paket nur Sicherheitsupdates ein. Trotzdem kann ein Update gelegentlich Kompatibilitätsprobleme auslösen. Sie können kritische Pakete auf die Sperrliste setzen, die Logs regelmäßig lesen und automatische Neustarts in ruhige Stunden legen. Ein aktuelles Backup bleibt der sicherste Rückweg, falls doch etwas schiefgeht.
  • Ubuntu Server
  • Linux Server
  • SSH
  • UFW
  • Serversicherheit
  • VPS
Teilen:
Talha Aslan

Google Partner und Experte für digitales Marketing. Seit 2012 praktisch in SEO, Google Ads, Webdesign und E-Commerce Projekten; jeder Beitrag hier stammt aus dieser Erfahrung.

Nächstes Projekt

Sprechen wir über Ihr Projekt.

Ihre Anfrage geht direkt an Talha Aslan und Team: Strategie von Talha, Umsetzung durch ein erfahrenes Team. Das Erstgespräch ist kostenlos, wir hören zu und melden uns mit einer klaren Roadmap.