Web

Was ist Webmin? Installation, Port 10000 und Absicherung

Talha Aslan 18 Minuten Lesezeit 1 Aufrufe

Was ist Webmin und wofür nutzt man es?

Webmin ist ein kostenloses Open Source Werkzeug, mit dem Sie Linux und andere unixartige Server im Browser verwalten. Sie bearbeiten damit Benutzer, Dienste, Festplatten, Pakete, Cronjobs und Firewallregeln, ohne Befehle zu tippen. Zudem bringt es Module für Software wie Apache, Nginx, MySQL und BIND mit.

In diesem Beitrag betrachten wir Webmin als Panel für die Systemverwaltung, nicht als Hosting Panel. Wir sind ein Team für digitales Marketing und Webentwicklung, kein Hostinganbieter. Deshalb stützen wir uns ausschließlich auf die offizielle Dokumentation, die Downloadseite und die Sicherheitshinweise des Projekts. Die Befehle geben wir so wieder, wie sie dort stehen.

Der Beitrag richtet sich an zwei Lesergruppen. Betreiben Sie eine Website oder einen Onlineshop, klären Sie zunächst, ob Sie das Werkzeug überhaupt brauchen. Verwalten Sie dagegen Ihren eigenen VPS, installieren Sie es aus dem offiziellen Repository und sichern es anschließend ab.

Welche Aufgaben übernimmt dieses Panel?

Die offizielle Website beschreibt das Projekt als webbasiertes Werkzeug für die Systemverwaltung unixartiger Server. Im Mittelpunkt steht also der Server selbst, nicht eine einzelne Website. Konkret ist jeder Bereich der Oberfläche ein Modul. Im Hintergrund bearbeitet jedes Modul die passende Konfigurationsdatei oder führt den nötigen Befehl für Sie aus.

Die wichtigsten Module im Überblick:

  • System: Benutzer und Gruppen, Festplatten und Dateisysteme, Speicherkontingente sowie Dienste beim Systemstart.
  • Pakete: Softwarepakete anzeigen, aktualisieren und entfernen.
  • Geplante Aufgaben: Cronjobs anlegen, bearbeiten und manuell starten.
  • Netzwerk: Netzwerkschnittstellen, Firewallregeln und Einstellungen für den DNS Server BIND.
  • Server: Konfiguration von Apache, Nginx, MySQL oder MariaDB, PostgreSQL, Postfix und ähnlichen Diensten.
  • Werkzeuge: ein Terminal im Browser, ein Dateimanager, Systemprotokolle und eigene Befehle.

Allerdings hängt die Auswahl der Module von der installierten Software ab. Fehlt zum Beispiel Nginx, zeigt das passende Modul nur einen Hinweis. Erwarten Sie daher nicht, dass nach der Installation sofort jeder Dienst bereitsteht. Das Panel erleichtert die Verwaltung dessen, was auf dem Server ohnehin läuft.

Wie funktioniert das Panel im Hintergrund?

Webmin bringt einen eigenen kleinen Webserver mit. Laut offizieller Dokumentation lauscht er standardmäßig auf Port 10000 an allen Schnittstellen. Ändern Sie im Browser eine Einstellung, bearbeitet das Panel die zugehörige Datei oder startet den passenden Befehl. Folglich arbeitet es wie eine Schicht mit Administratorrechten auf dem Server.

Dieser Aufbau hat zwei Folgen. Erstens kontrolliert praktisch jeder den ganzen Server, der sich am Panel anmelden kann. Zweitens wird jede Schwachstelle im Panel direkt zur Schwachstelle des Servers. Deshalb widmen wir Zugriffsbeschränkung, HTTPS und Zweifaktorauthentifizierung später eigene Abschnitte.

Andererseits übersetzt das Werkzeug Ihre Konfigurationsdateien nicht in ein eigenes Format. Ändern Sie eine Apache Einstellung im Panel, schreibt es die Änderung direkt in die Originaldatei von Apache. Selbst wenn Sie das Panel eines Tages entfernen, läuft Ihr Server also mit Standarddateien weiter. Genau das unterscheidet es von manchen Hosting Panels mit eigenem Vorlagensystem.

Kurz gesagt funktioniert es eher wie eine Fernbedienung als wie eine Abstraktionsschicht. Einen großen Teil der Arbeit auf der Kommandozeile erledigen Sie über Formulare. Trotzdem hilft Ihnen das Wissen über die Vorgänge im Hintergrund, sobald etwas schiefgeht.

Was unterscheidet Webmin, Virtualmin und Usermin?

Alle drei stammen aus demselben Umfeld, dienen aber verschiedenen Personen. Webmin ist die zentrale Oberfläche, mit der Administratoren den Server verwalten. Virtualmin ist ein Hosting Panel, das darauf aufsetzt. Usermin wiederum ist eine schlichte Oberfläche für normale Serverbenutzer, die ihr E-Mail Postfach, ihre Dateien und persönlichen Einstellungen verwalten.

Ein einfaches Bild hilft dabei. Zunächst lässt Sie das Basispanel jeden Dienst einzeln verwalten. Virtualmin bündelt diese Dienste dann pro Domain. Legen Sie zum Beispiel eine neue Domain an, erstellt Virtualmin Webserverkonfiguration, DNS Zone, Datenbank und Postfach in einem Schritt. Das Basiswerkzeug erledigt das nicht automatisch.

Für einen VPS mit einer einzigen Anwendung reicht das Basispanel daher oft aus. Wollen Sie hingegen mehrere Kundenwebsites hosten, suchen Sie sehr wahrscheinlich ein Hosting Panel wie Virtualmin. Usermin spielt vor allem für Endnutzer eine Rolle, die nur E-Mail oder Dateizugriff brauchen.

Die offizielle Website nennt außerdem Cloudmin, ein Produkt zur Verwaltung mehrerer Server und virtueller Maschinen. Für die meisten Leser mit einem einzelnen Server spielt es keine Rolle. Dennoch erleichtert der Überblick über die ganze Familie die Wahl des richtigen Werkzeugs.

Worin unterscheidet sich Webmin von cPanel und Plesk?

Gerade hier entsteht die meiste Verwirrung, denn die Begriffe ähneln sich. cPanel und Plesk sind Webhosting Panels. Ihre Aufgabe ist die Verwaltung von Domains, Websites, Postfächern und Datenbanken pro Kundenkonto. Webmin dagegen verwaltet das Betriebssystem des Servers. Mit der Installation erhalten Sie also kein Kundenpanel im Stil von cPanel.

MerkmalWebminVirtualmincPanel und Plesk
HauptzweckSystemverwaltung des ServersHostingverwaltung auf Basis des PanelsKommerzielles Webhosting Panel
Typische NutzerAdministratoren und EntwicklerAdmins mit mehreren WebsitesHostinganbieter, Agenturen, Websitebetreiber
Konten pro DomainNeinJaJa
LizenzOpen SourceKostenlose und kostenpflichtige EditionKostenpflichtige Lizenz
KonfigurationsdateienBearbeitet Standarddateien direktStandarddateien plus eigene VorlagenEigene Vorlagen und Verwaltungsschicht
StandardzugangPort 10000Wie das BasispanelPanelspezifische Ports

Die Lizenzzeile dient nur als grober Rahmen; prüfen Sie aktuelle Bedingungen immer auf der Website des jeweiligen Produkts. Einen ausführlichen Vergleich von Plesk und cPanel finden Sie zudem in einem weiteren Beitrag dieser Reihe. Wissen Sie noch nicht, welche Infrastruktur zu Ihnen passt, lesen Sie zuerst unseren Leitfaden zur Wahl des passenden Webhostings.

Für wen eignet sich das Werkzeug und für wen nicht?

Das Panel lohnt sich vor allem für Menschen, die einen eigenen VPS oder physischen Server betreiben und Linux in Grundzügen kennen. Ein Entwickler möchte zum Beispiel Cronjobs, Dienststatus und Protokolle auf einem Bildschirm sehen. Auch ein kleines Team verfolgt Paketupdates und Benutzerkonten vielleicht lieber über eine grafische Oberfläche.

Allerdings passt es nicht für jeden. Bei Shared Hosting haben Sie keinen Rootzugang; daher können Sie es weder installieren noch brauchen Sie es. Nutzen Sie einen verwalteten VPS, ist das Panel Ihres Anbieters meist die sicherere Wahl.

Welche Serverart zu Ihnen passt, erklärt unser Vergleich von VPS, VDS und Cloud Server. Zusammengefasst gilt:

  • Verwalten Sie Ihren Server selbst, kennen Linux und wünschen sich eine grafische Hilfe, ist das Werkzeug sinnvoll.
  • Hosten Sie mehrere Kundenwebsites, passt Virtualmin oder ein kommerzielles Hosting Panel besser.
  • Wer sich nie mit Serververwaltung befassen möchte, wählt verwaltetes Hosting oder einen verwalteten VPS.
  • Arbeiten Sie mit Containern, sehen Sie sich auch selbst gehostete PaaS Lösungen wie Coolify an.

Was sollten Sie vor der Installation vorbereiten?

Etwas Vorbereitung erspart Ihnen später Ärger. Da das Panel als Rootdienst läuft, beginnen Sie am besten mit einem sauberen, aktuellen Server. Legen Sie außerdem vorab fest, wer von welcher IP Adresse aus zugreifen darf.

  • Unterstützte Distribution: die offizielle Downloadseite beschreibt die Einrichtung des Repositorys für Debian und Ubuntu sowie für RHEL, Rocky Linux, AlmaLinux, CentOS und Fedora.
  • Adminzugang: ein Benutzerkonto mit sudo Rechten und SSH Zugang.
  • Aktuelles System: aktualisieren Sie vorhandene Pakete zuerst mit dem Paketmanager Ihrer Distribution.
  • Ihre IP Adresse: ermitteln Sie die Adresse Ihres Büros oder Ihres Anschlusses mit unserem Werkzeug Meine IP.
  • Firewallplan: entscheiden Sie, ob Port 10000 für alle oder nur für bestimmte Adressen offen sein soll.
  • Backup: erstellen Sie auf einem Produktivserver vorher einen Snapshot oder eine Sicherung.

Der letzte Punkt zählt besonders, denn das Panel bearbeitet Systemdateien direkt. Schon eine falsche Einstellung kann daher einen Dienst stoppen. Fehlt Ihnen noch ein Sicherungskonzept, hilft unsere Anleitung zur Backup Strategie für Websites. Laufen Paketdownloads langsam, lohnt sich zudem unser Beitrag über Linux Paketspiegel.

Wie installieren Sie Webmin aus dem offiziellen Repository?

Die offizielle Downloadseite von Webmin rät von manuellen Paketinstallationen ab und verweist auf das Repository. Der Vorteil liegt auf der Hand. Das Panel hängt sich an den Paketmanager Ihres Systems, also kommen künftige Updates zusammen mit Ihren übrigen Paketen. Die folgenden Schritte halten sich an die Befehle dieser Seite.

  1. Verbinden Sie sich per SSH mit einem Benutzer, der sudo Rechte hat.
  2. Laden Sie das Einrichtungsskript für das Repository als Datei herunter, ohne es auszuführen.
  3. Öffnen Sie das Skript in einem Pager oder Editor und lesen Sie es.
  4. Führen Sie das Skript mit sudo aus; es fügt die Repositorydefinition und den Signaturschlüssel hinzu.
  5. Installieren Sie dann das Paket mit dem Paketmanager Ihrer Distribution.

Die Befehle zum Herunterladen und Einrichten laut offizieller Seite, ergänzt um einen Leseschritt:

curl -o webmin-setup-repo.sh https://raw.githubusercontent.com/webmin/webmin/master/webmin-setup-repo.sh
less webmin-setup-repo.sh
sudo sh webmin-setup-repo.sh

Danach installieren Sie das Paket. Auf Systemen mit Debian oder Ubuntu nutzen Sie die erste Zeile, in der RHEL Familie die zweite:

sudo apt-get install webmin --install-recommends
sudo dnf install webmin

Nach der Installation startet der Dienst von selbst. Seinen Status prüfen Sie dann mit dem Dienstmanager Ihrer Distribution. So wissen Sie schon vor dem ersten Browseraufruf, ob das Panel läuft.

Warum sollten Sie Skripte nicht direkt in die Shell leiten?

Im Netz sieht man oft ein Muster, bei dem ein Skript heruntergeladen und in derselben Zeile direkt an die Shell übergeben wird. Das geht zwar schnell, ist aber riskant. Denn Sie führen Code mit Rootrechten aus, ohne ihn je gesehen zu haben. Bricht die Verbindung mittendrin ab, läuft unter Umständen sogar ein halbes Skript.

Bei diesem Panel wiegt das Problem schwerer. Es läuft als Dienst mit Zugriff auf den gesamten Server, also muss jeder Schritt der Installationskette vertrauenswürdig sein. Speichern Sie das Skript zuerst als Datei, haben Sie zwei Chancen: Sie lesen, was es tut, und Sie prüfen, ob es wirklich aus der offiziellen Quelle stammt.

Deshalb speichern die Schritte oben das Skript zunächst, lesen es dann und führen es erst zum Schluss aus. Außerdem fügt das Skript den Signaturschlüssel des Repositorys hinzu. Ab diesem Moment durchläuft jedes Update die Signaturprüfung Ihres Paketmanagers. Statt einer einmaligen Abkürzung erhalten Sie somit eine dauerhafte Vertrauenskette.

Behalten Sie diese Gewohnheit auch bei anderen Werkzeugen bei. Verlangt eine Anleitung, ein Skript direkt in die Shell zu leiten, laden Sie es zuerst herunter und lesen es. Im Unternehmensumfeld lohnt sich zudem ein zweiter Blick durch eine weitere Person im Team.

Was prüfen Sie bei der ersten Anmeldung?

Nach der Installation öffnen Sie im Browser die Adresse Ihres Servers mit Port 10000. Lautet die Adresse beispielsweise 203.0.113.10, tippen Sie https://203.0.113.10:10000 in die Adresszeile. Die offizielle Seite erinnert außerdem daran, dass Ihre Firewall diesen Port erlauben muss.

Beim ersten Aufruf zeigt der Browser sehr wahrscheinlich eine Zertifikatswarnung. Der Grund: Das Panel startet mit einem selbst signierten Zertifikat. Bestätigen Sie die Warnung nur, wenn Sie sicher sind, dass Sie mit Ihrem eigenen Server verbunden sind. Später ersetzen Sie es durch ein echtes Zertifikat, dann verschwindet die Warnung dauerhaft.

Sie melden sich mit den Systemkonten des Servers an. Gehen Sie in der ersten Sitzung diese Punkte durch:

  1. Prüfen Sie auf der Startseite Betriebssystem, Panelversion und Anzahl offener Paketupdates.
  2. Spielen Sie ausstehende Systemupdates ein.
  3. Suchen Sie im Modul Webmin Users nach überflüssigen Benutzern oder Konten mit zu weiten Rechten.
  4. Öffnen Sie das Modul Webmin Configuration und wechseln Sie zu Zugriff, Anmeldung und SSL.

Diese vier Schritte verkürzen die Zeit, in der das Panel offen im Internet steht. Vor allem die Zugriffsbeschränkung gehört in die erste Sitzung. Im Auslieferungszustand nimmt das Panel nämlich Verbindungen von jeder IP Adresse an.

Wie beschränken Sie den Zugriff auf Webmin Port 10000?

Laut der offiziellen Dokumentation zu Webmin Configuration akzeptiert das Panel standardmäßig Verbindungen von jeder IP Adresse. Das ändern Sie auf zwei Ebenen: in der Firewall des Betriebssystems und in der eigenen IP Zugriffskontrolle des Panels. Mit beiden Ebenen schützt Sie die eine, falls Ihnen bei der anderen ein Fehler unterläuft.

Die erste Ebene ist die Firewall. Nutzen Sie UFW unter Ubuntu, öffnet die folgende Regel Port 10000 nur für Ihre eigene Adresse. Ersetzen Sie 198.51.100.25 durch Ihre tatsächliche Adresse:

sudo ufw allow from 198.51.100.25 to any port 10000 proto tcp
sudo ufw status numbered

Haben Sie früher eine Regel angelegt, die den Port für alle öffnet, löschen Sie diese. Setzen Sie auf cPanel oder einem VPS die CSF Firewall ein, bauen Sie dieselbe Logik über die Freigabeliste aus unserem Leitfaden zur CSF Firewall auf.

Die zweite Ebene ist die Einstellung IP Access Control. Öffnen Sie sie in Webmin Configuration und wählen Sie die Option, die nur gelistete Adressen zulässt. Danach tragen Sie einzelne IP Adressen, Netzbereiche oder Hostnamen ein. Allerdings warnt die offizielle Dokumentation, dass Regeln auf Basis von Hostnamen anfällig für DNS Spoofing sind. Bleiben Sie daher bei IP Adressen.

Noch strenger ist folgender Weg: Das Panel lauscht nur auf der lokalen Adresse, und Sie erreichen es über einen SSH Tunnel. Dann ist der Port vom Internet aus gar nicht sichtbar.

Wie erreichen Sie das Panel über einen SSH Tunnel?

Ein SSH Tunnel verbindet einen Port auf Ihrem Rechner verschlüsselt mit einem Port auf dem Server. Damit bleibt das Panel außerhalb des öffentlichen Internets, und nur Personen mit SSH Zugang können es nutzen. Das passt besonders gut zu kleinen Teams, in denen sich nur ein oder zwei Personen anmelden.

Zunächst stellen Sie im Bereich Ports and Addresses von Webmin Configuration die lokale Adresse als Lauschadresse ein. Anschließend führen Sie auf Ihrem eigenen Rechner den folgenden Befehl aus. Ersetzen Sie Benutzername und Serveradresse durch Ihre eigenen Angaben:

ssh -L 10000:127.0.0.1:10000 benutzer@203.0.113.10

Solange der Tunnel offen ist, rufen Sie im Browser https://localhost:10000 auf. Der Browser schickt die Anfrage an Port 10000 auf Ihrem Rechner, und SSH transportiert sie verschlüsselt zum Server. Schließen Sie die Sitzung, schließt sich auch der Tunnel.

Eine Voraussetzung gibt es allerdings. SSH selbst muss sicher sein. Anmeldung per Schlüssel statt Passwort, kein direkter Rootlogin und ein Werkzeug gegen wiederholte Fehlversuche gehören in diese Kette. Diese Einstellungen behandeln wir im Beitrag zur SSH Absicherung dieser Reihe. Gegen Brute Force Angriffe hilft Ihnen zudem unsere Anleitung zur Einrichtung von Fail2ban.

Bringt ein anderer Port mehr Sicherheit?

Teilweise, als eigenständige Schutzmaßnahme taugt er aber nicht. Ein Wechsel weg von Port 10000 reduziert das Rauschen automatisierter Bots, die Standardports abklappern. Ein gezielter Angreifer scannt allerdings alle Ports und findet das Panel trotzdem. Setzen Sie einen Portwechsel daher neben die Zugriffsbeschränkung, nicht an ihre Stelle.

Den Port ändern Sie auf zwei Wegen. Erstens über den Bereich Ports and Addresses in Webmin Configuration. Zweitens über die zentrale Konfigurationsdatei auf der Kommandozeile. Dort passen Sie die Portzeile an und starten den Dienst neu:

sudo nano /etc/webmin/miniserv.conf
# Zeile port=10000 auf den neuen Wert setzen
sudo systemctl restart webmin

Prüfen Sie vorher, ob kein anderer Dienst den neuen Port belegt. Öffnen Sie außerdem eine Firewallregel für den neuen Port und entfernen Sie die alte. Sonst sperren Sie sich aus oder lassen den alten Port grundlos offen.

Die offizielle Dokumentation nennt noch ein Detail: Ports unter 1024 erfordern Rootrechte. Da das Panel ohnehin als Root läuft, kann es sie nutzen. Trotzdem kann ein Standardport wie 443 mit der Website auf demselben Server kollidieren.

Wie aktivieren Sie HTTPS und Zweifaktorauthentifizierung?

Der Bereich SSL Encryption in Webmin Configuration steuert die verschlüsselten Verbindungen des Panels. Stellen Sie sicher, dass SSL aktiv ist. Ersetzen Sie dann das selbst signierte Zertifikat durch ein echtes Zertifikat für den Hostnamen Ihres Servers. Das Panel erlaubt sowohl das Hochladen eines eigenen Zertifikats als auch den Bezug über Let's Encrypt.

Ob das Zertifikat korrekt sitzt, prüfen Sie mit unserem SSL Check. Die Grundlagen hinter HTTPS erklärt unser Beitrag zum SSL Zertifikat.

Der zweite Schritt ist die Zweifaktorauthentifizierung. Die offizielle Dokumentation nennt zwei Anbieter: Google Authenticator auf Basis des TOTP Protokolls und Authy, einen kommerziellen Dienst. Sie schalten die Funktion zunächst global im entsprechenden Bereich von Webmin Configuration ein. Danach registriert jeder Benutzer seine Authenticator App im Modul Webmin Users.

TOTP Codes hängen also von der Uhrzeit ab. Driftet die Serveruhr, scheitern selbst korrekte Codes. Prüfen Sie deshalb, ob die Zeitsynchronisation auf Ihrem Server läuft; unser Leitfaden zu NTP und Zeitsynchronisation unter Linux zeigt die Schritte. Eine genaue Uhr erleichtert zudem das Lesen der Protokolle.

Welche Anmeldeeinstellungen verdienen Aufmerksamkeit?

Der Bereich Authentication in Webmin Configuration legt fest, wie das Panel auf fehlgeschlagene Anmeldungen reagiert. Die Option für Passwort Timeouts sperrt laut offizieller Dokumentation Hosts nach wiederholten Fehlversuchen vorübergehend. Lassen Sie sie aktiv, denn sie ist Ihre erste Verteidigungslinie gegen Brute Force Versuche.

Im selben Bereich können Sie gesperrte Hosts, Anmeldungen und Authentifizierungsfehler ins Syslog schreiben lassen. Das lohnt sich vor allem aus zwei Gründen. Erstens sehen Sie später, wer sich wann angemeldet hat. Zweitens können Werkzeuge wie Fail2ban diese Einträge lesen und angreifende Adressen in der Firewall sperren.

Prüfen Sie außerdem diese Einstellungen:

  • Automatische Abmeldung bei Inaktivität: sie senkt das Risiko vergessener Sitzungen.
  • Dauerhaftes Anmeldecookie: bequem, auf geteilten Rechnern aber riskant; wir empfehlen, es auszuschalten.
  • Benutzerrechte: geben Sie jeder Person nur die Module, die sie wirklich braucht.
  • Starke Passwörter: erzeugen Sie lange, einzigartige Passwörter mit unserem Passwort Generator.

Der Punkt zu den Benutzerrechten wiegt schwerer, als er aussieht. Die offizielle Sicherheitsseite weist darauf hin, dass sich manche Lücken nur durch Panelbenutzer mit eingeschränkten Rechten ausnutzen ließen. Wer also nicht vertrauenswürdigen Personen Modulzugriff gibt, vergrößert die Wirkung jeder Schwachstelle.

Was lehrt uns die Sicherheitsgeschichte von Webmin?

Die offizielle Sicherheitsseite von Webmin führt gemeldete Lücken Version für Version auf. Der bekannteste Fall betrifft Version 1.890, die mit einer Hintertür erschien. Laut offizieller Darstellung hatte jemand die Datei password_change.cgi böswillig verändert. Wer die Hintertür kannte, konnte Befehle als Root ausführen; der Fall trägt die Kennung CVE-2019-15231.

Laut derselben Seite enthielten auch die Versionen 1.900 bis 1.920 ähnlichen Code. Ausnutzbar war er dort allerdings nur, wenn die Option zum Ändern abgelaufener Passwörter aktiv war. Version 1.930 behob das Problem. Kurz gesagt richtete sich der Vorfall eher gegen die Build und Release Kette als gegen den eigentlichen Code.

Die Sicherheitsseite enthält weitere Einträge. So beschreibt CVE-2022-30708 eine Lücke, durch die Panelbenutzer mit wenigen Rechten beliebige Dateien mit Rootrechten verändern konnten. Solche Einträge vermitteln eine gemeinsame Lehre: Je verbreiteter ein Panel ist, desto mehr Aufmerksamkeit zieht es bei Angreifern auf sich.

Wir ziehen daraus drei praktische Schlüsse. Installieren Sie immer aus dem offiziellen Repository, damit Sie signierte Updates erhalten. Verfolgen Sie die Sicherheitsseite regelmäßig. Und lassen Sie das Panel nie offen im Internet stehen, denn ein offenes Panel gehört bei jeder neuen Lücke zu den ersten Zielen.

Wie halten Sie das Panel aktuell und überwacht?

Haben Sie aus dem offiziellen Repository installiert, aktualisiert sich das Panel zusammen mit den Systempaketen. Die wichtigste Gewohnheit ist also, Paketupdates regelmäßig einzuspielen. Unter Debian und Ubuntu erledigt das apt, in der RHEL Familie dnf. Die Startseite zeigt offene Updates ebenfalls an, somit erkennen Sie den Stand auf einen Blick.

Über automatische Updates entscheiden Sie je nach Rolle des Servers. Auf einem kritischen Produktivserver ist ein ausgewogener Weg sinnvoll: Sicherheitsupdates automatisch, große Versionssprünge von Hand. Egal, wofür Sie sich entscheiden, prüfen Sie vor jedem Update, ob ein Backup bereitsteht.

Für die Überwachung lohnt sich diese Routine:

  1. Prüfen Sie wöchentlich Panelupdates und Systempakete.
  2. Sehen Sie sich die fehlgeschlagenen Anmeldungen an, die das Panel ins Syslog schreibt.
  3. Deaktivieren Sie im Modul Webmin Users Konten, die niemand mehr nutzt.
  4. Kontrollieren Sie, dass die Firewall für Port 10000 oder Ihren gewählten Port nur die erwarteten Regeln enthält.
  5. Verfolgen Sie neue Einträge auf der offiziellen Seite mit Sicherheitshinweisen.

Diese Routine verhindert, dass das Panel über die Jahre still verwundbar wird. Schließlich entsteht Sicherheit selten durch eine einmalige Einrichtung. Sie entsteht durch langweilige, aber beständige Kontrollen.

Wann ist die Kommandozeile besser als ein grafisches Panel?

Ein grafisches Panel erleichtert vieles, ersetzt die Kommandozeile aber nicht vollständig. Bei Arbeiten, die wiederholbar und dokumentiert sein müssen, liegt die Shell klar vorn. Brauchen Sie zum Beispiel dieselbe Konfiguration auf mehreren Servern, sorgen Skripte oder Werkzeuge für Konfigurationsmanagement für Einheitlichkeit.

Auch in diesen Fällen greifen wir direkt zur Kommandozeile:

  • Fehlersuche: stürzt ein Dienst ab, prüfen Sie Protokolle, Prozesse und Netzwerkverbindungen im Terminal schneller.
  • Versionskontrolle: mit Git verfolgen Sie Konfigurationsdateien und sehen die komplette Änderungshistorie.
  • Automatisierung: Deploymentskripte und CI Abläufe arbeiten mit Befehlen, nicht mit einer Weboberfläche.
  • Ausgesperrt: lädt das Panel nicht, bleibt Ihnen nur noch SSH.

Andererseits hat das Panel klare Stärken. Cronjobs auflisten, Speicherbelegung prüfen, Benutzerkonten durchsehen oder die Einstellung eines selten genutzten Dienstes finden geht im Browser oft leichter. Deshalb empfehlen wir, beide Ansätze als Partner zu sehen, nicht als Konkurrenten.

Eine praktische Faustregel: Regelmäßige und kritische Arbeiten erledigen Sie mit Befehlen, Skripten und Versionskontrolle. Für gelegentliche Kontrollen und kleine Anpassungen nutzen Sie das Panel. So behalten Sie Tempo und Nachvollziehbarkeit zugleich.

Wann sollten Sie das Panel nicht selbst installieren?

Ehrlich gesagt braucht nicht jeder Websitebetreiber dieses Werkzeug. Sind Ihre Kenntnisse in der Serververwaltung begrenzt, bringt ein Panel mit Rootrechten und möglichem Internetzugang eher Risiko als Nutzen. Dann ist es klüger, die Serververwaltung Ihrem Hostinganbieter zu überlassen.

In diesen Situationen raten wir von einer Installation in Eigenregie ab:

  • Sie nutzen Shared Hosting, denn dort fehlt Ihnen ohnehin der Adminzugang.
  • Auf Ihrem Server läuft bereits cPanel, Plesk oder ein anderes Hosting Panel, denn zwei Panels an denselben Dateien geraten leicht in Konflikt.
  • Sie bezahlen für einen verwalteten VPS, denn Sie könnten den Supportumfang des Anbieters verletzen.
  • Sie können Firewallregeln, SSH Schlüssel und Updates nicht selbst im Blick behalten.

Der zweite Punkt geht oft unter. Wie wir auch in den Beiträgen zu CyberPanel und aaPanel dieser Reihe betonen, ist es am gesündesten, wenn nur ein einziges Verwaltungspanel über einen Server bestimmt. Im Zweifel fragen Sie zuerst den Support Ihres Anbieters.

Unser Team arbeitet im Bereich Webdesign und digitales Marketing. Möchten Sie diese Abgrenzung für die Infrastruktur Ihrer Website klären, prüfen wir Hostingoptionen gern gemeinsam mit Ihnen im Rahmen unseres Webdesign Angebots.

Kurze Checkliste für die Einrichtung von Webmin

Wir haben die Schritte dieses Beitrags in einer Liste gebündelt. Nutzen Sie sie bei einer Neuinstallation oder bei der Prüfung eines bestehenden Panels:

  1. Server aktualisieren und Backup oder Snapshot anlegen.
  2. Repositoryskript von der offiziellen Adresse herunterladen, lesen und erst dann ausführen.
  3. Paket mit apt oder dnf installieren.
  4. Port 10000 in der Firewall nur für die eigene IP Adresse öffnen oder einen SSH Tunnel nutzen.
  5. In IP Access Control nur gelistete Adressen zulassen.
  6. Ein echtes SSL Zertifikat einrichten.
  7. Zweifaktorauthentifizierung aktivieren und Zeitsynchronisation prüfen.
  8. Passwort Timeouts und Protokollierung ins Syslog einschalten.
  9. Benutzern nur die nötigen Modulrechte geben.
  10. Updates und offizielle Sicherheitshinweise regelmäßig verfolgen.

Haben Sie diese zehn Schritte erledigt, wird das Panel zu einer praktischen und recht sicheren Verwaltungsoberfläche für Ihren Server. Dennoch ersetzt keine Checkliste die laufende Pflege.

Passt Webmin zu Ihnen?

Das Werkzeug eignet sich für Menschen, die einen Linux Server im Browser verwalten möchten und Grundkenntnisse in der Systemverwaltung mitbringen. Es ist kein Hosting Panel, sondern verwaltet den Server selbst. Wollen Sie mehrere Kundenwebsites hosten, passt Virtualmin oder ein kommerzielles Panel besser.

Installieren Sie immer aus dem offiziellen Repository und lesen Sie das Skript vorher. Beschränken Sie dann Port 10000, aktivieren Sie HTTPS und Zweifaktorauthentifizierung und spielen Sie Updates konsequent ein. Die Sicherheitsgeschichte erinnert zudem an etwas Einfaches: Je nützlicher ein Panel ist, desto wertvoller erscheint es Angreifern.

Gehört Serververwaltung nicht zu Ihren Aufgaben, ist das völlig in Ordnung. Ein verwalteter Dienst oder die Unterstützung Ihres Anbieters schützt dann sowohl Ihre Zeit als auch Ihre Website.

Häufig gestellte Fragen

Ist Webmin kostenlos?
Ja, Webmin ist ein kostenloses Open Source Werkzeug für die Systemverwaltung. Sie installieren es aus dem offiziellen Repository und erhalten Updates ohne Kosten. Virtualmin, das darauf aufbauende Hosting Panel, gibt es dagegen in einer kostenlosen und einer kostenpflichtigen Edition. Prüfen Sie aktuelle Lizenzbedingungen am besten immer direkt auf der offiziellen Website des jeweiligen Produkts.
Welchen Port nutzt Webmin?
Webmin lauscht standardmäßig auf Port 10000 an allen Netzwerkschnittstellen, und Sie verbinden sich im Browser per HTTPS. Den Port ändern Sie im Bereich Ports and Addresses von Webmin Configuration oder in der Konfigurationsdatei. Ein anderer Port allein genügt allerdings nicht; beschränken Sie den Zugriff zusätzlich per Firewall auf bestimmte IP Adressen.
Kann Webmin cPanel ersetzen?
Nicht direkt, denn es ist ein Panel für die Systemverwaltung und kein Hosting Panel. cPanel bietet Konten pro Domain, Postfächer und Websiteverwaltung. Suchen Sie ein ähnliches Hostingerlebnis, sollten Sie sich Virtualmin ansehen, das auf dem Basispanel aufsetzt. Für einen VPS mit nur einer Anwendung reicht das Basispanel dagegen oft schon aus.
Ist Webmin sicher?
Gut konfiguriert ist es recht sicher, birgt aber echte Risiken. Das Panel läuft mit Rootrechten, also trifft jede Lücke den ganzen Server. Version 1.890 erschien mit einer Hintertür, Version 1.930 behob das Problem. Installieren Sie deshalb aus dem offiziellen Repository, beschränken Sie den Port, aktivieren Sie den zweiten Faktor und spielen Sie Updates regelmäßig ein.
Geht mein Server kaputt, wenn ich Webmin entferne?
In der Regel nicht, denn das Panel schreibt Einstellungen in die Standarddateien der jeweiligen Dienste. Nach dem Entfernen laufen Apache, Nginx oder MySQL mit ihren aktuellen Einstellungen weiter. Legen Sie trotzdem vorher ein Backup an. Löschen Sie außerdem die Firewallregeln, die Sie für Port 10000 geöffnet hatten, damit kein unnötiger Port offen bleibt.
Kann ich Webmin auf Shared Hosting installieren?
Nein, das ist nicht möglich. Webmin läuft als Systemdienst und braucht Rootrechte, die Sie beim Shared Hosting nicht erhalten. Dort nutzen Sie das Panel Ihres Anbieters. Für Webmin brauchen Sie einen selbst verwalteten VPS, Cloud Server oder dedizierten Server. Möchten Sie keinen Server verwalten, ist verwaltetes Hosting die bessere Wahl für Sie.
  • webmin
  • webmin installation
  • linux serververwaltung
  • virtualmin
  • vps sicherheit
  • server panel
Teilen:
Talha Aslan

Google Partner und Experte für digitales Marketing. Seit 2012 praktisch in SEO, Google Ads, Webdesign und E-Commerce Projekten; jeder Beitrag hier stammt aus dieser Erfahrung.

Nächstes Projekt

Sprechen wir über Ihr Projekt.

Ihre Anfrage geht direkt an Talha Aslan und Team: Strategie von Talha, Umsetzung durch ein erfahrenes Team. Das Erstgespräch ist kostenlos, wir hören zu und melden uns mit einer klaren Roadmap.