Server security: praktische hardening tips voor developers en beheerders
```html
Server security: praktische hardening tips voor developers en beheerders
Een onbeveiligde server is als een huis met openstaande ramen in een drukke wijk – het is geen kwestie of, maar wanneer er ingebroken wordt. In dit artikel geven we praktische hardening tips om je Linux- en Windows-servers te beveiligen tegen veelvoorkomende bedreigingen. Geen theoretische opsommingen, maar direct toepasbare technieken voor developers en systeembeheerders.
Waarom server hardening essentieel is
Servers staan constant bloot aan automatische scans en gerichte aanvallen. Zonder hardening:
- Worden zwakke SSH-wachtwoorden binnen uren gekraakt
- Blijven kwetsbare services (zoals oud PHP) toegankelijk
- Kunnen firewalls verkeerde poorten openzetten
Met deze stappen verhoog je de beveiliging direct:
1. Firewall-configuratie: de eerste verdedigingslinie
Windows: netsh advfirewall
Configureer de Windows Firewall met Advanced Security via PowerShell:
netsh advfirewall set allprofiles state on
netsh advfirewall firewall add rule name="Block inbound port 22" dir=in action=block protocol=TCP localport=22
Linux (Proxmox): pve-firewall
Bij Proxmox VE gebruik je de ingebouwde firewall-tool:
pve-firewall compile Toon alle regels
pve-firewall local Controleer lokaal netwerk
2. SSL/TLS hardening: encryptie op orde
Gebruik testssl.sh of sslscan om zwakke protocollen op te sporen:
testssl example.com:465 Test aangepaste poort
sslscan --show-certificate example.com
Belangrijke bevindingen:
- Schakel SSLv2/v3 en TLS 1.0/1.1 uit
- Blokkeer zwakke ciphers (RC4, DES)
- Zet HSTS (HTTP Strict Transport Security) aan
3. Systeemupdates en minimalisatie
Een geharde server draait alleen noodzakelijke services:
sudo apt purge telnetd rsh-server Verwijder ongebruikte pakketten
sudo systemctl list-unit-files --state=enabled Controleer actieve services
Automatiseer updates:
- Ubuntu/Debian:
unattended-upgrades - CentOS/RHEL:
yum-cron - Windows: Group Policy voor automatische updates
4. Toegangscontrole en authenticatie
Basisprincipes voor sterke toegangsbeveiliging:
SSH hardening (Linux)
PermitRootLogin no
PasswordAuthentication no Gebruik alleen SSH-sleutels
MaxAuthTries 3
Voor Windows:
- Schakel NTLMv1 uit via Group Policy
- Activeer LSA-beveiliging
- Gebruik RestrictedAdmin-mode voor RDP
5. Monitoring en logging
Detecteer verdachte activiteiten met:
sudo fail2ban-client status Blokkeer brute-force aanvallen
journalctl -u sshd --since "1 hour ago" Controleer SSH-logins
Windows alternatieven:
- Windows Defender Firewall-logboeken
- Event Viewer voor security events (ID 4625 voor mislukte logins)
Conclusie: een geharde server in 5 stappen
Server hardening is geen eenmalige klus maar een continu proces. Deze checklist helpt je op weg:
- Configureer de firewall strikt (per poort/protocol)
- Scan en repareer SSL/TLS-instellingen
- Verwijder onnodige software en automatiseer updates
- Implementeer sterke authenticatie (2FA/SSH-sleutels)
- Monitor logs op verdachte activiteiten
Met deze praktische hardening tips verklein je het aanvalsoppervlak aanzienlijk. Voor kritieke systemen overweeg aanvullende maatregelen zoals SELinux/AppArmor of een intrusion detection system (IDS).
```