Security: Meine erste öffentliche Webseite auf dem VPS

  • Was ist nach eurer Erfahrung die Mindestkonfiguration, um VPS und Webserver abzusichern? Mein Setup: Caddy Server als Gateway und reverse Proxy für ein Docker Netzwerk.

    ufw? fail2ban? Andere?

    Wie schütze ich mich vor Spam gegen die Email-Adresse im Impressum?

    Wie problematisch ist es, einen Proxy für das Impressum zu verwenden, um nicht die Privatadresse öffentlich zu machen?


    Auf welche anderen Probleme sollte ich mich einstellen?


    Grüße und Danke

    Edited 5 times, last by gnutux (July 4, 2026 at 10:30 PM).

  • Hey congrats - viel spass mit dem server.

    ich hab ein emacs keyboard macro das macht aus:

    max.mustermann@beispiel.de max.mustermann@beispiel.de

    Meine Privatadresse schreibe ich fett ins Impressum.

    Mein VPS hat einen user der von einer ip per sshkeys über wireguard verbinden darf - der Webserver ist Apache2, fail2ban benutze ich nicht ... ufw? lass mich mal kucken also auf dem webserver scheint das aktiv zu sein und auf dem railsserver nicht :
    -bash: ufw: command not found

    ist nicht so hilfreich aber meine 2 cent :)

    The universe tends toward maximum irony. Don't push it.

    Edited once, last by webdesignheld (July 4, 2026 at 9:15 PM).

  • Zur generellen Absicherung werden wahrscheinlich andere noch was schreiben. Ich beschränke mich mal auf "Layer 7":

    Falls du ein CMS wie z.B. Wordpress oder Joomla nutzt, ist das die größte Angriffsfläche. Server werden in der Regel viel öfter über dortige Schwachstellen kompromittiert, als über den direkten Zugriff, den fail2ban oder ufw absichern.
    Dabei ist es meist nicht das CMS selbst, sondern die Erweiterungen. Bei Wordpress gibt es viele unsichere Plugins und Joomla hat gerade erst ein Desaster mit dem JCE-Editor erlebt. (Auch einen meiner Server hatte es erwischt, weil ich nicht schnell genug gepatcht hatte. :()
    Du solltest also auch verstärkt darauf achten.

  • Wie schütze ich mich vor Spam gegen die Email-Adresse im Impressum?

    Wie problematisch ist es, einen Proxy für das Impressum zu verwenden, um nicht die Privatadresse öffentlich zu machen?

    Stell den Spamschutz auf der privaten E-Mail-Adresse auf das höchste Level und richte eine sich periodische verändernde Weiterleitung darauf impressum-202X@ ein. Lasse den Rest per Catch-All ins Spam-Training einlaufen, wenn das konfiguriert werden kann. JavaScript, HTML Entities Verschleierung oder ähnliche Tricks bringen im KI und Spam Zeitalter relativ wenig und Darstellung als Bild sind rechtlich bedenklich.

    Für weitere Probleme braucht meine Glaskugel Informationen, was auf dem VPS und Webserver Apachen für Dienste angeboten werden sollen und was dort für Angriffsvektoren zu erwarten sind ....

    WH1000 SE OST22 OST23 OST24 | WH1000 SE ADV25 | WH 🥚🧶🥛🐖 | 🦆 VPS 200 🇺🇦🕊️

    Edited once, last by Copro: Typos raus ... (July 7, 2026 at 1:25 AM).