Nachdem dein Bare Metal Server bereitgestellt wurde, hast du vollen Root-Zugriff und kannst darauf jede Software betreiben. Diese Anleitung führt dich Schritt für Schritt vom bestellten Server bis zum ersten abgesicherten Login.
Sie deckt den Weg ab, den jeder Server unabhängig vom späteren Einsatzzweck durchläuft: die Anmeldung in Robot, die Auswahl des Betriebssystems, die Verbindung per SSH und eine solide Grundabsicherung.
Suchst du zuerst einen allgemeinen Überblick über die Funktionen deines Servers, wirf einen Blick in den Bare Metal Server Überblick.
Voraussetzungen
- Ein bestellter Bare Metal Server
- Zugang zu Robot, unserer Verwaltungsoberfläche für Bare Metal Server
- Die Zugangsdaten zu deinem Server, die du nach der Bereitstellung per E-Mail von uns erhältst
- Einen SSH-Client auf deinem lokalen Gerät (unter Linux und macOS ist dieser bereits vorhanden, unter Windows nutzt du zum Beispiel die PowerShell oder PuTTY)
Nach der Bestellung kann es einige Zeit dauern, bis dein Server bereitgestellt ist.
Sobald er einsatzbereit ist, informieren wir dich per E-Mail und senden dir die Haupt-IP-Adresse sowie die Zugangsdaten.
Schritt 1: In Robot anmelden
Die gesamte Verwaltung deines Servers findet über Robot statt. Dort verwaltest du unter anderem das Betriebssystem, die IP-Adressen, das Rescue System und deine Supportanfragen.
-
Öffne robot.hetzner.com in deinem Browser
-
Melde dich mit deinen Zugangsdaten an
-
Wähle im Menü unter
Serverdeinen Server aus- In der Serveransicht findest du mehrere Tabs, zum Beispiel für die Hardware, das Betriebssystem und das Rescue System. Diese Tabs verwendest du in den nächsten Schritten.
Schritt 2: Betriebssystem einrichten
Es gibt drei Wege, wie dein Server zu einem Betriebssystem kommt. Wähle den Weg, der zu deiner Situation passt.
Variante A: Vorinstalliertes Betriebssystem
Hast du bei der Bestellung ein Betriebssystem ausgewählt, ist es bereits installiert.
Die Zugangsdaten findest du in der E-Mail, die du von uns erhalten hast.
Du kannst direkt mit Schritt 3 fortfahren.
Variante B: Neuinstallation über Robot
Bei Servern aus der Serverbörse ist nur das Rescue System vorinstalliert. Dadurch musst du ein Betriebssystem über Robot oder das Terminal im Rescue System installieren.
Über den Linux-Tab deines Servers in Robot installierst du den Server jederzeit automatisch mit einem unserer Standard-Images neu.
Eine Übersicht findest du unter Standard Images.
Möchtest du mehr Kontrolle, zum Beispiel über RAID-Level oder Partitionierung, nutzt du unser Skript installimage aus dem Rescue System:
-
Aktiviere im
Rescue-Tab das Rescue System und hinterlege dort optional deinen SSH-Key (bei Server die nur das Rescue System haben, ist dies nicht erforderlich) -
Starte den Server, damit er in das Rescue System bootet
-
Verbinde dich per SSH mit der Haupt-IP-Adresse deines Servers (oder mit den Zugangsdaten aus der E-Mail)
-
Starte im Rescue System das Skript mit dem Befehl
installimageund folge dem Assistenten
Eine ausführliche Beschreibung findest du unter Hetzner Rescue System und Installimage.
Variante C: Eigenes Betriebssystem über die KVM Console
Möchtest du ein eigenes Betriebssystem von einem ISO-Image installieren, nutzt du dafür die KVM Console.
Details findest du unter Installing custom images.
Windows-Server: Bei einem Windows-Betriebssystem verbindest du dich nicht per SSH, sondern per RDP (Remote Desktop).
Beim ersten Login änderst du dein Passwort. Wie das geht, liest du unter Windows Passwortänderung beim ersten Zugriff.
Die folgenden Linux-Schritte gelten dann nicht für dich.
Schritt 3: Mit dem Server verbinden
Sobald ein Linux-Betriebssystem installiert ist, kannst du dich über SSH mit deinem Server verbinden. Nutze dazu eine Kommandozeile.
- Greife mit dem folgenden Befehl remote auf deinen Server zu
ssh root@<deine-server-ip>Ersetze den Abschnitt
<deine-server-ip>mit der Haupt-IPv4-Adresse deines eigenen Servers.
Neben der IPv4-Adresse erhält dein Server auch ein IPv6-Subnetz.
Weitere Informationen findest du unter IP Addresses.
- Bestätige beim ersten Verbindungsaufbau den Fingerprint des Servers.
Erscheint eine Warnung wie diese, gib yes ein.
The authenticity of host '<deine-server-ip> (<deine-server-ip>)' can't be established.
ED25519 key fingerprint is SHA256:Jw/3FIJwpp3FIJw/3FIJw/3FppLVppmjWs.
Are you sure you want to continue connecting (yes/no/[fingerprint])?Der Fingerprint wird lokal gespeichert und in Zukunft automatisch erkannt.
- Anmelden.
Hast du bei der Installation einen SSH-Key hinterlegt, bist du automatisch verbunden. Andernfalls gibst du nun das Passwort ein, das du bei der Installation des Betriebssystems (siehe Schritt 2 Variante B) gesetzt oder per E-Mail erhalten hast.
Beachte, dass Passwörter bei der Eingabe in der Kommandozeile nicht sichtbar sind.
Schritt 4: Server absichern
Ein Server mit öffentlicher IP-Adresse ist ab der ersten Sekunde aus dem Internet erreichbar. Die folgenden Schritte bilden eine solide Grundlage.
Führe sie durch, bevor du produktive Dienste installierst.
Die Beispiele gehen von einem Debian- oder Ubuntu-System aus. Bei anderen Distributionen unterscheiden sich die Paketverwaltung und einzelne Befehle.
- Aktualisiere das System
apt update && apt upgrade- Installiere SSH-Tools (falls dein Server bisher nur Passwort erreichbar war)
apt install openssh-server openssh-client- Lege einen Benutzer ohne Root-Rechte an
Für die tägliche Arbeit solltest du dich nicht direkt als root anmelden.
Lege stattdessen einen eigenen Benutzer an und füge ihn der Gruppe sudo hinzu.
adduser holu
usermod -aG sudo holuErsetze
holumit einem selbst gewählten Benutzernamen.
- Richte die Anmeldung per SSH-Key ein
Die Anmeldung per SSH-Key ist deutlich sicherer als per Passwort. Hast du noch kein Schlüsselpaar, erstellst du auf deinem lokalen Gerät eines.
Weitere Informationen zur Funktionsweise und Einrichtung findest du unter SSH.
⚠️ Die folgenden Befehle nicht auf dem Server sondern auf deinem eigenen Rechner (zweites Terminal öffnen) ausführen.
ssh-keygen -t ed25519Anschließend überträgst du deinen öffentlichen Schlüssel auf den Server:
ssh-copy-id holu@<deine-server-ip>Danach meldest du dich einmal neu an, um zu prüfen, ob die Anmeldung per Key funktioniert:
ssh holu@<deine-server-ip>Ersetze
holumit einem selbst gewählten Benutzernamen.
- Sichere den SSH-Zugang ab
Funktioniert die Anmeldung per Key, deaktivierst du die Passwort-Anmeldung und den direkten Root-Login. Öffne dazu die Konfigurationsdatei:
sudo nano /etc/ssh/sshd_configSetze die folgenden Werte:
PermitRootLogin no
PasswordAuthentication noHinweis: Um die Änderungen zu speichern und die Datei zu schließen, drücke
Strg + X, dannYund anschließendEnter.
Übernimm die Änderungen mit einem Neustart des SSH-Dienstes:
sudo systemctl restart sshBeende deine aktuelle SSH-Sitzung noch nicht. Öffne stattdessen eine zweite Sitzung und prüfe, ob du dich weiterhin anmelden kannst. So vermeidest du, dich versehentlich auszusperren.
- Richte eine Firewall im Betriebssystem ein
Eine Firewall beschränkt, welche Ports von außen erreichbar sind. Unter Debian und Ubuntu ist ufw ein einfacher Einstieg.
sudo apt install ufwErlaube zuerst SSH, danach aktivierst du die Firewall:
sudo ufw allow OpenSSH
sudo ufw enable⚠️ Aktiviere die Firewall niemals, bevor du SSH erlaubt hast. Andernfalls sperrst du dich von deinem Server aus.
Wenn du weitere Dienste auf deinem Server betreibst, musst du die entsprechenden Ports freigeben. Im nachfolgenden Abschnitt findest du Hinweise, wie du die Firewall auf Netzwerkebene in Robot einrichtest.
Jetzt hast du die Grundabsicherung deines Servers abgeschlossen.
Häufige nächste Schritte und weiterführende Themen:
- Virtuallisierung mit Proxmox
- Netzwerkkonfiguration Debian / Ubuntu
- IP-Adressen
- Traffic
- RAID
- System Monitor
- vSwitch
Robot-Firewall
Zusätzlich zur Firewall im Betriebssystem kannst du in Robot eine Firewall auf Netzwerkebene aktivieren. Sie filtert den Verkehr, bevor er deinen Server erreicht.
Die Robot-Firewall arbeitet stateless. Sie merkt sich nicht, ob ein eingehendes Paket zu einer bestehenden Verbindung gehört.
Ohne passende Regeln kann dadurch der Rückverkehr deiner eigenen Verbindungen blockiert werden.
Konfiguriere sie deshalb sorgfältig. Details und Beispielregeln findest du unter Firewall.
Support für deinen Server
Support-Anfragen sendest du direkt über Robot. Durch die Anmeldung in Robot bestätigst du deine Identität, deshalb bearbeiten wir Anfragen aus Robot am schnellsten.
Möchtest du im Notfall telefonisch direkt mit unseren Technikern im Rechenzentrum sprechen, hinterlege zuvor ein Telefonpasswort in deinem Robot-Konto.
Unsere Techniker fragen dieses Passwort ab, um deine Identität zu bestätigen, bevor sie an deinem Server arbeiten.