Einen Bare Metal Server zum ersten Mal einrichten

Last change on 2026-08-27 • Created on 2026-08-27 • ID: RO-E31F8

Nachdem dein Bare Metal Server bereitgestellt wurde, hast du vollen Root-Zugriff und kannst darauf jede Software betreiben. Diese Anleitung führt dich Schritt für Schritt vom bestellten Server bis zum ersten abgesicherten Login.
Sie deckt den Weg ab, den jeder Server unabhängig vom späteren Einsatzzweck durchläuft: die Anmeldung in Robot, die Auswahl des Betriebssystems, die Verbindung per SSH und eine solide Grundabsicherung.

Suchst du zuerst einen allgemeinen Überblick über die Funktionen deines Servers, wirf einen Blick in den Bare Metal Server Überblick.

Voraussetzungen

  • Ein bestellter Bare Metal Server
  • Zugang zu Robot, unserer Verwaltungsoberfläche für Bare Metal Server
  • Die Zugangsdaten zu deinem Server, die du nach der Bereitstellung per E-Mail von uns erhältst
  • Einen SSH-Client auf deinem lokalen Gerät (unter Linux und macOS ist dieser bereits vorhanden, unter Windows nutzt du zum Beispiel die PowerShell oder PuTTY)

Nach der Bestellung kann es einige Zeit dauern, bis dein Server bereitgestellt ist.
Sobald er einsatzbereit ist, informieren wir dich per E-Mail und senden dir die Haupt-IP-Adresse sowie die Zugangsdaten.

Schritt 1: In Robot anmelden

Die gesamte Verwaltung deines Servers findet über Robot statt. Dort verwaltest du unter anderem das Betriebssystem, die IP-Adressen, das Rescue System und deine Supportanfragen.

  1. Öffne robot.hetzner.com in deinem Browser

  2. Melde dich mit deinen Zugangsdaten an

  3. Wähle im Menü unter Server deinen Server aus

    • In der Serveransicht findest du mehrere Tabs, zum Beispiel für die Hardware, das Betriebssystem und das Rescue System. Diese Tabs verwendest du in den nächsten Schritten.

Schritt 2: Betriebssystem einrichten

Es gibt drei Wege, wie dein Server zu einem Betriebssystem kommt. Wähle den Weg, der zu deiner Situation passt.

Variante A: Vorinstalliertes Betriebssystem

Hast du bei der Bestellung ein Betriebssystem ausgewählt, ist es bereits installiert.
Die Zugangsdaten findest du in der E-Mail, die du von uns erhalten hast.
Du kannst direkt mit Schritt 3 fortfahren.

Variante B: Neuinstallation über Robot

Bei Servern aus der Serverbörse ist nur das Rescue System vorinstalliert. Dadurch musst du ein Betriebssystem über Robot oder das Terminal im Rescue System installieren. Über den Linux-Tab deines Servers in Robot installierst du den Server jederzeit automatisch mit einem unserer Standard-Images neu.
Eine Übersicht findest du unter Standard Images.

Möchtest du mehr Kontrolle, zum Beispiel über RAID-Level oder Partitionierung, nutzt du unser Skript installimage aus dem Rescue System:

  1. Aktiviere im Rescue-Tab das Rescue System und hinterlege dort optional deinen SSH-Key (bei Server die nur das Rescue System haben, ist dies nicht erforderlich)

  2. Starte den Server, damit er in das Rescue System bootet

  3. Verbinde dich per SSH mit der Haupt-IP-Adresse deines Servers (oder mit den Zugangsdaten aus der E-Mail)

  4. Starte im Rescue System das Skript mit dem Befehl installimage und folge dem Assistenten

Eine ausführliche Beschreibung findest du unter Hetzner Rescue System und Installimage.

Variante C: Eigenes Betriebssystem über die KVM Console

Möchtest du ein eigenes Betriebssystem von einem ISO-Image installieren, nutzt du dafür die KVM Console.
Details findest du unter Installing custom images.

Windows-Server: Bei einem Windows-Betriebssystem verbindest du dich nicht per SSH, sondern per RDP (Remote Desktop).
Beim ersten Login änderst du dein Passwort. Wie das geht, liest du unter Windows Passwortänderung beim ersten Zugriff.
Die folgenden Linux-Schritte gelten dann nicht für dich.

Schritt 3: Mit dem Server verbinden

Sobald ein Linux-Betriebssystem installiert ist, kannst du dich über SSH mit deinem Server verbinden. Nutze dazu eine Kommandozeile.

  1. Greife mit dem folgenden Befehl remote auf deinen Server zu
ssh root@<deine-server-ip>

Ersetze den Abschnitt <deine-server-ip> mit der Haupt-IPv4-Adresse deines eigenen Servers.

Neben der IPv4-Adresse erhält dein Server auch ein IPv6-Subnetz.
Weitere Informationen findest du unter IP Addresses.

  1. Bestätige beim ersten Verbindungsaufbau den Fingerprint des Servers.

Erscheint eine Warnung wie diese, gib yes ein.

The authenticity of host '<deine-server-ip> (<deine-server-ip>)' can't be established.
ED25519 key fingerprint is SHA256:Jw/3FIJwpp3FIJw/3FIJw/3FppLVppmjWs.
Are you sure you want to continue connecting (yes/no/[fingerprint])?

Der Fingerprint wird lokal gespeichert und in Zukunft automatisch erkannt.

  1. Anmelden.

Hast du bei der Installation einen SSH-Key hinterlegt, bist du automatisch verbunden. Andernfalls gibst du nun das Passwort ein, das du bei der Installation des Betriebssystems (siehe Schritt 2 Variante B) gesetzt oder per E-Mail erhalten hast.

Beachte, dass Passwörter bei der Eingabe in der Kommandozeile nicht sichtbar sind.

Schritt 4: Server absichern

Ein Server mit öffentlicher IP-Adresse ist ab der ersten Sekunde aus dem Internet erreichbar. Die folgenden Schritte bilden eine solide Grundlage.
Führe sie durch, bevor du produktive Dienste installierst.

Die Beispiele gehen von einem Debian- oder Ubuntu-System aus. Bei anderen Distributionen unterscheiden sich die Paketverwaltung und einzelne Befehle.

  1. Aktualisiere das System
apt update && apt upgrade
  1. Installiere SSH-Tools (falls dein Server bisher nur Passwort erreichbar war)
apt install openssh-server openssh-client
  1. Lege einen Benutzer ohne Root-Rechte an

Für die tägliche Arbeit solltest du dich nicht direkt als root anmelden.
Lege stattdessen einen eigenen Benutzer an und füge ihn der Gruppe sudo hinzu.

adduser holu
usermod -aG sudo holu

Ersetze holu mit einem selbst gewählten Benutzernamen.

  1. Richte die Anmeldung per SSH-Key ein

Die Anmeldung per SSH-Key ist deutlich sicherer als per Passwort. Hast du noch kein Schlüsselpaar, erstellst du auf deinem lokalen Gerät eines.
Weitere Informationen zur Funktionsweise und Einrichtung findest du unter SSH.

⚠️ Die folgenden Befehle nicht auf dem Server sondern auf deinem eigenen Rechner (zweites Terminal öffnen) ausführen.

ssh-keygen -t ed25519

Anschließend überträgst du deinen öffentlichen Schlüssel auf den Server:

ssh-copy-id holu@<deine-server-ip>

Danach meldest du dich einmal neu an, um zu prüfen, ob die Anmeldung per Key funktioniert:

ssh holu@<deine-server-ip>

Ersetze holu mit einem selbst gewählten Benutzernamen.

  1. Sichere den SSH-Zugang ab

Funktioniert die Anmeldung per Key, deaktivierst du die Passwort-Anmeldung und den direkten Root-Login. Öffne dazu die Konfigurationsdatei:

sudo nano /etc/ssh/sshd_config

Setze die folgenden Werte:

PermitRootLogin no
PasswordAuthentication no

Hinweis: Um die Änderungen zu speichern und die Datei zu schließen, drücke Strg + X, dann Y und anschließend Enter.

Übernimm die Änderungen mit einem Neustart des SSH-Dienstes:

sudo systemctl restart ssh

Beende deine aktuelle SSH-Sitzung noch nicht. Öffne stattdessen eine zweite Sitzung und prüfe, ob du dich weiterhin anmelden kannst. So vermeidest du, dich versehentlich auszusperren.

  1. Richte eine Firewall im Betriebssystem ein

Eine Firewall beschränkt, welche Ports von außen erreichbar sind. Unter Debian und Ubuntu ist ufw ein einfacher Einstieg.

sudo apt install ufw

Erlaube zuerst SSH, danach aktivierst du die Firewall:

sudo ufw allow OpenSSH
sudo ufw enable

⚠️ Aktiviere die Firewall niemals, bevor du SSH erlaubt hast. Andernfalls sperrst du dich von deinem Server aus.
Wenn du weitere Dienste auf deinem Server betreibst, musst du die entsprechenden Ports freigeben. Im nachfolgenden Abschnitt findest du Hinweise, wie du die Firewall auf Netzwerkebene in Robot einrichtest.

Jetzt hast du die Grundabsicherung deines Servers abgeschlossen.


Häufige nächste Schritte und weiterführende Themen:


Robot-Firewall

Zusätzlich zur Firewall im Betriebssystem kannst du in Robot eine Firewall auf Netzwerkebene aktivieren. Sie filtert den Verkehr, bevor er deinen Server erreicht.

Die Robot-Firewall arbeitet stateless. Sie merkt sich nicht, ob ein eingehendes Paket zu einer bestehenden Verbindung gehört.
Ohne passende Regeln kann dadurch der Rückverkehr deiner eigenen Verbindungen blockiert werden.
Konfiguriere sie deshalb sorgfältig. Details und Beispielregeln findest du unter Firewall.

Support für deinen Server

Support-Anfragen sendest du direkt über Robot. Durch die Anmeldung in Robot bestätigst du deine Identität, deshalb bearbeiten wir Anfragen aus Robot am schnellsten.

Möchtest du im Notfall telefonisch direkt mit unseren Technikern im Rechenzentrum sprechen, hinterlege zuvor ein Telefonpasswort in deinem Robot-Konto.
Unsere Techniker fragen dieses Passwort ab, um deine Identität zu bestätigen, bevor sie an deinem Server arbeiten.

Table of Contents