Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Cloud / Hosting 13.06.2026 · 10 min Lesezeit

netcup-Server: Erste Schritte nach der Bereitstellung (SCP, SSH, Absicherung)

Was Sie nach der Bereitstellung eines netcup-Servers zuerst erledigen: SCP-Zugang mit 2FA sichern, Partitionierung prüfen, ersten SSH-Login verifizieren, Benutzer mit Schlüssel anlegen, Root-Login abschalten und Snapshot erstellen.

Geprüft am 30.09.2026 · für Debian 13.7

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Zugeklappter Laptop mit Schlüsselbund und Hardware-Sicherheitsschlüssel vor Serverschränken in einem hellen Rechenzentrum

Nach der Bestellung eines vServers oder Root-Servers bei netcup stellt der Anbieter den Server mit einem vorinstallierten Debian bereit und schickt die Zugangsdaten per E-Mail. Ab diesem Moment steht der Server mit einem Root-Passwort im Internet. Diese Anleitung führt Sie durch die ersten Schritte danach: Zugang zum Server Control Panel (SCP) absichern, die Partitionierung prüfen, sich zum ersten Mal per SSH verbinden, einen eigenen Benutzer mit SSH-Schlüssel einrichten, den Root- und Passwort-Login abschalten und einen ersten Snapshot anlegen. Die Menüpfade stammen aus dem netcup-Helpcenter, Stand September 2026.

Voraussetzungen

  • Bereitgestellter netcup-Server (vServer oder Root-Server) mit dem vorinstallierten Debian-Image und die beiden E-Mails „Zugangsdaten SCP“ und die Bereitstellungs-E-Mail mit dem Betreff „… vServer bei netcup ist bereitgestellt“. Die Bestellung selbst ist nicht Teil dieser Anleitung.
  • Ressourcen: Für die hier gezeigten Schritte reicht jede Servergröße. Für einen typischen Einstieg mit einem oder zwei Docker-Diensten planen Sie 2 CPU-Kerne, 4 GB RAM und mindestens 20 GB freien Speicher ein, x86_64 oder ARM64. Auf ARM-Servern laufen nur Programme, die für ARM gebaut sind.
  • Arbeitsplatzrechner mit OpenSSH-Client: unter Linux und macOS vorhanden, unter Windows 10 und 11 in PowerShell oder Windows Terminal als ssh verfügbar.
  • Authenticator-App für TOTP auf einem Smartphone und ein Passwortmanager.
  • Etwa 45 Minuten Zeit, in denen der Server noch keine produktiven Daten trägt.

Schritt 1: SCP-Zugang absichern

netcup trennt zwei Oberflächen: Das Customer Control Panel (CCP) verwaltet Vertrag, Rechnungen und Stammdaten, das Server Control Panel (SCP) den Server selbst. Wer das SCP-Konto übernimmt, kann Ihren Server neu installieren, Snapshots zurückspielen oder das Root-Passwort neu setzen. Das SCP ist deshalb der erste Punkt, den Sie absichern.

  1. Melden Sie sich mit den Daten aus der E-Mail „Zugangsdaten SCP“ unter https://www.servercontrolpanel.de/ an. Alternativ nutzen Sie im CCP unter Übersicht den Punkt In weiteren Panels anmelden und SCP Auto-Login.
  2. Ändern Sie das Passwort unter Account, Einstellungen, Kontodaten, Passwort ändern. Verwenden Sie eine lange, nur hier genutzte Passphrase und speichern Sie sie im Passwortmanager.
  3. Aktivieren Sie an derselben Stelle Zwei-Faktor-Authentifizierung aktivieren, scannen Sie den QR-Code mit der Authenticator-App und bestätigen Sie mit dem angezeigten Code. netcup empfiehlt, zusätzlich einen Passkey als zweiten Faktor zu registrieren, damit Sie beim Verlust eines Faktors nicht ausgesperrt sind.

Die Option Einfaches Passwort in den Kontoeinstellungen lassen Sie aus. Ist sie aktiv, fragt das SCP bei kritischen Vorgängen wie einer Image-Installation nicht mehr nach dem Passwort.

Verifizieren: Melden Sie sich ab und wieder an. Das SCP fragt nach Passwort und TOTP-Code; das alte Passwort aus der E-Mail funktioniert nicht mehr.

Schritt 2: Image und Partitionierung prüfen

Laut Helpcenter ist der Server ab Werk mit „Debian minimal“ vorinstalliert, und zwar auf einer kleinen Partition ohne LVM, Zeitzone Europa/Berlin, Tastaturlayout en-US. Den restlichen Speicherplatz müssten Sie selbst partitionieren. Für die meisten Einsatzzwecke ist das unpraktisch.

Solange noch nichts auf dem Server liegt, ist eine Neuinstallation der einfachste Weg. Hinterlegen Sie zuerst Ihren öffentlichen SSH-Schlüssel im SCP unter SSH-Schlüssel (wie Sie einen Schlüssel erzeugen, zeigt Schritt 4). Wählen Sie dann den Server, öffnen Sie Medien, Images, wählen Sie ein offizielles Debian-Image und das Partitionslayout mit einer großen Partition, die netcup ausdrücklich empfiehlt. Bei der Installation können Sie den hinterlegten Schlüssel auswählen. Nach Abschluss erhalten Sie das neue Root-Passwort per E-Mail.

Wichtig: Eine Image-Installation löscht die gesamte Festplatte des Servers. Führen Sie sie nur auf einem leeren Server aus. Wollen Sie das vorinstallierte System behalten, überspringen Sie die Neuinstallation und binden den freien Platz später selbst ein.

Verifizieren: Nach dem ersten Login in Schritt 3 zeigt df -h / bei großer Partition nahezu den gesamten gebuchten Speicher; cat /etc/debian_version nennt die installierte Debian-Version.

Schritt 3: Erster SSH-Login mit Fingerprint-Prüfung

IP-Adresse und Root-Passwort stehen in der Bereitstellungs-E-Mail beziehungsweise in der E-Mail nach einer Neuinstallation. Dieses Passwort ist nicht identisch mit dem SCP-Passwort. Beim ersten Verbindungsaufbau zeigt SSH den Fingerprint des Serverschlüssels und fragt, ob Sie ihm vertrauen. Wer hier ungeprüft „yes“ eingibt, merkt einen Man-in-the-Middle nicht.

Prüfen Sie den Fingerprint deshalb über einen zweiten, vertrauenswürdigen Kanal: Öffnen Sie im SCP unten rechts Bildschirm. Das ist eine VNC-Konsole im Browser. Melden Sie sich dort als root an und lassen Sie sich die Fingerprints anzeigen:

for k in /etc/ssh/ssh_host_*_key.pub; do ssh-keygen -lf "$k"; done

Die VNC-Konsole übernimmt das Tastaturlayout des Betriebssystems, also en-US. Sonderzeichen im Passwort landen deshalb unter Umständen auf anderen Tasten; das Layout der Konsole stellen Sie im SCP unter Einstellungen, Tastaturlayout um. Kopieren und Einfügen funktioniert in der Konsole nicht. Verbinden Sie sich danach vom Arbeitsplatz:

ssh root@SERVER-IP

Vergleichen Sie den angezeigten ED25519-Fingerprint mit der Ausgabe aus der Konsole und bestätigen Sie erst dann mit yes. Bei der Passworteingabe erscheinen keine Zeichen, das ist normal.

Verifizieren: Der Prompt lautet root@…:~#, und ssh-keygen -F SERVER-IP auf Ihrem Arbeitsplatz findet den Server in ~/.ssh/known_hosts.

Schritt 4: Eigenen Benutzer mit SSH-Schlüssel anlegen

Das netcup-Helpcenter empfiehlt, für SSH einen eigenen Benutzer anzulegen und den Zugriff als root zu unterbinden. Zuerst bringen Sie das System auf Stand und legen den Benutzer an. Ersetzen Sie admin durch Ihren Namen:

apt update && apt full-upgrade -y
apt install -y sudo
adduser admin
usermod -aG sudo admin

Auf Ihrem Arbeitsplatz erzeugen Sie ein Schlüsselpaar, falls noch keines existiert, und übertragen den öffentlichen Teil. Die Passphrase schützt den privaten Schlüssel, falls Ihr Rechner verloren geht.

ssh-keygen -t ed25519 -C "admin@netcup-server"
ssh-copy-id admin@SERVER-IP

Unter Windows gibt es ssh-copy-id nicht. Kopieren Sie dort den Inhalt von %USERPROFILE%\.ssh\id_ed25519.pub auf dem Server in die Datei /home/admin/.ssh/authorized_keys; der Ordner .ssh braucht die Rechte 700, die Datei 600, beide im Besitz von admin.

Verifizieren: Öffnen Sie ein zweites Terminal und melden Sie sich mit ssh admin@SERVER-IP an. Die Anmeldung fragt nur nach der Passphrase des Schlüssels, nicht nach dem Benutzerpasswort, und sudo -v akzeptiert das Benutzerpasswort.

Schritt 5: Root-Login und Passwort-Login abschalten

Erst wenn der Schlüssel-Login des neuen Benutzers funktioniert, schalten Sie Passwörter ab. Debian liest zusätzliche Einstellungen aus /etc/ssh/sshd_config.d/; eine eigene Datei dort überlebt Paket-Updates besser als Änderungen an der Hauptdatei.

sudo tee /etc/ssh/sshd_config.d/10-haertung.conf >/dev/null <<'EOF'
PermitRootLogin no
PasswordAuthentication no
KbdInteractiveAuthentication no
EOF
sudo sshd -t && sudo systemctl reload ssh

sshd -t prüft die Syntax und gibt bei Erfolg nichts aus. Schließen Sie die bestehende Sitzung nicht, bevor der neue Zugang getestet ist. Sperren Sie sich trotzdem aus, bleibt Ihnen die VNC-Konsole im SCP, dort gelten die SSH-Einstellungen nicht.

Verifizieren: sudo sshd -T | grep -E 'permitrootlogin|passwordauthentication' zeigt permitrootlogin no und passwordauthentication no. Ein Versuch ssh root@SERVER-IP endet mit Permission denied (publickey)., ssh admin@SERVER-IP funktioniert weiter.

Schritt 6: Firewall und automatische Updates

netcup bietet im SCP eine eigene, zustandsbehaftete Firewall vor dem Server. Bei neu bestellten Servern erlaubt sie laut Helpcenter zunächst jeden Verkehr und blockiert nur den Versand von E-Mails über SMTP (Policy „netcup Mail block“). Sobald Sie eine eigene eingehende Regel anlegen, wechselt die implizite Regel für eingehenden Verkehr auf DROP. Legen Sie deshalb zuerst eine Regel für SSH an, bevor Sie weitere Regeln ergänzen. Die Einrichtung von Policys und das Zusammenspiel mit einer Firewall auf dem Server selbst beschreibt die Anleitung netcup SCP-Firewall einrichten.

Sicherheitsupdates spielen Sie mit unattended-upgrades automatisch ein:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Beantworten Sie die Frage nach automatischen Updates mit „Ja“. Details wie Neustartfenster und Benachrichtigungen erklärt die Anleitung zu unattended-upgrades unten in den Weiterführungen.

Verifizieren: cat /etc/apt/apt.conf.d/20auto-upgrades enthält APT::Periodic::Unattended-Upgrade "1";, und sudo unattended-upgrade --dry-run läuft ohne Fehlermeldung durch.

Schritt 7: Grundzustand als Snapshot sichern

Ein abgesicherter, aktueller Grundzustand ist der ideale Punkt für den ersten Snapshot. netcup unterscheidet Offline- und Online-Snapshots und empfiehlt Offline-Snapshots, die bei ausgeschaltetem Server entstehen und sich auch exportieren lassen. Fahren Sie den Server dafür im SCP unter Steuerung mit ACPI Herunterfahren herunter, legen Sie unter Medien, Snapshots den Snapshot an und starten Sie den Server danach unter Steuerung wieder. Einen Snapshot ersetzt kein Backup: Er liegt auf derselben Plattform wie der Server.

Verifizieren: Der Snapshot erscheint in der Liste unter Medien, Snapshots, und im Menüpunkt Protokoll des Servers ist das Erstellen des Snapshots vermerkt. Nach dem Start ist der Server wieder per ssh admin@SERVER-IP erreichbar.

Typische Fehler

  • Permission denied (publickey,password). beim ersten Login: Meist wurde das SCP-Passwort statt des Root-Passworts aus der Bereitstellungs-E-Mail verwendet. Prüfen Sie die Anmeldung zuerst über die VNC-Konsole. Ist das Passwort verloren, setzen Sie es im SCP neu: Server ausschalten, Zugang, Root-Passwort setzen. Das funktioniert laut Helpcenter nur bei Linux-Servern mit unverschlüsselter Festplatte.
  • Connection refused oder Zeitüberschreitung: Der SSH-Dienst läuft nicht oder eine Firewall blockiert Port 22. In der VNC-Konsole mit systemctl status ssh prüfen, im SCP die Firewall-Policys des Servers kontrollieren.
  • WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED! nach einer Neuinstallation: Das neue System hat neue Hostschlüssel. Wenn Sie selbst neu installiert haben, entfernen Sie den alten Eintrag mit ssh-keygen -R SERVER-IP und prüfen den Fingerprint erneut über die Konsole.
  • Ausgesperrt nach Schritt 5: Über die VNC-Konsole als root anmelden, /etc/ssh/sshd_config.d/10-haertung.conf korrigieren und systemctl reload ssh ausführen. Geht auch das nicht, starten Sie das Rettungssystem unter Medien, Rettungssystem, nachdem Sie den Server heruntergefahren haben.
  • E-Mail-Versand vom Server scheitert: Die Standard-Policy „netcup Mail block“ sperrt SMTP. Sie lässt sich im SCP unter Firewall entfernen, wenn Sie wirklich einen Mailserver betreiben.
  • Falsche Zeichen in der VNC-Konsole: Das Tastaturlayout weicht ab. Im SCP unter Einstellungen, Tastaturlayout das deutsche Layout wählen.

Häufige Fragen

Welches Passwort gilt wofür?

Das SCP-Passwort gilt nur für das Server Control Panel, das CCP-Passwort für das Kundenkonto, das Root-Passwort aus der Bereitstellungs-E-Mail nur für das Betriebssystem. Nach dieser Anleitung melden Sie sich am Server nur noch per Schlüssel an.

Muss ich den SSH-Port ändern?

Nein. Ein anderer Port reduziert Rauschen in den Logs, ersetzt aber keine Schlüssel-Anmeldung. Wenn Sie ihn ändern, passen Sie vorher die SCP-Firewall an, sonst sperren Sie sich aus.

Wirken die SSH-Schlüssel im SCP auf einen laufenden Server?

Nein. Laut Helpcenter werden sie nur bei der Installation eines offiziellen Images auf den Server übertragen. Auf einem laufenden System tragen Sie Schlüssel selbst ein.

Darf ich auf dem Server virtualisieren?

Nur eingeschränkt. netcup rät von Nested Virtualization ab und empfiehlt für die Isolation von Anwendungen Container wie Docker oder Podman.

Testumfang

Getestet am 30.09.2026 in einem Debian-13-Container (Image debian:trixie, Debian 13.7): Fingerprint-Anzeige, Benutzer mit Schlüssel, Härtungsdatei mit sshd -t und sshd -T, abgewiesener Root-Login mit Permission denied (publickey)., weiter funktionierender Schlüssel-Login sowie unattended-upgrades mit Probelauf. Alle Schritte im SCP und die Menüpfade sind nach dem netcup-Helpcenter beschrieben und nicht an einem netcup-Konto nachvollzogen; welche Debian-Version netcup aktuell vorinstalliert, prüfen Sie mit cat /etc/debian_version.

Fazit

Die ersten 45 Minuten nach der Bereitstellung entscheiden, wie angreifbar der Server später ist. Sichern Sie zuerst das SCP mit einem eigenen Passwort und zweitem Faktor, weil es die Kontrolle über alles andere hat. Installieren Sie bei Bedarf mit großer Partition und hinterlegtem Schlüssel neu, solange der Server leer ist. Danach gilt: eigener Benutzer mit SSH-Schlüssel, kein Root- und Passwort-Login, automatische Sicherheitsupdates und ein Offline-Snapshot vom sauberen Grundzustand. Auf dieser Basis richten Sie Firewall-Regeln, Docker und die eigentlichen Dienste ein.

Weiterführende Anleitungen und Quellen