Definition des Begriffs Secure Shell
Secure Shell, meist einfach SSH genannt, ist Ihr Weg, um einen gemieteten VPS Server oder anderen Server aus der Ferne zu steuern. Oft denkt man, das sei nur ein Werkzeug für Programmierer. In Wahrheit ist SSH aber die Haustür zu Ihrem Server. Wer sie öffnen kann, kann alles ansehen, ändern oder löschen, was dort läuft. Ob diese Tür wirklich sicher ist, hängt von ein paar Details ab. Diese können Sie leicht verstehen und bei Ihrem Anbieter abfragen, auch ohne Technik-Wissen.
Was Secure Shell leistet
Technisch gesehen ist Secure Shell eine verschlüsselte Textverbindung zwischen Ihrem Computer und einem Server in der Ferne. Sie tippen einen Befehl ein, der Server führt ihn aus und antwortet. Alles, was auf diesem Weg hin und her wandert, ist für Fremde nicht lesbar. Das gilt für Ihre Befehle, für die Antworten des Servers und ganz besonders für Ihr Passwort beim Anmelden.
Das ist der große Unterschied zu alten Wegen wie Telnet oder klassischem FTP, bei denen Passwörter offen durchs Netz gingen. Wer im gleichen Hotel-WLAN saß, konnte sie leicht abfangen. Mit SSH sieht so ein Lauscher nur Buchstabensalat. Die Verbindung nutzt nämlich eine ähnlich starke Verschlüsselung wie Ihr Online-Banking. Über denselben sicheren Kanal können Sie auch Dateien übertragen, etwa per SFTP. Das ist nichts anderes als Dateitransfer durch den geschützten SSH-Weg.
So nutzen Sie SSH im Alltag
Für eine Verbindung brauchen Sie drei Dinge: die Adresse des Servers, einen Benutzernamen und ein Passwort oder einen Schlüssel. Auf dem Mac und unter Linux öffnen Sie das Terminal und tippen einen Befehl wie ssh [email protected] ein. Unter Windows klappt das heute genauso einfach in der PowerShell. Wer lieber klickt, nutzt Programme wie PuTTY für Befehle oder WinSCP und FileZilla für Dateien. Diese arbeiten im Hintergrund mit genau derselben Technik.
Wenn Sie einen VPS oder VDS betreiben, ist Secure Shell Ihr wichtigstes Werkzeug für Routinearbeiten. Typische Aufgaben sind:
- Sicherheitsupdates des Systems einspielen, bevor jemand eine Schwachstelle ausnutzt
- Einen hängenden Webserver oder eine Datenbank neu starten
- Logdateien lesen, wenn die Website plötzlich Fehler zeigt oder langsam ist
- Eine neue Version Ihrer Anwendung auf den Server laden, oft automatisch aus Git oder einer CI/CD-Pipeline
Selbst wenn Sie das alles nicht selbst machen, sollten Sie wissen, wer bei Ihnen SSH-Zugriff hat. Jede Agentur, jeder freie Mitarbeiter und jedes automatische Werkzeug mit eigenem Zugang ist ein weiterer Schlüssel zu Ihrer Haustür.
Schlüssel, Passwörter und typische Fehler
Bei Secure Shell loggen Sie sich per Passwort oder mit einem Schlüsselpaar ein. Wir raten Ihnen dringend zum Schlüsselpaar. Dabei erstellen Sie auf Ihrem Computer zwei Dateien, die zusammengehören: einen öffentlichen Schlüssel für den Server und einen privaten Schlüssel, der sicher auf Ihrem Rechner bleibt. Diesen Schlüssel zu erraten, ist praktisch unmöglich. Passwörter hingegen probieren Hacker-Programme rund um die Uhr aus, oft schon kurz nachdem ein neuer Server online ist.
Diese Programme versuchen es fast immer beim Benutzerkonto root über den Standardport 22. Dieses Konto gibt es auf jedem Linux-Server und es darf alles. Legen Sie deshalb einen eigenen Benutzer an, der nur bei Bedarf volle Administratorrechte bekommt. Den direkten Root-Login sollten Sie abschalten, ganz im Sinne der minimalen Rechte. Ein anderer Port hält einen hartnäckigen Angreifer zwar nicht ab, macht aber Ihre Logdateien spürbar sauberer.
Die meisten Fehler passieren mit dem privaten Schlüssel. Er wird versehentlich per E-Mail verschickt, im Team geteilt oder liegt ungeschützt auf einem Laptop, der später verloren geht. Jeder im Team braucht deshalb ein eigenes Schlüsselpaar mit einem Extra-Passwort (Passphrase). Verlässt jemand die Firma oder geht ein Gerät verloren, löschen Sie dessen öffentlichen Schlüssel sofort vom Server. Wenn Sie allerdings den einzigen Schlüssel verlieren und die Anmeldung per Passwort abgeschaltet ist, sperren Sie sich selbst aus.
Wann Sie SSH brauchen
Beim klassischen Shared Hosting brauchen die meisten Kunden kein Secure Shell. Dateien, E-Mails und Datenbanken steuern Sie einfach über das Control Panel, und der Anbieter kümmert sich um das System. Manche Pakete bieten zwar einen eingeschränkten SSH-Zugang, der für Entwickler praktisch ist, aber keine Root-Rechte mitbringt. Sobald Sie jedoch einen VPS, VDS oder dedizierten Server mieten, sind Sie selbst der Administrator.
Vor dem Buchen sollten Sie drei Dinge klären. Fragen Sie, ob SSH und Root-Zugang voll im Paket stecken oder ob der Anbieter den Zugriff einschränkt. Klären Sie, ob Sie gleich beim Einrichten Ihren eigenen öffentlichen Schlüssel hinterlegen können, statt ein Root-Passwort per E-Mail zu bekommen. Und fragen Sie nach einer Notfallkonsole. Diese sogenannte Out-of-Band-Konsole im Kundenbereich zeigt Ihnen den Bildschirm des Servers, selbst dann, wenn Sie sich etwa durch eine falsche Firewall-Regel ausgesperrt haben.
Bei Hostrena gehört der SSH-Zugang zu unseren VPS- und VDS-Servern fest dazu. So können Sie Ihren Server vom ersten Tag an selbst steuern. Wenn Sie unsicher sind, wie Sie Ihren ersten Schlüssel anlegen oder wie Sie nach einer Aussperrung wieder hineinkommen: Der Hostrena-Support hilft Ihnen Schritt für Schritt weiter.
Häufige Fragen zu Secure Shell
Ist SSH-Zugang bei einem VPS inklusive, oder kostet er extra?
Bei einem VPS oder VDS ist SSH der normale Weg, um an den Server zu kommen. Ohne SSH können Sie den Server kaum bedienen. Unterschiede gibt es eher bei verwalteten Servern, bei denen der Anbieter Ihnen nicht alle Rechte gibt. Klären Sie vor der Buchung, ob Root-Zugang, eigene Schlüssel und eine Notfallkonsole enthalten sind.
Brauche ich SSH, wenn mein Hosting schon ein Control Panel hat?
Beim Shared Hosting meistens nicht, denn das Control Panel reicht für Dateien, E-Mails und Datenbanken völlig aus. Auf einem eigenen Server reicht so ein Panel oft nicht. Dinge wie Updates, die Fehlersuche in Logdateien und das Veröffentlichen von Websites erledigen Sie dort über SSH. Selbst wenn Sie SSH selten nutzen, sollten Sie wissen, wie es funktioniert und es gut absichern.
Soll ich mich mit Passwort oder SSH-Schlüssel anmelden?
Am besten mit einem SSH-Schlüssel. Er lässt sich praktisch nicht erraten. Passwörter werden dagegen ununterbrochen von automatisierten Programmen ausprobiert. Schützen Sie Ihren privaten Schlüssel mit einem Passwort (Passphrase), geben Sie jedem im Team einen eigenen und schalten Sie die Anmeldung mit Passwort erst ab, wenn die Schlüssel sicher funktionieren.
Was ist der Unterschied zwischen SSH, SFTP und FTP?
SSH ist die verschlüsselte Verbindung, mit der Sie Befehle auf dem Server ausführen. SFTP nutzt genau diesen Weg, um Dateien zu übertragen. Daher sind auch Ihre Dateien verschlüsselt. Klassisches FTP hingegen sendet Passwörter und Dateien völlig ungeschützt durchs Netz. Sie sollten es heute besser nicht mehr nutzen.
Was passiert, wenn ich meinen SSH-Schlüssel verliere oder mich aussperre?
Dann hilft die Notfallkonsole im Kundenbereich Ihres Anbieters. Diese greift unabhängig von SSH direkt auf den Server zu. Über diesen Weg speichern Sie einen neuen öffentlichen Schlüssel oder korrigieren eine falsche Einstellung. Ohne diese Konsole hilft oft nur der Support oder ein Neustart aus einem Backup. Klären Sie deshalb vor der Buchung, ob es so eine Konsole gibt.