// Tutorial · Server · Linux

Debian 13 (Trixie): Basisinstallation & erste Sicherheitstipps

📅 06.09.2026 ⏱12 Min. Lesezeit ✍️ Redaktion

Vom Debian-ISO bis zum ersten sicheren SSH-Login: Dieser Teil 1 richtet eine schlanke Debian-13-Basis („Trixie“) ein – inklusive Benutzerverwaltung, SSH-Zugang und den wichtigsten Sicherheits-Grundregeln. Ein Teil 2 für Fortgeschrittene folgt in den kommenden Tagen.

Warum Debian 13 „Trixie“?

Debian 13 mit dem Codenamen Trixie ist die aktuelle stabile Version der Distribution, die für ihre Zuverlässigkeit und riesige Paketauswahl bekannt ist. Sie läuft auf fast jeder Hardware – vom schmalen VPS bis zum alten Server-Schrank – und ist die Basis, auf der viele Selbst-Hosting-Dienste dauerhaft stabil laufen.

Die Vorteile auf einen Blick: stabile Pakete mit langem Support, ein transparentes Open-Source-Release und eine riesige Community, die Fehler schnell findet und behebt.

Serie: Dieser Artikel ist Teil 1 und richtet die Basis ein. Teil 2 (Fortgeschrittene) vertieft in den kommenden Tagen Härtung, Firewall und Monitoring.

Konzept: Teil 1 Basis – Teil 2 Ausblick

Teil 1 bringt dich vom Installationsmedium zu einem lauffähigen, grundlegend abgesicherten Server:

  • ISO herunterladen und USB-Stick vorbereiten
  • Basisinstallation mit schlanker Software-Auswahl
  • Netzwerk, Hostname und erster Benutzer
  • SSH-Zugang einrichten und absichern
  • Die wichtigsten Sicherheits-Grundregeln

Im Ausblick auf Teil 2 sind dann Themen wie Firewall-Regelwerk, Fail2ban/sshguard, AppArmor, Kernel-Härtung und Monitoring geplant – damit du weißt, was auf der Basis als Nächstes aufsetzt.

Vorbereitung: ISO & Stick

  • ISO laden: aktuelle debian-13.x-amd64-Installations-ISO von debian.org herunterladen (offizielle Images enthalten bereits Firmware)
  • Medium: USB-Stick (≥ 2 GB) – Achtung, alle Daten darauf gehen verloren
  • Netzwerk: Der Server braucht während der Installation eine Verbindung zum Internet oder ein lokales Paket-Repository
  • Boot: UEFI/BIOS des Zielsystems auf Boot-vom-USB prüfen
# Stick unter Linux beschreiben – Laufwerk genau prüfen!
sudo dd if=debian-13.0.0-amd64-netinst.iso of=/dev/sdX bs=4M status=progress
Gefahr: Bei dd wird /dev/sdX komplett überschrieben. Vorher mit lsblk prüfen, welches Laufwerk wirklich der USB-Stick ist.

Basisinstallation

  1. Vom Stick booten und „Install“ (oder Graphical) wählen
  2. Sprache, Standort und Tastaturlayout festlegen
  3. Hostname vergeben – z. B. srv1 oder web01
  4. Root-Passwort & Benutzer: Der Installer fragt dich nach einem Passwort für den root-Administrator. Lass dieses Feld unbedingt komplett leer! Wenn du hier kein Passwort vergibst, installiert Debian automatisch das Tool sudo und gibt deinem danach angelegten normalen Benutzer vollen Administrator-Zugriff. Lege im nächsten Schritt deinen Wunschnamen und dein Benutzerpasswort fest.
  5. Partitionierung: „Geführte Nutzung der gesamten Platte mit LVM“ – LVM erleichtert spätere Vergrößerungen
  6. Bei der Software-Auswahl (tasksel) für einen Server nur „SSH-Server“ und „Standard-Systemwerkzeuge“ markieren – kein Desktop
  7. GRUB auf die Systemplatte installieren – Debian 13 erkennt EFI-Systeme automatisch und installiert den passenden GRUB-EFI-Bootloader – und neu starten
Schlank bleiben: Ein Server braucht keinen Desktop. Fehlende Pakete lassen sich später jederzeit mit apt nachinstallieren – umgekehrt wird ein voll installierter Desktop nur schwer wieder schlank.

Netzwerk, Hostname & Benutzer

Nach dem Neustart meldest du dich lokal mit deinem Benutzer an. Zuerst prüfst du Netzwerk und Rechnernamen:

ip a                    # IP-Adresse anzeigen
ping -c 4 deb.debian.org
hostnamectl set-hostname srv1   # Hostname später ändern

Die einfachste Netzwerk-Variante für den Anfang: DHCP vom Router – in dessen Oberfläche vergibst du dann eine feste IP-Reservierung für den Server. So bleibt die Konfiguration schlank und die Adresse stabil.

Danach das System auf den aktuellen Stand bringen:

sudo apt update
sudo apt full-upgrade
Berechtigungen: Für alles Administrative nutzt du künftig sudo – und nicht den Root-Account. Bei der Installation kein Root-Passwort zu setzen erzwingt genau diesen Weg.

SSH einrichten & absichern

Falls du den SSH-Server nicht schon bei der Installation ausgewählt hast, installierst du ihn jetzt:

sudo apt install openssh-server
sudo systemctl enable --now ssh

Dann von deinem Arbeitsrechner einen Schlüssel erzeugen und auf den Server übertragen:

ssh-keygen -t ed25519        # lokal, einmalig
ssh-copy-id benutzer@server-ip

SSH absichern – eine eigene Konfigurationsdatei statt der Hauptdatei:

sudo nano /etc/ssh/sshd_config.d/99-hardening.conf
PermitRootLogin no
PasswordAuthentication no
# Konfiguration sanft neu laden, ohne bestehende Verbindungen zu trennen
sudo systemctl reload ssh
Reihenfolge beachten: Erst testen, dass der SSH-Key funktioniert (neue Session öffnen!), erst dann PasswordAuthentication no aktivieren – sonst schließt du dich aus. Debian setzt Root-Login per Passwort standardmäßig bereits auf prohibit-password.

Sicherheitstipps (Teil 1)

Die folgenden Grundregeln gehören zu einer frischen Debian-Installation – ohne dass sie den Betrieb erschweren:

  • Updates sofort: direkt nach der Installation apt update && apt full-upgrade – und danach regelmäßig
  • Automatische Sicherheits-Updates: sudo apt install unattended-upgrades && sudo dpkg-reconfigure unattended-upgrades
  • SSH nur mit Schlüssel: Root-Login aus, Passwort-Auth aus (siehe oben)
  • Nicht benötigte Dienste beenden: ss -tulpn zeigt, was lauscht
  • Firewall an: wer mag, startet minimal mit sudo apt install ufw && sudo ufw allow OpenSSH && sudo ufw enable – das komplette Regelwerk vertieft Teil 2
Weitere Tipps für Teil 1: Starke, eindeutige Passwörter, keine Weiterleitungen auf fremde Dienste öffnen und regelmäßig einen Blick in journalctl -xe werfen, um Fehler früh zu sehen.

Erste Schritte nach dem Start

Damit steht die Basis. Bewährte Befehle für den Alltag:

sudo apt update && sudo apt full-upgrade   # System aktualisieren
sudo apt install nano htop curl git        # nützliche Basics
journalctl -xe                             # letzte Systemmeldungen
ss -tulpn                                 # offene Ports prüfen
sudo reboot                                # nach Kernel-Updates

Wer von hier aus weiter will, findet auf diesem Blog passende Anleitungen – vom Webserver mit TLS (nginx + acme.sh) bis zu kompletten Docker-Stacks.

Häufige Probleme (FAQ)

ProblemLösung
Kein Netz nach der InstallationRouter/IP prüfen, ip a anzeigen, ggf. DHCP neu anfordern: sudo dhclient -r && sudo dhclient
„benutzer is not in the sudoers file“Du hast bei der Installation ein Root-Passwort vergeben – dadurch wurde sudo für deinen Benutzer nicht eingerichtet. Lösung: Als root einloggen, apt install sudo ausführen und den User mit usermod -aG sudo benutzername berechtigen. Danach einmal neu anmelden.
SSH-Verbindung wird abgelehntStatus prüfen: sudo systemctl status ssh, Port 22 offen (ss -tulpn)
SSH-Key wird trotzdem nicht akzeptiertRechte prüfen: chmod 700 ~/.ssh, chmod 600 ~/.ssh/authorized_keys
Updates extrem langsamSpiegelserver prüfen/ändern – z. B. per apt edit-sources (Debian 13 nutzt das deb822-Format)
Boot landet im GRUB-RescueUEFI-Bootreihenfolge prüfen bzw. Secure-Boot-Einstellungen im BIOS kontrollieren

Fazit & Ausblick auf Teil 2

Mit der Basisinstallation, einem sicheren SSH-Zugang und den wichtigsten Grundregeln ist der Server bereit für den Betrieb – schlank, aktuell und ohne überflüssige Dienste. Die hier gelegte Basis trägt alles, was in Teil 2 kommt: Firewall-Regelwerk, Brute-Force-Schutz, AppArmor und Kernel-Härtung.

Merksätze Teil 1: ① Updates direkt nach der Installation – und automatische Sicherheits-Updates aktivieren.
② SSH nur mit Schlüssel, Root-Login aus.
③ Weniger installierte Software bedeutet weniger Angriffsfläche.
④ Teil 2 (Härtung, Firewall, Monitoring) folgt in den kommenden Tagen.
📝
....

Wir betreiben unsere komplette Infrastruktur selbst auf Open-Source-Software und schreiben nur über Tools, die wir im Alltag wirklich einsetzen. Fragen zum Artikel? Schreib uns.