Debian 13 (Trixie): Basisinstallation & erste Sicherheitstipps
Vom Debian-ISO bis zum ersten sicheren SSH-Login: Dieser Teil 1 richtet eine schlanke Debian-13-Basis („Trixie“) ein – inklusive Benutzerverwaltung, SSH-Zugang und den wichtigsten Sicherheits-Grundregeln. Ein Teil 2 für Fortgeschrittene folgt in den kommenden Tagen.
Warum Debian 13 „Trixie“?
Debian 13 mit dem Codenamen Trixie ist die aktuelle stabile Version der Distribution, die für ihre Zuverlässigkeit und riesige Paketauswahl bekannt ist. Sie läuft auf fast jeder Hardware – vom schmalen VPS bis zum alten Server-Schrank – und ist die Basis, auf der viele Selbst-Hosting-Dienste dauerhaft stabil laufen.
Die Vorteile auf einen Blick: stabile Pakete mit langem Support, ein transparentes Open-Source-Release und eine riesige Community, die Fehler schnell findet und behebt.
Konzept: Teil 1 Basis – Teil 2 Ausblick
Teil 1 bringt dich vom Installationsmedium zu einem lauffähigen, grundlegend abgesicherten Server:
- ISO herunterladen und USB-Stick vorbereiten
- Basisinstallation mit schlanker Software-Auswahl
- Netzwerk, Hostname und erster Benutzer
- SSH-Zugang einrichten und absichern
- Die wichtigsten Sicherheits-Grundregeln
Im Ausblick auf Teil 2 sind dann Themen wie Firewall-Regelwerk, Fail2ban/sshguard, AppArmor, Kernel-Härtung und Monitoring geplant – damit du weißt, was auf der Basis als Nächstes aufsetzt.
Vorbereitung: ISO & Stick
- ISO laden: aktuelle
debian-13.x-amd64-Installations-ISO von debian.org herunterladen (offizielle Images enthalten bereits Firmware) - Medium: USB-Stick (≥ 2 GB) – Achtung, alle Daten darauf gehen verloren
- Netzwerk: Der Server braucht während der Installation eine Verbindung zum Internet oder ein lokales Paket-Repository
- Boot: UEFI/BIOS des Zielsystems auf Boot-vom-USB prüfen
# Stick unter Linux beschreiben – Laufwerk genau prüfen!
sudo dd if=debian-13.0.0-amd64-netinst.iso of=/dev/sdX bs=4M status=progress
dd wird /dev/sdX komplett überschrieben. Vorher mit lsblk prüfen, welches Laufwerk wirklich der USB-Stick ist.Basisinstallation
- Vom Stick booten und „Install“ (oder Graphical) wählen
- Sprache, Standort und Tastaturlayout festlegen
- Hostname vergeben – z. B.
srv1oderweb01 - Root-Passwort & Benutzer: Der Installer fragt dich nach einem Passwort für den root-Administrator. Lass dieses Feld unbedingt komplett leer! Wenn du hier kein Passwort vergibst, installiert Debian automatisch das Tool
sudound gibt deinem danach angelegten normalen Benutzer vollen Administrator-Zugriff. Lege im nächsten Schritt deinen Wunschnamen und dein Benutzerpasswort fest. - Partitionierung: „Geführte Nutzung der gesamten Platte mit LVM“ – LVM erleichtert spätere Vergrößerungen
- Bei der Software-Auswahl (tasksel) für einen Server nur „SSH-Server“ und „Standard-Systemwerkzeuge“ markieren – kein Desktop
- GRUB auf die Systemplatte installieren – Debian 13 erkennt EFI-Systeme automatisch und installiert den passenden GRUB-EFI-Bootloader – und neu starten
Netzwerk, Hostname & Benutzer
Nach dem Neustart meldest du dich lokal mit deinem Benutzer an. Zuerst prüfst du Netzwerk und Rechnernamen:
ip a # IP-Adresse anzeigen
ping -c 4 deb.debian.org
hostnamectl set-hostname srv1 # Hostname später ändern
Die einfachste Netzwerk-Variante für den Anfang: DHCP vom Router – in dessen Oberfläche vergibst du dann eine feste IP-Reservierung für den Server. So bleibt die Konfiguration schlank und die Adresse stabil.
Danach das System auf den aktuellen Stand bringen:
sudo apt update
sudo apt full-upgrade
sudo – und nicht den Root-Account. Bei der Installation kein Root-Passwort zu setzen erzwingt genau diesen Weg.SSH einrichten & absichern
Falls du den SSH-Server nicht schon bei der Installation ausgewählt hast, installierst du ihn jetzt:
sudo apt install openssh-server
sudo systemctl enable --now ssh
Dann von deinem Arbeitsrechner einen Schlüssel erzeugen und auf den Server übertragen:
ssh-keygen -t ed25519 # lokal, einmalig
ssh-copy-id benutzer@server-ip
SSH absichern – eine eigene Konfigurationsdatei statt der Hauptdatei:
sudo nano /etc/ssh/sshd_config.d/99-hardening.conf
PermitRootLogin no
PasswordAuthentication no
# Konfiguration sanft neu laden, ohne bestehende Verbindungen zu trennen
sudo systemctl reload ssh
PasswordAuthentication no aktivieren – sonst schließt du dich aus. Debian setzt Root-Login per Passwort standardmäßig bereits auf prohibit-password.Sicherheitstipps (Teil 1)
Die folgenden Grundregeln gehören zu einer frischen Debian-Installation – ohne dass sie den Betrieb erschweren:
- Updates sofort: direkt nach der Installation
apt update && apt full-upgrade– und danach regelmäßig - Automatische Sicherheits-Updates:
sudo apt install unattended-upgrades && sudo dpkg-reconfigure unattended-upgrades - SSH nur mit Schlüssel: Root-Login aus, Passwort-Auth aus (siehe oben)
- Nicht benötigte Dienste beenden:
ss -tulpnzeigt, was lauscht - Firewall an: wer mag, startet minimal mit
sudo apt install ufw && sudo ufw allow OpenSSH && sudo ufw enable– das komplette Regelwerk vertieft Teil 2
journalctl -xe werfen, um Fehler früh zu sehen.Erste Schritte nach dem Start
Damit steht die Basis. Bewährte Befehle für den Alltag:
sudo apt update && sudo apt full-upgrade # System aktualisieren
sudo apt install nano htop curl git # nützliche Basics
journalctl -xe # letzte Systemmeldungen
ss -tulpn # offene Ports prüfen
sudo reboot # nach Kernel-Updates
Wer von hier aus weiter will, findet auf diesem Blog passende Anleitungen – vom Webserver mit TLS (nginx + acme.sh) bis zu kompletten Docker-Stacks.
Häufige Probleme (FAQ)
| Problem | Lösung |
|---|---|
| Kein Netz nach der Installation | Router/IP prüfen, ip a anzeigen, ggf. DHCP neu anfordern: sudo dhclient -r && sudo dhclient |
| „benutzer is not in the sudoers file“ | Du hast bei der Installation ein Root-Passwort vergeben – dadurch wurde sudo für deinen Benutzer nicht eingerichtet. Lösung: Als root einloggen, apt install sudo ausführen und den User mit usermod -aG sudo benutzername berechtigen. Danach einmal neu anmelden. |
| SSH-Verbindung wird abgelehnt | Status prüfen: sudo systemctl status ssh, Port 22 offen (ss -tulpn) |
| SSH-Key wird trotzdem nicht akzeptiert | Rechte prüfen: chmod 700 ~/.ssh, chmod 600 ~/.ssh/authorized_keys |
| Updates extrem langsam | Spiegelserver prüfen/ändern – z. B. per apt edit-sources (Debian 13 nutzt das deb822-Format) |
| Boot landet im GRUB-Rescue | UEFI-Bootreihenfolge prüfen bzw. Secure-Boot-Einstellungen im BIOS kontrollieren |
Fazit & Ausblick auf Teil 2
Mit der Basisinstallation, einem sicheren SSH-Zugang und den wichtigsten Grundregeln ist der Server bereit für den Betrieb – schlank, aktuell und ohne überflüssige Dienste. Die hier gelegte Basis trägt alles, was in Teil 2 kommt: Firewall-Regelwerk, Brute-Force-Schutz, AppArmor und Kernel-Härtung.
② SSH nur mit Schlüssel, Root-Login aus.
③ Weniger installierte Software bedeutet weniger Angriffsfläche.
④ Teil 2 (Härtung, Firewall, Monitoring) folgt in den kommenden Tagen.