SSH-Port 22: 50.000 Angriffe täglich
Ein Dedicated Server mit Standard-Port 22 offen erhält ~50.000 Brute-Force-Versuche täglich. Selbst mit Fail2ban erreichen Log-Dateien 1GB, 10% CPU verschwendet beim Parsen von Angriffen.
Lösung: SSH vollständig aus dem Internet verbergen. Zugriff nur über VPN.
Zero-Exposure SSH: Internet → VPN-Port 51820 → Privates Netzwerk 10.8.0.0/24 → SSH-Port 22 → Server. SSH für Internet geschlossen, nur VPN-Netzwerkzugriff.
Setup: 1) WireGuard auf Cloud-Server installieren. 2) Firewall: `ufw deny 22/tcp; ufw allow from 10.8.0.0/24 to any port 22; ufw allow 51820/udp`. SSH jetzt internetgeschlossen.
Bastion-Host: 20 Server, 5 Admins → Einzelner Jump-Server. Admins SSH zu Bastion (über VPN) → dann zu Produktionsservern. Zentralisierte Protokollierung.
MFA: Layer 1 VPN-Verbindung (WireGuard-Schlüssel), Layer 2 SSH-Login (Schlüssel + TOTP). Gestohlener Laptop nutzlos ohne TOTP.
Monitoring: VPN + SSH-Logs integrieren. Alarm: VPN-Verbindung=nein aber SSH-Versuch=ja → Angriff! Tägliche Zusammenfassung an Firmen-E-Mail SIEM.
Performance: WireGuard fügt ~1-2ms Latenz hinzu (nicht wahrnehmbar). SCP-Durchsatz: Direkt 1Gbps, WireGuard 950Mbps (5% Overhead). Sicherheitsgewinn rechtfertigt Overhead.
Multi-Region: Sofia 3 Server + Istanbul 5 Server. WireGuard-Mesh: jede Region VPN-Gateway, Admin verbindet sich einmal, SSH-Zugriff beide Regionen.
Disaster Recovery: Primäres VPN down → Sekundäres VPN-Gateway (Failover-DNS) oder Notfall-SSH (spezifische Admin-IP-Whitelist).
Compliance: PCI-DSS 2.3 (MFA für Admin-Zugriff), ISO 27001 A.9.4.2 (sichere Anmeldung). VPN + SSH + MFA erfüllt Anforderungen.
Kosten-Nutzen: Ohne VPN: Fail2ban 10% CPU, 30GB Logs/Monat, hohes Risiko. Mit VPN: Cloud-Server €40/Monat, 0% Fail2ban-CPU, 500MB Logs, null Brute-Force-Risiko. VPN wirtschaftlich für 20+ Server.
EuroVDC verwaltet Domain + Server + VPN von einem Panel. SSH-Sicherheit steigt um 99,8%.