Ein öffentlich erreichbares Plesk-Panel wird ab Tag eins von Bots abgeklopft. Mit ein paar Maßnahmen lässt sich die Angriffsfläche deutlich reduzieren. Dieses Tutorial zeigt die wichtigsten Schritte.
1. Plesk Firewall aktivieren
Die Erweiterung Plesk Firewall (unter Tools & Einstellungen → Firewall, ggf. über den Erweiterungskatalog nachinstallieren) verwaltet iptables/nftables-Regeln bequem im Panel:
- Firewall-Regelverwaltung aktivieren
- Nicht benötigte Dienste schließen – typische Kandidaten:
- 8447 (Plesk Installer) → nur bei Bedarf öffnen
- MySQL 3306 von außen → schließen, wenn keine externen Verbindungen nötig
- FTP (21) → schließen, wenn nur SFTP genutzt wird
- Optional: Zugriff auf Port 8443 (Panel) und SSH (22) auf die eigene feste IP oder ein VPN beschränken
Wichtig: Vor dem Aktivieren einer restriktiven Regel für SSH/Panel sicherstellen, dass die eigene IP erlaubt ist – sonst sperrt man sich aus.
2. Fail2ban einrichten
Unter Tools & Einstellungen → IP-Adressen-Sperrung (Fail2Ban):
- Fail2ban aktivieren
- Empfohlene Jails einschalten:
plesk-panel,ssh,plesk-postfix,plesk-dovecot,plesk-wordpress,recidive - Sinnvolle Startwerte: 5 Fehlversuche in 10 Minuten → 30 Minuten Sperre; das
recidive-Jail sperrt Wiederholungstäter länger - Die eigene feste IP in die Whitelist (vertrauenswürdige IPs) eintragen
3. SSH härten
In /etc/ssh/sshd_config (oder als Datei unter sshd_config.d/):
PermitRootLogin prohibit-password # oder: no, mit sudo-User
PasswordAuthentication no # nur mit hinterlegtem SSH-Key!
Danach systemctl restart sshd. Erst testen, ob der Key-Login funktioniert, bevor die Passwort-Authentifizierung deaktiviert wird.
4. Panel-Login absichern
- Tools & Einstellungen → Sicherheitsrichtlinie: starke Passwortrichtlinie erzwingen
- Zwei-Faktor-Authentifizierung für Admin-Accounts aktivieren (Erweiterung „Multi-Factor Authentication")
- Optional den Panel-Zugriff über eine schönere URL mit Standard-Port 443 konfigurieren und 8443 per Firewall einschränken
5. Automatische Updates & ModSecurity
- Update-Einstellungen: Plesk-Updates + System-Sicherheitsupdates automatisch installieren
- Tools & Einstellungen → Web Application Firewall (ModSecurity) aktivieren – Regelsatz „OWASP" oder der kommerzielle „Atomic"-Regelsatz; zunächst im Modus Nur erkennen, nach Sichtung der Logs auf Ein stellen
6. WordPress-Instanzen schützen
Läuft WordPress auf dem Server, übernimmt das WP Toolkit viel Arbeit: Sicherheits-Check ausführen, Auto-Updates für Core/Plugins aktivieren, XML-RPC deaktivieren, wenn es nicht gebraucht wird.
7. Monitoring nicht vergessen
- Plesk Monitoring/Advanced Monitoring (Grafana) für CPU, RAM, Disk
- Benachrichtigungen unter Tools & Einstellungen → Benachrichtigungen aktivieren
- Regelmäßig
fail2ban-client statusund die Aktionsprotokolle prüfen
Checkliste zum Mitnehmen: Firewall aktiv
Fail2ban aktiv
SSH nur mit Key
2FA im Panel
Auto-Updates
ModSecurity
Backups extern ![]()
Welche Maßnahmen setzt ihr zusätzlich ein? Ergänzungen willkommen!