Server härten
SSH nur mit Schlüssel, Tailscale SSH, Hetzner Cloud Firewall, Crowdsec — was wogegen hilft.
Das brauchst du: einen Crew-Server, SSH-Zugang. Das hast du am Ende: weniger Angriffsfläche als die Standards. Dauer: 10–30 Minuten, je nach Auswahl.
Der Installer richtet bereits ein: ufw (nur 22, 80, 443), automatische Sicherheitsupdates, crewd nur intern erreichbar, Sichtbarkeit „verborgen“, Bestätigung neuer Geräte, Sperre nach falschen Codes.
| Maßnahme | Wogegen | Aufwand |
|---|---|---|
| SSH nur mit Schlüssel | Passwort-Raten | 5 min |
| Tailscale SSH statt Port 22 | jeder Angriff auf SSH | 10 min |
| Hetzner Cloud Firewall | Fehler in der lokalen Firewall | 5 min |
| Crowdsec oder fail2ban | Massenscans, Brute Force | 10 min |
| Backups verschlüsselt außer Haus | Datenverlust, Erpressung | 10 min |
| Geräte regelmäßig prüfen | vergessene Geräte | laufend (crewd doctor, D701) |
SSH nur mit Schlüssel
sudo sed -i 's/^#\?PasswordAuthentication .*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl reload sshVorher prüfen, dass ssh root@<server> mit deinem Schlüssel klappt — sonst sperrst du dich aus.
Hetzner Cloud Firewall
Console → Firewalls → Firewall erstellen: eingehend TCP 22, 80, 443 und UDP 443 erlauben, alles andere verbieten, dem Server zuweisen. Bei „unsichtbar“ nur 22 (oder gar nichts mit Tailscale SSH).
Backups außer Haus (restic)
In /opt/crew/crew.env ergänzen, z. B. für eine Hetzner Storage Box:
CREW_BACKUP_TARGET=sftp:u123456@u123456.your-storagebox.de:crew
CREW_BACKUP_PASSWORD=<langes Passwort>sudo apt install restic, dann sudo crewd backup. Weiter in Backup einrichten und testen.
Docker-Socket
crewd steuert die Agent-Computer über den Docker-Socket und hat damit Root-gleiche Rechte auf dem Host. Deshalb: Agent- Container bekommen nur ein eingeschränktes Token für den Crew-MCP, nie die volle API, und der Host mountet nur Arbeitsordner. Ein Socket-Proxy mit Allowlist ist geplant.