CrewDoku
Anleitungen

Server härten

SSH nur mit Schlüssel, Tailscale SSH, Hetzner Cloud Firewall, Crowdsec — was wogegen hilft.

Das brauchst du: einen Crew-Server, SSH-Zugang. Das hast du am Ende: weniger Angriffsfläche als die Standards. Dauer: 10–30 Minuten, je nach Auswahl.

Der Installer richtet bereits ein: ufw (nur 22, 80, 443), automatische Sicherheitsupdates, crewd nur intern erreichbar, Sichtbarkeit „verborgen“, Bestätigung neuer Geräte, Sperre nach falschen Codes.

MaßnahmeWogegenAufwand
SSH nur mit SchlüsselPasswort-Raten5 min
Tailscale SSH statt Port 22jeder Angriff auf SSH10 min
Hetzner Cloud FirewallFehler in der lokalen Firewall5 min
Crowdsec oder fail2banMassenscans, Brute Force10 min
Backups verschlüsselt außer HausDatenverlust, Erpressung10 min
Geräte regelmäßig prüfenvergessene Gerätelaufend (crewd doctor, D701)

SSH nur mit Schlüssel

sudo sed -i 's/^#\?PasswordAuthentication .*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl reload ssh

Vorher prüfen, dass ssh root@<server> mit deinem Schlüssel klappt — sonst sperrst du dich aus.

Hetzner Cloud Firewall

Console → Firewalls → Firewall erstellen: eingehend TCP 22, 80, 443 und UDP 443 erlauben, alles andere verbieten, dem Server zuweisen. Bei „unsichtbar“ nur 22 (oder gar nichts mit Tailscale SSH).

Backups außer Haus (restic)

In /opt/crew/crew.env ergänzen, z. B. für eine Hetzner Storage Box:

CREW_BACKUP_TARGET=sftp:u123456@u123456.your-storagebox.de:crew
CREW_BACKUP_PASSWORD=<langes Passwort>

sudo apt install restic, dann sudo crewd backup. Weiter in Backup einrichten und testen.

Docker-Socket

crewd steuert die Agent-Computer über den Docker-Socket und hat damit Root-gleiche Rechte auf dem Host. Deshalb: Agent- Container bekommen nur ein eingeschränktes Token für den Crew-MCP, nie die volle API, und der Host mountet nur Arbeitsordner. Ein Socket-Proxy mit Allowlist ist geplant.

Auf dieser Seite