Bonus: Einen Hetzner-VPS mit Debian 13 einrichten
Diese Hauptanleitung geht davon aus, dass du bereits Zugriff auf einen VPS mit Debian 13 hast: SSH-Login funktioniert, und du hast einen eigenen Benutzer mit sudo-Rechten. Falls das noch nicht der Fall ist, zeigt dir dieser Bonus-Teil, wie du dahin kommst.
Voraussetzungen: Du solltest ein Terminal bedienen können und wissen, was SSH ist. Ein Sysadmin musst du dafür nicht sein.
Was du brauchst: Einen Account bei Hetzner und eine eigene Domain, bei der du DNS-Einträge setzen kannst.
Server bei Hetzner anlegen
Melde dich bei der Hetzner Cloud Console an, leg ein Projekt an (falls noch nicht vorhanden), und klick auf Server erstellen.
- Typ: Arm64 (Ampere). Das Modell CAX11 reicht völlig aus, ist günstig und sparsam.
- Image: Debian 13
- Netzwerk: Public IPv4 und IPv6 aktiviert lassen
- SSH-Key: Unbedingt einen SSH-Key hinterlegen, statt mit Passwort zu arbeiten. Falls du noch keinen hast, zeigt dir dieser Hetzner-Guide, wie's geht.
- Name: Frei wählbar, z. B.
vpn-server
Nach dem Anlegen siehst du in der Serverliste die öffentliche IPv4- und IPv6-Adresse deines neuen Servers.
DNS vorbereiten
Bevor du dich verbindest, lohnt sich ein kurzer Zwischenstopp: Leg bei deinem Domain-Anbieter schon mal einen A-Record an, der auf die IPv4-Adresse deines neuen Servers zeigt. In der Hauptanleitung nennen wir den Server durchgehend vpn.example.com — ersetze das überall durch deine eigene Domain.
Erste Verbindung
ssh root@vpn.example.com
Bestätige den Fingerprint-Hinweis beim ersten Verbindungsaufbau mit yes.
System aktualisieren
apt update && apt -y upgrade && apt -y full-upgrade
apt -y install unattended-upgrades
systemctl enable --now unattended-upgrades
Eigenen Benutzer anlegen
Als root zu arbeiten ist auf Dauer keine gute Idee. Leg dir einen eigenen Benutzer an (ersetze deinname durch deinen gewünschten Benutzernamen):
USERNAME=deinname
adduser --disabled-password --gecos "" $USERNAME
usermod -aG sudo $USERNAME
echo "$USERNAME ALL=(ALL) NOPASSWD: ALL" >> /etc/sudoers
SSH-Key für den neuen Benutzer übernehmen:
mkdir /home/$USERNAME/.ssh
cp /root/.ssh/authorized_keys /home/$USERNAME/.ssh/
chown -R $USERNAME:$USERNAME /home/$USERNAME/.ssh
chmod 700 /home/$USERNAME/.ssh
chmod 600 /home/$USERNAME/.ssh/authorized_keys
Server absichern
Passwort-Login komplett deaktivieren, nur noch SSH-Keys erlauben:
sed -i 's/#PasswordAuthentication yes/PasswordAuthentication no/g' /etc/ssh/sshd_config
sed -i 's/UsePAM yes/UsePAM no/g' /etc/ssh/sshd_config
passwd -l root
reboot
Nach dem Neustart (dauert meist unter einer Minute) verbindest du dich mit deinem neuen Benutzer statt mit root:
ssh deinname@vpn.example.com
Damit ist der Server startklar für die Hauptanleitung.