⚡ HomelabVergleich

title: "Homelab-Sicherheit: Fail2ban & Authentik einrichten"

meta_description: "Homelab-Sicherheit praktisch umsetzen: Fail2ban gegen Brute-Force-Angriffe konfigurieren und Authentik als SSO mit 2FA einrichten – inklusive Zusammenspiel und Checkliste."

keywords: [Fail2ban einrichten, Authentik einrichten, Homelab Sicherheit, Brute-Force Schutz, SSO 2FA, Authentik Fail2ban, Reverse Proxy Sicherheit]


Homelab-Sicherheit: Fail2ban & Authentik einrichten

Sobald Dienste wie Nextcloud, Jellyfin oder ein Reverse-Proxy aus dem Internet erreichbar sind, stehen sie unter Dauerbeschuss. Automatisierte Bots probieren rund um die Uhr Standard-Passwörter und bekannte Schwachstellen aus. Zwei Werkzeuge machen dein Homelab spürbar sicherer: Fail2ban sperrt auffällige IP-Adressen automatisch, Authentik legt eine zentrale Anmeldung mit Zwei-Faktor-Authentifizierung (2FA) vor jeden Dienst.

Warum internet-exponierte Dienste abgesichert werden müssen

Jeder nach außen geöffnete Port ist eine Einladung. Minuten nach der Freigabe tauchen in den Logs die ersten Login-Versuche auf – meist von Botnetzen, die nichts über dich wissen, aber alles über Standardzugänge. Ein ungeschützter Dienst kann kompromittiert werden, bevor du überhaupt den zweiten Dienst eingerichtet hast. Die Lösung ist zweistufig: verdächtige Quellen automatisch aussperren und den Zugang selbst mit mehreren Faktoren härten.

Fail2ban: Brute-Force-Schutz installieren

Fail2ban überwacht Logdateien, erkennt wiederholte Fehlversuche und sperrt die verursachende IP-Adresse über die Firewall. Die Installation unter Debian oder Ubuntu ist ein Einzeiler:


sudo apt install fail2ban
sudo systemctl enable --now fail2ban

Standardmäßig bringt Fail2ban bereits eine Jail für SSH mit. Für die eigenen Dienste lohnt sich eine angepasste Konfiguration in /etc/fail2ban/jail.local:


[DEFAULT]
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true

Mit bantime legst du fest, wie lange eine IP gesperrt bleibt, mit maxretry, nach wie vielen Fehlversuchen es so weit ist. Für einen Reverse-Proxy wie Nginx Proxy Manager oder Traefik richtest du eigene Jails ein, die auf dessen Logdateien schauen – so schützt du nicht nur SSH, sondern jede öffentlich erreichbare Webanwendung. Den Status prüfst du jederzeit mit sudo fail2ban-client status.

Authentik: SSO mit 2FA einrichten

Authentik ist ein Identity-Provider, der Single Sign-on (SSO) und Zwei-Faktor-Authentifizierung bündelt. Statt für jeden Dienst ein eigenes Passwort zu pflegen, meldest du dich einmal bei Authentik an – und alle angeschlossenen Dienste vertrauen dieser Anmeldung. Am schnellsten läuft Authentik als Docker-Container; ein docker-compose.yml mit den drei Diensten Server, Worker und PostgreSQL ist der übliche Weg.

Nach dem ersten Start richtest du in der Weboberfläche einen Application-Provider ein und verknüpfst ihn mit einem Dienst, etwa per OIDC oder SAML. Für Dienste ohne eigene Authentik-Anbindung nutzt du die Forward-Auth-Funktion: Der Reverse-Proxy fragt bei jeder Anfrage Authentik, ob der Nutzer eingeloggt ist, bevor er ihn überhaupt zum Dienst durchlässt.

Der wichtigste Schritt folgt direkt danach: Aktiviere unter Flows die Zwei-Faktor-Authentifizierung. Mit TOTP (etwa einer Authenticator-App wie Aegis oder 2FAS) oder WebAuthn (Hardware-Keys) wird die Anmeldung erst mit einem zweiten Faktor abgeschlossen. Ein gestohlenes Passwort allein reicht dann nicht mehr.

Das Zusammenspiel der beiden Werkzeuge

Fail2ban und Authentik ergänzen sich, weil sie auf verschiedenen Ebenen arbeiten. Fail2ban agiert an der Tür: Es bremst Massenangriffe, indem es auffällige IPs auf Firewall-Ebene sperrt – unabhängig davon, welcher Dienst dahinter liegt. Authentik sichert den Inhalt: Es stellt sicher, dass nur authentifizierte Nutzer mit gültigem zweitem Faktor weiterkommen. Beide zusammen schließen die klassischen Lücken: rohe Brute-Force-Versuche verpuffen an Fail2ban, gezielte Anmeldeangriffe scheitern an 2FA.

Praktisch heißt das: Authentik hinter den Reverse-Proxy, Fail2ban auf den Host, der sowohl SSH als auch die Proxy-Logs überwacht. So sind alle exponierten Wege abgedeckt, ohne dass du jeden Dienst einzeln nachrüsten musst.

Checkliste für die Absicherung

Fazit

Homelab-Sicherheit ist kein einmaliges Projekt, sondern die Kombination aus automatischer Abwehr und starker Authentifizierung. Fail2ban hält dir die Bots vom Leib, Authentik sorgt dafür, dass selbst ein bekanntes Passwort ohne zweiten Faktor wertlos ist. Wer diese beiden Bausteine sauber aufsetzt, kann seine Dienste mit deutlich besserem Gewissen ins Netz stellen.