---
title: "SSH op IBM i beveiligen: een praktische gids"
description: Ontdek hoe je SSH op IBM i beter beveiligt met praktische configuratiewijzigingen voor authenticatie, toegangscontrole, forwarding en veilige SSH-instellingen.
image: https://blog.easi.net/hubfs/IBM%20Power%20-%20Hardening%20SSH%20on%20IBM%20-%20NL-1.png
---

[![Home](https://blog.easi.net/hubfs/easi-logo.svg)](https://easi.net/nl)

 Duw op enter om te zoeken

- [Alle tags](https://blog.easi.net/nl)
- [Adfinity](https://blog.easi.net/nl/tag/adfinity)
- [Cloud](https://blog.easi.net/nl/tag/cloud)
- [Easi](https://blog.easi.net/nl/tag/easi)
- [Microsoft](https://blog.easi.net/nl/tag/microsoft)
- [Rooftop](https://blog.easi.net/nl/tag/rooftop)
- [Security](https://blog.easi.net/nl/tag/security)
- [SmartSales](https://blog.easi.net/nl/tag/smartsales)
- [spoom](https://blog.easi.net/nl/tag/spoom)

[Terug naar de blog](https://blog.easi.net/nl?hsLang=nl-be)

# [SSH op IBM i beveiligen: een praktische gids](https://blog.easi.net/nl/services/ibm-power-systems/ssh-op-ibm-i-beveiligen-een-praktische-gids)

[![Author Avatar](https://blog.easi.net/hubfs/TVER.png) Thomas Vermeersch Senior system engineer](https://blog.easi.net/nl/author/thomas-vermeersch)

Op veel IBM i-systemen die ik tegenkom, werd SSH jaren geleden geïnstalleerd en geactiveerd. Iedereen gebruikt het, maar niemand heeft sindsdien nog naar het **sshd\_config-bestand** gekeken.

Dat is begrijpelijk. Op de meeste IBM i-systemen blijft 5250 nog altijd de belangrijkste manier om toegang te krijgen. SSH is eerder de zijdeur. Tegelijk wordt SSH intensief gebruikt in het kader van moderniseringstrajecten. De meeste mensen weten dat de verbinding versleuteld is en gaan er daarom vanuit dat ze veilig is. Maar versleuteld en goed beveiligd zijn niet hetzelfde.

Nadat ik tijdens net iets te veel security-audits de SSH-configuratie opende en telkens dezelfde onaangeroerde instellingen aantrof, leek het me nuttig om op te schrijven wat je moet doen om een SSH-configuratie beter te beveiligen. Het gaat om standaard SSH-hardening, toegepast op IBM i.

## Technisch vertrekpunt

Dit is het configuratiebestand dat je nodig hebt:

 /QOpenSys/QIBM/UserData/SC1/OpenSSH/etc/sshd\_config

## Protocol

SSH-versie 1 had problemen. Ernstige problemen. De securitycommunity heeft deze versie al in 2001 achter zich gelaten. SSH2 is een volledig ander protocol, met sterkere integriteitscontroles en betere ondersteuning voor keys.

Stel dit expliciet in:

 Protocol 2

Ik kom nog altijd systemen tegen waarop dit niet expliciet is ingesteld. Daardoor zou een client in theorie kunnen terugvallen op een protocol dat niemand nog zou mogen gebruiken voor productiecredentials.

## Toon een banner vóór het inloggen

Dit verbaast mensen soms, omdat het eerder klinkt als administratie dan als beveiliging. Toch creëert een loginbanner een duidelijk moment vóór de authenticatie waarop de gebruiker wordt geïnformeerd over de geldende regels.

 Banner /QOpenSys/QIBM/UserData/SC1/OpenSSH/etc/ssh\_banner

Je maakt het bannerbestand zelf aan en kunt er creatief mee omgaan, of simpelweg de tekst gebruiken die je legal- of complianceteam voorschrijft. De directive verwijst gewoon naar dat bestand. Tijdens audits is dit een van die kleine zaken die er ofwel is, ofwel niet. Ik heb liever dat ze er is.

*Dit is de loginbanner op een van onze ontwikkelsystemen:*

![](https://blog.easi.net/hs-fs/hubfs/image-png-Aug-21-2026-11-26-39-6744-AM.png?width=945&height=514&name=image-png-Aug-21-2026-11-26-39-6744-AM.png)

## Schakel host-based authentication uit

Host-based authentication vertrouwt de machine, niet de persoon. Als host A vertrouwd wordt, kan elke gebruiker op host A mogelijk verbinding maken met host B zonder de normale gebruikersauthenticatie te doorlopen.

HostbasedAuthentication no

## Verplicht authenticatie met keys

Wachtwoordlogins via SSH zijn een van de eerste zaken waarop aanvallers testen. Schakel ze uit en verplicht in plaats daarvan key-based authentication. Blokkeer meteen ook lege wachtwoorden en root-login. (Let op: configureer en test eerst de toegang via keys. Anders loop je het risico jezelf en je collega's buiten te sluiten van SSH.

 PasswordAuthentication no  
 KbdInteractiveAuthentication no  
 PermitEmptyPasswords no  
 PermitRootLogin no

## Beperk het aantal authenticatiepogingen

MaxAuthTries bepaalt hoeveel authenticatiepogingen binnen één verbinding zijn toegestaan voordat die verbinding wordt verbroken.

Zodra het aantal mislukte pogingen de helft van die waarde bereikt, begint het systeem dit naar syslog te loggen. Zo krijg je een signaal dat er mogelijk iets aan de hand is.

LoginGraceTime 30  
MaxAuthTries 3

Dertig seconden is voldoende tijd om te authenticeren. Drie pogingen per verbinding beperken brute-forcepogingen zonder zorgvuldige administrators onnodig buiten te sluiten.

## Niet iedereen heeft SSH-toegang nodig

Dit is de instelling waarop meestal de meeste weerstand komt, maar tegelijk is het een van de belangrijkste.

Standaard kan een gebruiker met een bestaand gebruikersprofiel op het systeem waarschijnlijk ook via SSH verbinden, tenzij je expliciet iets anders instelt. IBM i OpenSSH biedt hiervoor vier mogelijkheden:

| Directive | What it does |
| --- | --- |
| AllowUsers | Alleen deze gebruikers mogen verbinding maken |
| AllowGroups | Alleen leden van deze groepen mogen verbinding maken |
| DenyUsers | Blokkeert specifieke gebruikers |
| DenyGroups | Blokkeert specifieke groepen |

Je moet minstens één van deze opties configureren. Gebruik profiel- en groepsnamen, geen numerieke ID's, en vermijd wildcards. Zelf geef ik meestal de voorkeur aan AllowUsers en AllowGroups. Zo worden alle gebruikers en groepen die niet expliciet zijn opgegeven automatisch uitgesloten.

Voorbeeld:

AllowUsers deploy admin  
AllowGroups sshusers

## Schakel forwarding en tunnels uit

Tenzij iemand binnen je team TCP-tunnels echt nodig heeft, schakel je ze best uit. Ze vergroten namelijk het bereik van een gecompromitteerde sessie.

AllowTcpForwarding no

## Herstart de daemon, anders gebeurt er niets

Het aanpassen van sshd\_config heeft geen effect totdat de SSH-daemon de wijzigingen opnieuw inleest. Herstart sshd nadat je de aanpassingen hebt uitgevoerd. Je kunt uiteraard meerdere wijzigingen bundelen en daarna één keer herstarten.

Dit doe je aan de IBM i-zijde:

ENDTCPSVR SERVER(\*SSHD)   
STRTCPSVR SERVER(\*SSHD)

## Tot slot

Voor geen van deze instellingen heb je een securityconsultant of een project van een week nodig. Het zijn aanpassingen die je tijdens een onderhoudsvenster kunt uitvoeren, eerst kunt testen op een niet-productiepartitie en daarna verder kunt uitrollen.

Heb je vragen of opmerkingen over de inhoud van dit artikel? [Neem dan gerust contact met ons op.](https://easi.net/en/contact)

Veel succes met het beveiligen van je IBM i SSH-server.

 

---

### Meer weten over IBM? Neem deel aan ons event!

[IBM i](https://blog.easi.net/nl/topic/ibm-i?hsLang=nl-be)

## Vacatures

Wij zijn voortdurend op zoek naar nieuwe collega's!

Als je onze waarden deelt en op zoek bent naar een uitdagende job in België's Best Workplace, bezoek dan onze website.

[Solliciteer nu](https://easi.net/nl/jobs)

### Schrijf je in voor onze nieuwsbrief

## Follow us

[![Share on Facebook](https://static.hubspot.com/final/img/common/icons/social/facebook-24x24.png)](https://www.facebook.com/easi.net) [![Share on LinkedIn](https://static.hubspot.com/final/img/common/icons/social/linkedin-24x24.png)](https://www.linkedin.com/company/easi) [![Share on Twitter](https://static.hubspot.com/final/img/common/icons/social/twitter-24x24.png)](https://twitter.com/easi_net)

## Recent posts

![SSH op IBM i beveiligen: een praktische gids](https://blog.easi.net/hubfs/IBM%20Power%20-%20Hardening%20SSH%20on%20IBM%20-%20NL-1.png)

### [SSH op IBM i beveiligen: een praktische gids](https://blog.easi.net/nl/services/ibm-power-systems/ssh-op-ibm-i-beveiligen-een-praktische-gids)

![Maak kennis met onze experten: Hoe Bruno Microsoft-licenties inzet voor meer bedrijfswaarde](https://blog.easi.net/hubfs/Meet%20our%20Experts%20-%20Hoe%20Bruno%20Microsoft-licenties%20inzet%20voor%20meer%20bedrijfswaarde%20-%20NL.png)

### [Maak kennis met onze experten: Hoe Bruno Microsoft-licenties inzet voor meer bedrijfswaarde](https://blog.easi.net/nl/meet-our-experts/meet-our-experts/microsoft-license-expert?hsLang=nl-be)

![Waarom data governance belangrijker is dan ooit in Microsoft Fabric](https://blog.easi.net/hubfs/Blog_post_Microsoft_Fabric_%232_NL.png)

### [Waarom data governance belangrijker is dan ooit in Microsoft Fabric](https://blog.easi.net/nl/services/microsoft/waarom-data-governance-belangrijker-is-dan-ooit-in-microsoft-fabric?hsLang=nl-be)

## Deel dit artikel

[![Share on Facebook](https://static.hubspot.com/final/img/common/icons/social/facebook-24x24.png)](http://www.facebook.com/share.php?u=https%3A%2F%2Fblog.easi.net%2Fnl%2Fservices%2Fibm-power-systems%2Fssh-op-ibm-i-beveiligen-een-praktische-gids%3Futm_medium%3Dsocial%26utm_source%3Dfacebook) [![Share on LinkedIn](https://static.hubspot.com/final/img/common/icons/social/linkedin-24x24.png)](http://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Fblog.easi.net%2Fnl%2Fservices%2Fibm-power-systems%2Fssh-op-ibm-i-beveiligen-een-praktische-gids%3Futm_medium%3Dsocial%26utm_source%3Dlinkedin) [![Share on Twitter](https://static.hubspot.com/final/img/common/icons/social/twitter-24x24.png)](https://twitter.com/intent/tweet?original_referer=https%3A%2F%2Fblog.easi.net%2Fnl%2Fservices%2Fibm-power-systems%2Fssh-op-ibm-i-beveiligen-een-praktische-gids%3Futm_medium%3Dsocial%26utm_source%3Dtwitter&url=https%3A%2F%2Fblog.easi.net%2Fnl%2Fservices%2Fibm-power-systems%2Fssh-op-ibm-i-beveiligen-een-praktische-gids%3Futm_medium%3Dsocial%26utm_source%3Dtwitter&source=tweetbutton&text=SSH%20op%20IBM%20i%20beveiligen%3A%20een%20praktische%20gids)

### Onze artikels in je mailbox?

## Andere artikels

[Lees alle blog artikels](https://blog.easi.net/nl/tag/ibm-i)

![SSH op IBM i beveiligen: een praktische gids](https://blog.easi.net/hubfs/IBM%20Power%20-%20Hardening%20SSH%20on%20IBM%20-%20NL-1.png)

### [SSH op IBM i beveiligen: een praktische gids](https://blog.easi.net/nl/services/ibm-power-systems/ssh-op-ibm-i-beveiligen-een-praktische-gids)

Op veel IBM i-systemen die ik tegenkom, werd SSH jaren geleden geïnstalleerd en geactiveerd....

[Lees meer](https://blog.easi.net/nl/services/ibm-power-systems/ssh-op-ibm-i-beveiligen-een-praktische-gids)

![Easi op Common Europe Congress 2022](https://blog.easi.net/hubfs/Easi-op-Common-Europe-congress-2022.jpg)

### [Easi op Common Europe Congress 2022](https://blog.easi.net/nl/solutions/managed-cloud/easi-op-common-europe-congress-2022?hsLang=nl-be)

Op 13 juni is het weer zo ver: dan komen naar jaarlijkse gewoonte IBM i -gebruikers vanuit heel...

[Lees meer](https://blog.easi.net/nl/solutions/managed-cloud/easi-op-common-europe-congress-2022?hsLang=nl-be)

![De nieuwe Navigator for i](https://blog.easi.net/hubfs/New%20navigator%20for%20i%20-%20header%20-%20NL.jpg)

### [De nieuwe Navigator for i](https://blog.easi.net/nl/the-new-navigator-for-i?hsLang=nl-be)

De log4j-kwestie was in december 2021 overal in het nieuws; een van de slachtoffers was de Heritage...

[Lees meer](https://blog.easi.net/nl/the-new-navigator-for-i?hsLang=nl-be)

- [Oplossingen](https://www.easi.net/nl/solutions) 
    - [AAA Financials](https://www.easi.net/nl/solutions/aaa-financials)
    - [Adfinity](https://adfinity.easi.net/nl)
    - [Cloud2be](https://www.easi.net/nl/solutions/managed-cloud)
    - [Rooftop](https://www.easi.net/nl/solutions/rooftop)
    - [Security](https://www.easi.net/nl/solutions/security)
    - [SmartSales](https://www.easi.net/nl/solutions/smartsales)
    - [SmartShare](https://smartshare.easi.net/nl)
    - [Synchro Production](https://www.easi.net/nl/solutions/synchro-production)
- [Diensten](https://www.easi.net/nl/services/) 
    - [Mobiele app-ontwikkeling](https://www.easi.net/nl/services/mobile-development)
    - [Software-ontwikkeling](https://www.easi.net/nl/services/application-development)
    - [Managed services](https://www.easi.net/nl/services/managed-services)
    - [IT Infrastructuurprojecten](https://www.easi.net/nl/services/it-infrastructure-projects)
    - [Cosourcing-diensten](https://www.easi.net/nl/services/cosourcing)
    - [Ondersteuning voor eindgebruikers](https://www.easi.net/nl/services/ondersteuning-voor-eindgebruikers)
- [Onderneming](https://www.easi.net/nl) 
    - [Over Easi](https://www.easi.net/nl/about-easi)
    - [Jobs](https://www.easi.net/nl/jobs)
    - [Blog](https://blog.easi.net/nl)
    - [Pers](https://www.easi.net/nl/press)
    - [Klantverhalen](https://www.easi.net/nl/klantverhalen-referenties)
    - [Opleidingen](https://www.easi.net/nl/trainings)
    - [Evenementen](https://www.easi.net/nl/evenementen)
    - [Ondersteuning](https://www.easi.net/nl/customer-support)
    - [Wettelijke vermeldingen](https://www.easi.net/nl/over-easi/wettelijke-vermeldingen/uw-privacy)
- Nuttige links 
    - [Microsoft](https://www.easi.net/nl/services/microsoft)
    - [HCL Power Systems](https://www.easi.net/nl/services/ibm-power-systems)
    - [HCL Notes](https://www.easi.net/nl/services/ibm-notes)

- [Nederlands - België](https://blog.easi.net/nl/services/ibm-power-systems/ssh-op-ibm-i-beveiligen-een-praktische-gids)
- [English](https://blog.easi.net/en/services/ibm-power-systems/hardening-ssh-on-ibm-i-a-practical-guide)
- [Français - Belgique](https://blog.easi.net/fr/services/ibm-power-systems/sécuriser-ssh-sur-ibm-i-guide-pratique)

- [Privacy](https://www.easi.net/nl/over-easi/wettelijke-vermeldingen/uw-privacy)
- [info@easi.net](mailto:info@easi.net)
- [+32 67 28 10 00](tel:+3216313000)
- [Contact](https://www.easi.net/nl/contact)

- <https://www.linkedin.com/company/easi>
- <https://twitter.com/easi_net>
- <https://www.facebook.com/easi.net>
- <https://www.instagram.com/easi_net/>
- <https://vimeo.com/easinet>
- <https://www.youtube.com/user/EASIMedias>