Überarbeitet am 8. September 2026.

Eine eigene Nextcloud ist praktisch, aber sie hängt bei vielen von uns direkt am Internet. Damit reicht es nicht, Nextcloud einmal zu installieren und danach jahrelang nicht mehr anzufassen. Zum Glück bringt Nextcloud inzwischen schon viele sinnvolle Schutzmechanismen mit. Ein paar Dinge muss man als Administrator trotzdem selbst sauber einstellen.

Ich gehe hier bewusst nicht in Richtung Hochsicherheits-Rechenzentrum. Es geht um die Maßnahmen, die bei einer selbst gehosteten Nextcloud auf einem Linux-Server wirklich etwas bringen und die man auch dauerhaft pflegen kann.

1. Nextcloud, Apps und Server aktuell halten

Der wichtigste Punkt ist gleichzeitig der langweiligste: Updates. Nextcloud selbst, installierte Apps, PHP, der Webserver und das Betriebssystem sollten regelmäßig aktualisiert werden. Gerade bei öffentlich erreichbaren Diensten werden Sicherheitslücken früher oder später auch automatisiert gescannt.

Nach einem Nextcloud-Update schaue ich deshalb immer in Administrationseinstellungen → Übersicht. Dort meldet Nextcloud fehlende Datenbankindizes, Sicherheitsheader oder andere Probleme, die nach einem Versionswechsel auftauchen können.

2. HTTPS ist Pflicht

Eine Nextcloud sollte öffentlich ausschließlich über HTTPS erreichbar sein. Ein gültiges TLS-Zertifikat gibt es zum Beispiel kostenlos über Let's Encrypt. Unverschlüsseltes HTTP sollte auf HTTPS umgeleitet werden.

Zusätzlich empfiehlt Nextcloud HSTS. Bei Nginx kann das zum Beispiel so aussehen:

add_header Strict-Transport-Security "max-age=15552000; includeSubDomains" always;

Achtung: includeSubDomains solltest du nur verwenden, wenn wirklich alle Subdomains deiner Domain per HTTPS funktionieren. Das optionale HSTS-Preloading würde ich erst aktivieren, wenn du genau weißt, welche Folgen das hat – ein Zurücknehmen kann lange dauern.

3. Zwei-Faktor-Authentifizierung aktivieren

Ein starkes Passwort ist gut. Noch besser ist ein zweiter Faktor. Nextcloud unterstützt unter anderem TOTP-Apps und je nach Einrichtung auch WebAuthn beziehungsweise Sicherheitsschlüssel.

Für Administratorkonten würde ich 2FA auf jeden Fall aktivieren. Für Apps oder ältere Clients, die keinen zweiten Faktor abfragen können, verwendet Nextcloud eigene App-Passwörter. Damit muss das normale Kontopasswort nicht in jedem Client hinterlegt werden.

4. Brute-Force-Schutz nicht abschalten

Nextcloud bringt bereits einen eingebauten Brute-Force-Schutz mit. Wiederholte fehlerhafte Anmeldungen werden gedrosselt beziehungsweise blockiert. Dieser Schutz ist standardmäßig aktiv und sollte auch aktiv bleiben.

Wichtig wird das bei einem Reverse Proxy: Nextcloud muss die echte IP-Adresse des Besuchers erkennen. Sind trusted_proxies und die Weiterleitung der Client-IP falsch eingerichtet, sieht Nextcloud möglicherweise nur die Adresse des Reverse Proxys. Im schlechtesten Fall wird dann der gesamte Verkehr so behandelt, als käme er von einer einzigen IP.

5. Fail2ban als zusätzliche Schutzschicht

Zusätzlich zum eingebauten Schutz kann Fail2ban sinnvoll sein. Dabei werden wiederholte fehlgeschlagene Anmeldungen aus dem nextcloud.log erkannt und die betreffende IP bereits auf Betriebssystemebene geblockt. Dadurch müssen Webserver, PHP und Nextcloud diese Verbindungen gar nicht erst weiterverarbeiten.

Die offizielle Nextcloud-Dokumentation enthält dafür inzwischen ein eigenes Filter- und Jail-Beispiel. Wichtig ist, den Pfad zum eigenen nextcloud.log korrekt einzutragen und den Filter nach der Einrichtung wirklich zu testen.

6. Datenverzeichnis außerhalb des Webroots

Nextcloud empfiehlt, das Datenverzeichnis außerhalb des Webroots zu platzieren. Bei einer neuen Installation sollte man das direkt berücksichtigen. So liegen die eigentlichen Nutzerdaten nicht irgendwo unterhalb eines öffentlich ausgelieferten Webverzeichnisses wie /var/www.

Bei einer bestehenden Installation sollte man allerdings nicht einfach den Pfad in der config.php ändern und die Dateien verschieben. Dafür habe ich meine alte Anleitung inzwischen ebenfalls überarbeitet: Nextcloud-Datenverzeichnis sicher verschieben.

7. Debug-Modus auf Produktivsystemen ausschalten

In einer produktiven Nextcloud sollte debug nicht aktiviert sein. Der Debug-Modus ist für gezielte Fehlersuche und Entwicklungsumgebungen gedacht, nicht für den Dauerbetrieb eines öffentlich erreichbaren Servers.

8. SSH und den Linux-Server absichern

Auch die beste Nextcloud-Konfiguration bringt wenig, wenn der Server darunter offen wie ein Scheunentor ist. Für SSH nutze ich deshalb lieber Schlüssel statt Passwort-Anmeldung. Direkter Root-Login sollte deaktiviert werden, sobald ein funktionierender Benutzer mit sudo-Rechten vorhanden und getestet ist.

Eine Firewall sollte nur die Ports freigeben, die tatsächlich benötigt werden. Bei einem typischen öffentlich erreichbaren Server sind das beispielsweise HTTPS und gegebenenfalls SSH. Datenbank-Ports gehören normalerweise nicht offen ins Internet.

9. Backups gehören zur Sicherheit dazu

Ein Backup verhindert keinen Angriff, aber es entscheidet oft darüber, ob ein Fehler oder kompromittiertes System eine Katastrophe wird. Zu einer vollständigen Nextcloud-Sicherung gehören mindestens die Konfiguration, das Datenverzeichnis und die Datenbank. Bei eigenen Apps und Themes müssen auch diese berücksichtigt werden.

Wichtig ist nicht nur, dass irgendein Backup-Job grün leuchtet. Eine Wiederherstellung sollte zumindest gelegentlich getestet werden. Sonst merkt man den Fehler im Sicherungskonzept ausgerechnet dann, wenn man die Daten wirklich braucht.

10. Die Admin-Übersicht regelmäßig ansehen

Mein einfachster Tipp zum Schluss: Öffne regelmäßig die Administrationsübersicht deiner Nextcloud. Die dortigen Sicherheits- und Einrichtungswarnungen sind keine Dekoration. Nextcloud erkennt inzwischen erstaunlich viele typische Fehlkonfigurationen selbst und sagt ziemlich genau, was noch fehlt.

Wer diese Punkte umsetzt, hat schon eine ziemlich solide Basis: aktuelle Software, HTTPS, 2FA, funktionierender Brute-Force-Schutz, ein abgesicherter Server und brauchbare Backups. Viel wichtiger als zwanzig exotische Härtungstricks ist, dass diese Grundlagen dauerhaft gepflegt werden.

Weiterführend: Nextcloud Hardening and Security Guidance und Nextcloud Backup-Dokumentation.