Guide

Sécuriser un nouveau VPS en 10 minutes

DébutantLecture de 10 minMis à jour 18 juin 2026
Réponse courte

Cinq changements éliminent pratiquement toutes les attaques automatisées contre un nouveau serveur : SSH par clé avec mots de passe désactivés, pas de connexion root directe, un pare-feu par défaut-refus couvrant à la fois IPv4 et IPv6, les mises à jour de sécurité automatiques, et fail2ban. Ensemble, ils prennent environ dix minutes et comptent plus que toute fonctionnalité du fournisseur.

01 Générer et installer une clé SSH

Do this from your own machine, not the server. Ed25519 keys are shorter and faster than RSA and are supported everywhere that matters.

ssh-keygen -t ed25519 -C "onionvps-$(date +%Y%m)"
ssh-copy-id -i ~/.ssh/id_ed25519.pub root@YOUR_SERVER_IP

02 Créer un utilisateur non-root

Working as root all the time removes a useful safety net and makes every mistake maximally expensive.

adduser --gecos "" ops
usermod -aG sudo ops
rsync --archive --chown=ops:ops ~/.ssh /home/ops

03 Durcir le démon SSH

Disable password authentication entirely — brute force against key-only SSH is not possible. Keep a second terminal connected while you do this, so a mistake does not lock you out.

cat >/etc/ssh/sshd_config.d/99-hardening.conf <<'EOF'
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication no
AllowUsers ops
EOF
sshd -t && systemctl reload ssh

04 Configurer un pare-feu par défaut-refus

Cover IPv6 as well as IPv4. Every OnionVPS instance has a routed /64, so a v4-only ruleset leaves every service publicly reachable over v6.

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose   # confirm IPv6 shows as enabled

05 Activer les mises à jour de sécurité automatiques

Unattended upgrades close the window between a patch being published and you noticing it exists.

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

06 Installer fail2ban et prendre un instantané

fail2ban mostly reduces log noise once passwords are disabled, but it is cheap. Then snapshot the configured state — that becomes your known-good baseline.

apt install -y fail2ban && systemctl enable --now fail2ban

Questions fréquemment posées

Dois-je changer le port SSH ?

C'est une réduction du bruit plutôt qu'une sécurité, mais c'est une réduction du bruit efficace — l'écrasante majorité des scanners ne tentent que le port 22. Combiné à une authentification par clé uniquement, le risque résiduel est négligeable dans les deux cas.

Et si je m'enferme dehors ?

Utilisez la console VNC hors-bande dans le panneau de contrôle. Elle se rattache à la console série virtuelle et fonctionne sans aucun réseau.