Configuration et exploitation

Comment sécuriser un nouveau VPS ?

Réponse courte

Cinq étapes couvrent la grande majorité des compromissions réelles : SSH par clé avec authentification par mot de passe désactivée, pas de connexion directe en root, un pare-feu par défaut qui refuse, des mises à jour de sécurité automatiques, et fail2ban ou un équivalent. Ensemble, elles prennent environ dix minutes et éliminent pratiquement toutes les attaques automatisées.

Les attaques automatisées commencent quelques minutes après la mise en ligne d'une adresse. Elles ne sont pas ciblées contre vous ; elles visent tout le monde, en continu. L'authentification par mot de passe sur le port 22 est ce qu'elles recherchent.

L'étape que les gens sautent, c'est le pare-feu. Refuser par défaut les connexions entrantes, avec des autorisations explicites uniquement pour ce que vous servez réellement, vous protège du service que vous avez oublié d'écouter — c'est ainsi que commencent la plupart des vraies intrusions.

  • ssh-keygen -t ed25519, téléversez la clé publique, puis définissez PasswordAuthentication no
  • PermitRootLogin no ; utilisez un utilisateur normal avec sudo
  • nftables ou ufw : refuser par défaut les entrées, autoriser 22, 80, 443 et rien d'autre
  • Activez unattended-upgrades pour que les correctifs de sécurité arrivent sans vous
  • Installez fail2ban, ou déplacez SSH derrière WireGuard pour qu'il ne soit pas exposé du tout
  • Faites un instantané une fois la configuration terminée — cela devient votre état de référence connu

Voir aussi: fail2ban

7 réponses sur Configuration et exploitation

Retour à toutes les réponses