Configuration et exploitation

Comment configurer un pare-feu sur un VPS ?

Réponse courte

Utilisez nftables sur Linux moderne, ou ufw comme interface plus conviviale. Définissez la politique par défaut des entrées à drop, autorisez les connexions établies et liées, puis autorisez uniquement les ports que vous servez réellement. Autorisez toujours votre port SSH avant d'activer la politique, sinon la console sera votre seul moyen de revenir.

Pensez à IPv6. Un ensemble de règles qui ne couvre que l'IPv4 laisse tous les services accessibles en v6, et chaque instance ici a un /64 routé. ufw gère les deux par défaut ; les règles nftables écrites à la main nécessitent une table ip6 ou une table inet.

Testez avant de vous engager. Un schéma courant consiste à planifier une tâche qui vide les règles en dix minutes, à appliquer la nouvelle politique, à vérifier que vous êtes toujours connecté, puis à annuler la tâche.

  • ufw default deny incoming ; ufw default allow outgoing
  • ufw allow 22/tcp (ou votre port choisi) avant ufw enable
  • ufw allow 80,443/tcp pour les services web
  • Confirmez que l'IPv6 est couvert — vérifiez ufw status verbose ou votre règleset nft

Voir aussi: IPv6