Les dix premières minutes d'un serveur neuf
Six gestes qui écartent l'immense majorité des ennuis : utilisateur dédié, clé SSH, pare-feu, mises à jour automatiques, fail2ban, sauvegarde.
Une machine exposée sur Internet reçoit ses premières tentatives de connexion dans l'heure qui suit sa mise en service. Ce n'est pas de la malveillance ciblée, c'est du balayage automatique : des robots essaient root avec les mots de passe les plus courants, sur toutes les adresses IP du monde, en permanence. Les six gestes ci-dessous suffisent à rendre ce balayage inoffensif.
- 1
Créer un utilisateur, et cesser de travailler en root
En root, la moindre faute de frappe est définitive. Un compte normal qui passe par sudo laisse le temps de se relire.
bashadduser alexis usermod -aG sudo alexis - 2
Passer à la clé SSH
C'est le geste qui compte le plus. La procédure complète est décrite dans l'article sur la connexion SSH.
- 3
Fermer tout sauf ce qui sert
Le pare-feu commence par tout refuser, puis on rouvre au cas par cas. Ouvrez SSH avant d'activer ufw, sinon la commande vous éjecte.
bashsudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow OpenSSH sudo ufw enable - 4
Laisser les correctifs de sécurité s'installer seuls
Sur Debian et Ubuntu, unattended-upgrades applique les correctifs de sécurité sans rien vous demander.
bashsudo apt install unattended-upgrades sudo dpkg-reconfigure --priority=low unattended-upgrades - 5
Bannir ceux qui insistent
fail2ban lit les journaux et bloque l'adresse qui enchaîne les échecs. La configuration par défaut convient déjà.
bashsudo apt install fail2ban sudo systemctl enable --now fail2ban - 6
Faire une sauvegarde avant d'en avoir besoin
Une sauvegarde qu'on n'a jamais restaurée n'est pas une sauvegarde. Voir l'article dédié.
L'erreur classique
Activer ufw sans avoir autorisé SSH d'abord vous coupe la connexion instantanément, et la machine continue de tourner en refusant tout le monde. Si ça vous arrive, la console de secours de l'espace client reste accessible : elle ne passe pas par le réseau de la machine.
Vérifier ce qui écoute
Un dernier réflexe utile : regarder quels services acceptent des connexions depuis l'extérieur. Tout ce qui apparaît sur 0.0.0.0 ou :: est joignable depuis Internet.
sudo ss -tulpn | grep LISTENBloqué malgré tout ? Ouvrez un ticket : on répond en français, et on regarde votre machine si besoin.
Ouvrir un ticket