SLBCloud
Intermédiaire9 min de lecture

Les dix premières minutes d'un serveur neuf

Six gestes qui écartent l'immense majorité des ennuis : utilisateur dédié, clé SSH, pare-feu, mises à jour automatiques, fail2ban, sauvegarde.

Une machine exposée sur Internet reçoit ses premières tentatives de connexion dans l'heure qui suit sa mise en service. Ce n'est pas de la malveillance ciblée, c'est du balayage automatique : des robots essaient root avec les mots de passe les plus courants, sur toutes les adresses IP du monde, en permanence. Les six gestes ci-dessous suffisent à rendre ce balayage inoffensif.

  1. 1

    Créer un utilisateur, et cesser de travailler en root

    En root, la moindre faute de frappe est définitive. Un compte normal qui passe par sudo laisse le temps de se relire.

    bash
    adduser alexis
    usermod -aG sudo alexis
  2. 2

    Passer à la clé SSH

    C'est le geste qui compte le plus. La procédure complète est décrite dans l'article sur la connexion SSH.

  3. 3

    Fermer tout sauf ce qui sert

    Le pare-feu commence par tout refuser, puis on rouvre au cas par cas. Ouvrez SSH avant d'activer ufw, sinon la commande vous éjecte.

    bash
    sudo ufw default deny incoming
    sudo ufw default allow outgoing
    sudo ufw allow OpenSSH
    sudo ufw enable
  4. 4

    Laisser les correctifs de sécurité s'installer seuls

    Sur Debian et Ubuntu, unattended-upgrades applique les correctifs de sécurité sans rien vous demander.

    bash
    sudo apt install unattended-upgrades
    sudo dpkg-reconfigure --priority=low unattended-upgrades
  5. 5

    Bannir ceux qui insistent

    fail2ban lit les journaux et bloque l'adresse qui enchaîne les échecs. La configuration par défaut convient déjà.

    bash
    sudo apt install fail2ban
    sudo systemctl enable --now fail2ban
  6. 6

    Faire une sauvegarde avant d'en avoir besoin

    Une sauvegarde qu'on n'a jamais restaurée n'est pas une sauvegarde. Voir l'article dédié.

L'erreur classique

Activer ufw sans avoir autorisé SSH d'abord vous coupe la connexion instantanément, et la machine continue de tourner en refusant tout le monde. Si ça vous arrive, la console de secours de l'espace client reste accessible : elle ne passe pas par le réseau de la machine.

Vérifier ce qui écoute

Un dernier réflexe utile : regarder quels services acceptent des connexions depuis l'extérieur. Tout ce qui apparaît sur 0.0.0.0 ou :: est joignable depuis Internet.

bash
sudo ss -tulpn | grep LISTEN

Bloqué malgré tout ? Ouvrez un ticket : on répond en français, et on regarde votre machine si besoin.

Ouvrir un ticket