Sécuriser un serveur Linux en 10 étapes
Votre serveur Linux vient d'être livré. Dans les premières heures, il sera scanné, sondé, et attaqué par des bots automatisés.
⚠️ Toutes ces commandes sont testées sur Ubuntu 22.04 LTS et Debian 12.
Étape 1 : Mettre à jour le système
apt update && apt upgrade -y
apt install -y unattended-upgrades
dpkg-reconfigure --priority=low unattended-upgrades
Étape 2 : Créer un utilisateur non-root
adduser votre_username
usermod -aG sudo votre_username
Étape 3 : Authentification SSH par clé
ssh-keygen -t ed25519 -C "votre_email@example.com"
ssh-copy-id -i ~/.ssh/id_ed25519.pub votre_username@votre_ip
# /etc/ssh/sshd_config
PasswordAuthentication no
PermitRootLogin no
PubkeyAuthentication yes
Port 2222
Étape 4 : Firewall (UFW)
sudo apt install ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 2222/tcp
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw enable
Étape 5 : Fail2ban
sudo apt install fail2ban
[DEFAULT]
bantime = 3600
findtime = 600
maxretry = 5
[sshd]
enabled = true
port = 2222
Étape 6-10 : Paramètres sysctl, Logwatch, Lynis
# sysctl sécurisé
net.ipv4.tcp_syncookies = 1
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.rp_filter = 1
# Audit avec Lynis
sudo lynis audit system
# Objectif : score > 70
Checklist finale
✓ Système à jour
✓ Utilisateur non-root
✓ SSH par clé uniquement
✓ Firewall UFW actif
✓ Fail2ban installé
✓ Paramètres sysctl sécurisés
✓ Score Lynis > 70
Aucun commentaire pour le moment.