Un VPS neuf laissé en configuration par défaut avec authentification par mot de passe est repéré par les scanners à l'échelle d'internet en quelques heures. Le durcissement de base ci-dessous bloque 99 % des attaques automatisées.
1. Créer un utilisateur non root
adduser deploy
usermod -aG sudo deploy
2. Mettre en place les clés SSH et désactiver le mot de passe
Générez une clé en local et téléversez-la :
ssh-keygen -t ed25519
ssh-copy-id deploy@your-server-ip
Après avoir confirmé que la connexion par clé fonctionne, modifiez /etc/ssh/sshd_config :
PasswordAuthentication no
PermitRootLogin no
Rechargez : sudo systemctl reload sshd. Vérifiez toujours que la connexion par clé fonctionne avant de désactiver les mots de passe, sous peine de vous verrouiller dehors.
3. Configurer le pare-feu ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status
4. Installer fail2ban contre la force brute
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
5. Maintenir le système à jour
sudo apt update && sudo apt upgrade -y
Activez également les mises à jour de sécurité automatiques (unattended-upgrades). Avec ces cinq étapes, votre VPS est déjà bien plus sûr que la plupart des serveurs en ligne. Pour un durcissement plus poussé, contactez le service commercial @aliyun370.