Un VPS neuf laissé en configuration par défaut avec authentification par mot de passe est repéré par les scanners à l'échelle d'internet en quelques heures. Le durcissement de base ci-dessous bloque 99 % des attaques automatisées.

1. Créer un utilisateur non root

adduser deploy
usermod -aG sudo deploy

2. Mettre en place les clés SSH et désactiver le mot de passe

Générez une clé en local et téléversez-la :

ssh-keygen -t ed25519
ssh-copy-id deploy@your-server-ip

Après avoir confirmé que la connexion par clé fonctionne, modifiez /etc/ssh/sshd_config :

PasswordAuthentication no
PermitRootLogin no

Rechargez : sudo systemctl reload sshd. Vérifiez toujours que la connexion par clé fonctionne avant de désactiver les mots de passe, sous peine de vous verrouiller dehors.

3. Configurer le pare-feu ufw

sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status

4. Installer fail2ban contre la force brute

sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban

5. Maintenir le système à jour

sudo apt update && sudo apt upgrade -y

Activez également les mises à jour de sécurité automatiques (unattended-upgrades). Avec ces cinq étapes, votre VPS est déjà bien plus sûr que la plupart des serveurs en ligne. Pour un durcissement plus poussé, contactez le service commercial @aliyun370.