Principes de durcissement
- Mettre à jour régulièrement.
- Désactiver services inutiles.
- Utiliser sudo plutôt que root direct.
- Désactiver SSH root.
- Préférer clés SSH aux mots de passe.
- Limiter ports ouverts.
- Centraliser les logs si possible.
- Faire une sauvegarde avant gros changement.
Audit rapide
ss
sudo ss -tulpn
Voir ports ouverts.
systemctl
systemctl --type=service --state=running
Lister services actifs.
last
last
Voir dernières connexions.
lastb
sudo lastb
Voir connexions échouées si disponible.
journalctl
journalctl -u ssh journalctl -p warning
Voir logs auth via systemd.
Pare-feu UFW
ufw
sudo ufw status verbose
État pare-feu.
ufw
sudo ufw allow 443/tcp sudo ufw allow 49859/tcp
Autorise un port.
ufw
sudo ufw deny 23/tcp
Bloque un port.
ufw
sudo ufw enable
Active UFW.
⚠️ Vérifie que ton port SSH est autorisé avant activation.
Permissions sensibles
| Élément | Permission conseillée | Pourquoi |
|---|---|---|
| /etc/shadow | 600 | Hash mots de passe |
| Clé privée SSH | 600 | Sinon SSH peut refuser |
| Fichiers web statiques | 644 | Lisibles serveur web, pas modifiables |
| Dossiers web statiques | 755 | Traversables/lisibles |
Sauvegarde avant modification
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak.$(date +%F) sudo tar -czvf /root/etc-backup-$(date +%F).tar.gz /etc
À faire avant grosse modification SSH, Apache, réseau ou firewall.