Renforcer SSH sur votre VPS offshore
Désactivez l'authentification par mot de passe, imposez des clés, changez le port, restreignez les IP sources et limitez les tentatives.
SSH est le service le plus attaqué sur Internet. Une configuration SSH par défaut sur le port 22 verra des centaines de tentatives de force brute par heure. Le durcissement prend 10 minutes et réduit le bruit à zéro.
Étape 1 : authentification par clé SSH uniquement
Modifiez /etc/ssh/sshd_config : code:PasswordAuthentication no PubkeyAuthentication yes ChallengeResponseAuthentication no KbdInteractiveAuthentication no
Rechargez : systemctl reload ssh. Vérifiez que vous pouvez toujours vous connecter par clé dans un NOUVEAU terminal avant de fermer la session actuelle — vous enfermer dehors force un démarrage en console de secours.
Étape 2 : Quitter le port 22
Choisissez un port non standard élevé (par exemple 22222). Dans sshd_config : code:Port 22222
Mettez à jour votre pare-feu (ufw allow 22222/tcp), rechargez SSH, puis fermez le port 22.
Étape 3 : Désactivez la connexion root
Créez un utilisateur non-root avec sudo : code:adduser deploy usermod -aG sudo deploy rsync -a ~/.ssh deploy@/home/deploy/ chown -R deploy:deploy /home/deploy/.ssh
Ensuite dans sshd_config : code:PermitRootLogin no
Désormais, ssh deploy@HOST puis sudo pour les commandes élevées.
Étape 4 : Limitez le débit avec fail2ban
Voir /kb/fail2ban-setup pour l'installation. fail2ban surveille /var/log/auth.log et bannit les IP après N tentatives échouées.
Étape 5 : Facultatif — restreindre les IP sources
Si vous vous connectez en SSH uniquement depuis une IP connue (votre VPN domestique, votre bureau, un bastion), ajoutez une règle d'autorisation de source : code:Match Address 1.2.3.4,5.6.7.8 AllowUsers deploy
Articles connexes
Déployez votre premier serveur offshore en 60 secondes.
Inscription anonyme. Bitcoin et Monero acceptés. Provisionné dans 8 juridictions.
Aucune carte de crédit requise · garantie de remboursement de 7 jours