« on me conseille de changer le port de SSH. Est-ce pertinent ? »
Ça ne sécurise rien, ça. Le seul effet c'est de diminuer (un peu) les chances qu'un robot vienne faire du bruteforce sur ton serveur ssh.
Les vraies solutions pour sécuriser SSH, c'est:
-Désactiver le login root dans SSH (cf. /etc/ssh/sshd_config )
-Si possible, mais risqué, désactiver le login par password et ne travailler qu'avec une clé privée bien protégée (sinon, travailler avec un password très robuste)
-Installer un système anti-bruteforce (par exemple fail2ban, mais il doit en exister d'autres)
-Se méfier perpétuellement des réseaux foireux (surtout les réseaux publics très fréquentés), où le MITM est une pratique bien plus fréquente qu'on ne le croit.
« Est-ce que je devrais fermer les ports sur le modem, le routeur, le serveur (iptables), ou même les trois ? »
Commence déjà par bloquer tout ce que tu peux sur le serveur (c'est ce que tu souhaites protéger à la base si j'ai bien compris
), puis après tu pourras réfléchir à un bloquage à l'échelle de ton LAN (via le routeur et/ou le modem), mais comme tu l'as remarqué ça peut entraîner de la casse si d'autres services ont besoin des ports que tu bloques.