CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Sécurité serveur (Debian)

[CH]Satche
[CH]Satche
Niveau 9
03 janvier 2014 à 12:44:53

Bonjour à tous,

J'ai un serveur Debian sur lequel j'héberge entre autre mon site. Récemment, je me suis posé beaucoup de questions concernant la sécurité. J'ai fouillé un peu sur le web pour trouver des guides sur la sécurité serveur.
Celui-ci m'a paru le plus adapté: http://www.alsacreations.com/tuto/lire/622-Securite-firewall-iptables.html

Mon problème est que j'ai de la peine à comprendre le degré de sécurité lié à l'ouverture des ports. Dans le guide, on me conseille de changer le port de SSH. Est-ce pertinent ?

Est-ce que je devrais fermer les ports sur le modem, le routeur, le serveur (iptables), ou même les trois ? J'ai essayé de restreindre un maximum des ports sur le modem, mais certaines applications ont été touchées (ex. Steam).

J'espère ne pas avoir été trop évasif…

Google_Bot
Google_Bot
Niveau 14
03 janvier 2014 à 13:09:54

« on me conseille de changer le port de SSH. Est-ce pertinent ? »
Ça ne sécurise rien, ça. Le seul effet c'est de diminuer (un peu) les chances qu'un robot vienne faire du bruteforce sur ton serveur ssh.
Les vraies solutions pour sécuriser SSH, c'est:
-Désactiver le login root dans SSH (cf. /etc/ssh/sshd_config )
-Si possible, mais risqué, désactiver le login par password et ne travailler qu'avec une clé privée bien protégée (sinon, travailler avec un password très robuste)
-Installer un système anti-bruteforce (par exemple fail2ban, mais il doit en exister d'autres)
-Se méfier perpétuellement des réseaux foireux (surtout les réseaux publics très fréquentés), où le MITM est une pratique bien plus fréquente qu'on ne le croit.

« Est-ce que je devrais fermer les ports sur le modem, le routeur, le serveur (iptables), ou même les trois ? »
Commence déjà par bloquer tout ce que tu peux sur le serveur (c'est ce que tu souhaites protéger à la base si j'ai bien compris :noel: ), puis après tu pourras réfléchir à un bloquage à l'échelle de ton LAN (via le routeur et/ou le modem), mais comme tu l'as remarqué ça peut entraîner de la casse si d'autres services ont besoin des ports que tu bloques.

[CH]Satche
[CH]Satche
Niveau 9
03 janvier 2014 à 13:17:15

Merci pour cette réponse rapide et complète !

J'ai regardé sur mes logs dernièrement et un robot avait effectivement essayé de se logger en masse. Donc depuis, j'ai effectivement pris deux trois mesures donc celles que tu as citées. J'ai aussi restreint le log à un user unique notamment.

Ta méthode concernant la fermeture des ports m'a l'air pertinente ! Je vais déjà voir ce que j'arrive à faire avec iptables et si j'ai d'autres question, je viendrai reposer ici.

Merci encore ! :)

Google_Bot
Google_Bot
Niveau 14
03 janvier 2014 à 14:05:08

De rien :-)

Je n'ai pas encore jeté un coup d’œil au guide que tu utilises, mais pense évidemment à mettre un coup de sécurité au niveau du serveur web aussi, enfin ça va de soi. :o))
(j'ai moins de choses à dire concernant la sécurité d'Apache, mais il y a bien quelques points classiques à respecter, par exemple limiter autant que possible les fuites d'informations sur la version et l'OS, etc.)

Google_Bot
Google_Bot
Niveau 14
03 janvier 2014 à 14:16:13

J'ajoute http://www.isalo.org/wiki.debian-fr/S%C3%A9curiser_Apache2 aux lectures intéressantes sur le sujet, au cas où tu utiliserais Apache2 comme serveur web :)
(si tu bosses avec autre chose, je pense que tu trouveras facilement quelques articles adaptés à ton service)

Il faudra que tu jettes un œil sur les sites anglophones aussi je pense, ce sont généralement les plus complets.

Nh3xus
Nh3xus
Niveau 10
03 janvier 2014 à 15:05:44

Si t'as des sous, t'investis dans un reverse-proxy :noel:

Google_Bot
Google_Bot
Niveau 14
03 janvier 2014 à 15:11:09

...ou une machine dotée de deux cartes réseau, avec OpenBSD sous le capot et un Packet Filter bien dressé. :o))
(+je suggère nginx comme reverse proxy, mais c'est plus personnel qu'autre chose -et il est dispo sous OpenBSD)

Nh3xus
Nh3xus
Niveau 10
03 janvier 2014 à 15:16:55

Avoir son CloudFlare perso, c'est la classe hein, G_Bot ? :noel:

[CH]Satche
[CH]Satche
Niveau 9
03 janvier 2014 à 15:26:16

Je me suis pas renseigné sur les reverse-proxy.
Pour le serveur web, j'utilise lighttpd; j'ai eu vent comme quoi il était plus léger. Ça ne change peut-être pas grand chose au final, mais maintenant que je le connais... !

Nh3xus
Nh3xus
Niveau 10
03 janvier 2014 à 18:37:55

Faut choisir en fonction des besoins. :oui:

Apache possède une doc et des tutos plus riches car c'est un peu le "standard" de facto.

Mais les autres serveurs web ne sont pas à négliger pour autant.

Google_Bot
Google_Bot
Niveau 14
03 janvier 2014 à 18:41:26

La doc d'nginx n'a pas à envier les autres non-plus. :o))
Il y a des cas où Apache, IIS et les autres usines à gaz du marché peuvent s'avérer incontournables, mais je suis d'avis que beaucoup de sites peuvent tenir sur du "light" comme nginx ou lighttpd.

Et à l'inverse, utiliser Apache pour certains projets très "restreints", c'est sortir l'artillerie lourde pour flinguer une mouche.

Nh3xus
Nh3xus
Niveau 10
03 janvier 2014 à 18:45:23

C'est souvent Apache qui est proposé sur les serveurs LAMP clés en mains :noel:

Sous forums
  • Aide à l'achat Mac
  • Macintosh
  • Création de Jeux
  • Programmation
  • Création de sites web
  • Linux
  • Internet
  • Steam Deck
  • Hardware
La vidéo du moment