Le point principal, c'est surtout savoir ce que tu veux protéger et contre. Il faut aussi te tenir informé des alertes de sécurité (y'a des liste de diffusion pour ça)
- Ne pas mettre les services d'accès (genre ssh) sur les ports standards, ça limite les scripts kiddy.
- Interdire les authentifications en clair, les accès au compte root direct, utiliser des clés de chiffrements plutôt que des mots de passe.
- Quand il faut utiliser un mot de passe, ne pas en prendre un bateau (attention au syndrome du serveur de test)
- Lorsqu'un service est mis en place, l'isoler au maximum et ne lui donner accès qu'aux données dont il a besoin (voir gestion des droit utilisateurs et groupes, pas de home, etc.)
- Utiliser fail2ban pour "kicker" les bots qui bruteforcent les accès ou qui font trop de requêtes à la seconde (dsl mais pour les attaques distribuées ça ne fonctionne pas)
- Limiter l'accès au ressources privée (administration, bases de données, etc.) seulement aux IP intéressées (voir seulement au localhost)
- Utiliser un reverse proxy pour masquer et filtrer l'accès aux ressources
- Utiliser un firewall pour faire un liste blanche des applications/processus du serveur autorisées à communiquer avec l'extérieur.
- Mettre en place des outils de monitoring et de stats sur les logs pour savoir ce qui se passe et traquer les comportement anormaux.
Après pour la protection contre un DDOS, il n'y a malheureusement pas de solution miracle. Il te faut un réseau avec une capacité énorme ou alors tu coupes/isoles ton serveur du réseau (et le DDOS a fonctionné)
@Jerry_Cane: En effet, il y a des bonnes pratiques à suivre, mais pour apprendre la partie technique, il faut mettre les main dans le cambouis pour appréhender les logiciels. L'enseignement, ça te permet de voir ça très vite, et de façon assez large pour savoir se qu'il y a à surveillé. Tu peux aussi le faire tout seul en potassant et discutant avec des gens qui font du réseau, ça marche aussi. Ça prend plus de temps et il faut y aller petit à petit, mais ça se fait très bien.
Personnellement, pour un serveur minecraft pour une petite communauté ou un serveur http, ça peut très bien servir pour apprendre justement et découvrir les outils associés.
Pour avoir de bons pointeurs, tu peux regarder les confs ici, en particulier celles sur le DNS, le SSL/TLS et le mail où beaucoup de choses sont expliquées.
http://www.iletaitunefoisinternet.fr/