Un VPS fraîchement livré est fonctionnel mais pas durci. Voici l'ordre recommandé pour sécuriser une machine avant d'y installer quoi que ce soit de sensible.

1. Mettre en place une clé SSH

Si ce n'est pas déjà fait (voir l'article sur la connexion SSH), génère et installe une clé SSH avant toute autre étape — c'est le socle de tout le reste.

2. Désactiver l'authentification par mot de passe

Une fois la clé SSH fonctionnelle et testée, désactive l'authentification par mot de passe dans la configuration SSH pour ne plus accepter que les connexions par clé :

sudo nano /etc/ssh/sshd_config

Modifie ou ajoute la ligne :

PasswordAuthentication no

Puis redémarre le service :

sudo systemctl restart sshd

Teste la connexion par clé dans un second terminal avant de fermer ta session actuelle. Si la clé ne fonctionne pas et que le mot de passe est désactivé, tu perds l'accès au VPS.

3. Créer un utilisateur non-root pour l'usage courant

Voir l'article dédié à la création d'un utilisateur non-root — évite d'utiliser root pour les tâches quotidiennes, en réservant son usage aux opérations qui le nécessitent réellement.

4. Activer le pare-feu

Configure un pare-feu (voir l'article dédié à UFW) pour n'ouvrir que les ports réellement utilisés — SSH, et les services que tu comptes exposer (web, jeu, etc.).

5. Activer les mises à jour de sécurité automatiques

Sur Debian/Ubuntu, le paquet unattended-upgrades applique automatiquement les correctifs de sécurité sans intervention :

sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades

Les mises à jour de sécurité automatiques ne remplacent pas une maintenance régulière, mais réduisent fortement la fenêtre d'exposition entre la publication d'une faille et son correctif.

6. Changer le port SSH par défaut (optionnel)

Changer le port 22 par défaut ne rend pas le serveur plus sécurisé en soi (ce n'est pas une vraie mesure de sécurité), mais réduit fortement le bruit des scans automatisés dans les logs — utile surtout pour garder des journaux plus lisibles.