Un VPS fraîchement livré est fonctionnel mais pas durci. Voici l'ordre recommandé pour sécuriser une machine avant d'y installer quoi que ce soit de sensible.
1. Mettre en place une clé SSH
Si ce n'est pas déjà fait (voir l'article sur la connexion SSH), génère et installe une clé SSH avant toute autre étape — c'est le socle de tout le reste.
2. Désactiver l'authentification par mot de passe
Une fois la clé SSH fonctionnelle et testée, désactive l'authentification par mot de passe dans la configuration SSH pour ne plus accepter que les connexions par clé :
sudo nano /etc/ssh/sshd_config
Modifie ou ajoute la ligne :
PasswordAuthentication no
Puis redémarre le service :
sudo systemctl restart sshd
Teste la connexion par clé dans un second terminal avant de fermer ta session actuelle. Si la clé ne fonctionne pas et que le mot de passe est désactivé, tu perds l'accès au VPS.
3. Créer un utilisateur non-root pour l'usage courant
Voir l'article dédié à la création d'un utilisateur non-root — évite d'utiliser root pour les tâches quotidiennes, en réservant son usage aux opérations qui le nécessitent réellement.
4. Activer le pare-feu
Configure un pare-feu (voir l'article dédié à UFW) pour n'ouvrir que les ports réellement utilisés — SSH, et les services que tu comptes exposer (web, jeu, etc.).
5. Activer les mises à jour de sécurité automatiques
Sur Debian/Ubuntu, le paquet unattended-upgrades applique automatiquement les correctifs de sécurité sans intervention :
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
Les mises à jour de sécurité automatiques ne remplacent pas une maintenance régulière, mais réduisent fortement la fenêtre d'exposition entre la publication d'une faille et son correctif.
6. Changer le port SSH par défaut (optionnel)
Changer le port 22 par défaut ne rend pas le serveur plus sécurisé en soi (ce n'est pas une vraie mesure de sécurité), mais réduit fortement le bruit des scans automatisés dans les logs — utile surtout pour garder des journaux plus lisibles.