Un VPS fraîchement installé avec Debian ou Ubuntu est ouvert au monde entier. Quelques minutes après la livraison, des scanners automatisés commencent déjà à tester des mots de passe SSH. En cinq étapes, vous sécurisez la machine. Faites cela avant d'y installer quoi que ce soit d'autre.
Étape 1 : se connecter et mettre à jour
Connectez-vous via SSH avec le mot de passe du mail de livraison :
ssh root@votre-adresse-ip
Mettez le système à jour immédiatement :
apt update && apt upgrade -y
Étape 2 : créer un utilisateur propre
Ne travaillez pas en root. Créez un utilisateur et donnez-lui les droits sudo :
adduser monutilisateur
usermod -aG sudo monutilisateur
Déconnectez-vous et reconnectez-vous en tant que nouvel utilisateur pour vérifier que sudo fonctionne.
Étape 3 : configurer la clé SSH
Les clés SSH sont plus sûres que les mots de passe. Sur votre propre ordinateur, générez une paire de clés :
ssh-keygen -t ed25519
Copiez la clé publique vers le serveur :
ssh-copy-id monutilisateur@votre-adresse-ip
Testez si vous pouvez vous connecter sans mot de passe. Si cela fonctionne, désactivez la connexion par mot de passe dans /etc/ssh/sshd_config :
PasswordAuthentication noPermitRootLogin no
Redémarrez SSH : sudo systemctl restart sshd
Ne fermez votre session actuelle qu'après avoir confirmé dans un second terminal que la clé fonctionne. Sinon, vous vous verrouillez dehors.
Étape 4 : activer le pare-feu
UFW (Uncomplicated Firewall) est installé par défaut sur Debian et Ubuntu :
sudo ufw allow OpenSSH
sudo ufw enable
Ouvrez ensuite uniquement les ports dont vous avez besoin :
- Minecraft :
sudo ufw allow 25565/tcp - FiveM :
sudo ufw allow 30120/tcpetsudo ufw allow 30120/udp - Serveur web :
sudo ufw allow 80/tcpetsudo ufw allow 443/tcp
Tout ce que vous n'ouvrez pas explicitement est bloqué.
Étape 5 : mises à jour de sécurité automatiques
Installez unattended-upgrades pour que les correctifs de sécurité soient appliqués automatiquement :
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure -plow unattended-upgrades
Choisissez "Yes" lorsqu'on vous demande si les mises à jour de sécurité peuvent être installées automatiquement.
Bonus : fail2ban
Fail2ban bloque les adresses IP qui échouent à se connecter à répétition :
sudo apt install fail2ban -y
La configuration par défaut protège SSH directement après l'installation. Après trois tentatives échouées, l'adresse IP est bloquée pendant dix minutes.
Faut-il changer le port SSH ?
Cela aide contre les scans automatisés mais n'est pas une vraie sécurité. Avec des clés SSH et fail2ban, le port par défaut 22 est suffisamment sûr. Un port personnalisé ajoute de la complexité sans grand bénéfice.
Comment savoir si quelqu'un s'est introduit ?
Vérifiez /var/log/auth.log pour des connexions inconnues. La commande last affiche les dernières sessions de connexion. Avec sudo fail2ban-client status sshd, vous voyez combien d'adresses IP ont été bloquées.
Est-ce suffisant pour un serveur de production ?
Pour un serveur de jeu ou un projet personnel : oui. Pour une application web avec des données clients, la checklist va plus loin : HTTPS, chiffrement de base de données, sauvegardes régulières et monitoring. Mais ces cinq étapes sont le fondement sur lequel tout repose.
Chez HostValues, les machines VPS KVM sont livrées avec Debian ou Ubuntu au choix. Les premières étapes se trouvent aussi dans la base de connaissances : premières étapes VPS.