# Durcir un nouveau VPS
> Durcir un nouveau VPS prend environ vingt minutes : désactiver les connexions SSH par mot de passe et root, activer l'authentification par clé uniquement, configurer nftables pour refuser par défaut les connexions entrantes, activer les mises à jour de sécurité automatiques, et installer fail2ban. Ces cinq étapes éliminent la grande majorité des compromissions réelles.
**Source:** https://incognitovps.com/fr/guides/harden-a-new-vps
**Updated:** 2026-07-17

## Ce qui compromet réellement les serveurs

Pas les zero-days. En pratique : la force brute sur les mots de passe SSH contre des identifiants faibles, des services non corrigés laissés en cours d'exécution pendant des mois, des panneaux d'administration exposés avec des mots de passe par défaut, et des vulnérabilités d'application dans ce que l'opérateur a installé. La liste est ennuyeuse et n'a pas changé depuis quinze ans.

La liste ci-dessous est ordonnée par le risque que chaque étape élimine par minute passée. Faites-les dans l'ordre et arrêtez-vous quand vous manquez de patience — vous aurez quand même éliminé la plupart du risque.

## Étape 1 — Clés SSH uniquement

Ce changement à lui seul élimine l'attaque la plus courante. Générez une clé Ed25519, copiez la partie publique sur le serveur, puis modifiez `/etc/ssh/sshd_config` pour définir `PasswordAuthentication no`, `PermitRootLogin prohibit-password` et `KbdInteractiveAuthentication no`.

Testez la clé dans un second terminal avant de fermer le premier. S'enfermer dehors est embarrassant et, sur une machine avec accès console, entièrement récupérable — mais faites-le dans le bon ordre quand même.

## Étape 2 — pare-feu par défaut bloquant

nftables sur Debian et Ubuntu modernes, ou firewalld sur les dérivés RHEL. Bloquer par défaut tout le trafic entrant, autoriser les connexions établies et connexes, autoriser votre port SSH, autoriser ce dont le workload a réellement besoin, et rien d'autre.

La discipline essentielle est que « rien d'autre » est tout l'intérêt. Un pare-feu avec une règle permissive ajoutée pendant le débogage et jamais retirée est un pare-feu qui ne fait rien.

- Politique par défaut : bloquer l'entrant, accepter le sortant
- Accepter les connexions établies et connexes
- Accepter le loopback
- Accepter votre port SSH, idéalement avec limite de débit
- Accepter les ports du workload, explicitement listés
- Accepter les requêtes ICMP echo — ne pas casser la découverte de MTU de chemin

## Étape 3 — mises à jour de sécurité automatiques

`unattended-upgrades` sur Debian et Ubuntu, `dnf-automatic` sur les dérivés RHEL, configurés pour les mises à jour de sécurité uniquement. La plupart des compromissions exploitent des vulnérabilités corrigées des mois plus tôt.

Activez le redémarrage automatique dans une fenêtre de maintenance si votre workload le tolère. Les mises à jour du noyau ne font rien tant que la machine n'a pas redémarré, et un serveur avec 400 jours de disponibilité et onze CVE de noyau en attente n'est pas un insigne d'honneur.

## Étape 4 — fail2ban, et une note sur sa valeur réelle

Avec l'authentification par mot de passe déjà désactivée, fail2ban arrête relativement peu de compromissions réelles. Ce qu'il fait, c'est réduire considérablement le bruit dans les logs, ce qui compte car un log rempli de milliers de tentatives échouées est un log que personne ne lit, et les logs non lus, c'est ainsi que les intrusions réelles passent inaperçues pendant des semaines.

La prison sshd par défaut suffit. Ajoutez des prisons pour tout ce que vous exposez sur Internet.

## Étape 5 — réduire la surface d'attaque

Lancez `ss -tlnp` et regardez ce qui écoute. Sur une installation par défaut, cela inclut souvent des services dont vous ignoriez l'existence et dont vous n'avez pas besoin. Supprimez-les plutôt que de les bloquer par pare-feu — un logiciel non installé n'a pas de vulnérabilités.

Liez les services qui n'ont besoin que d'un accès local à 127.0.0.1 plutôt qu'à 0.0.0.0. Une base de données écoutant sur toutes les interfaces derrière un pare-feu est à une mauvaise configuration près d'être publique.

## Ce qu'il faut laisser de côté

Changer le port SSH réduit le bruit des logs et n'arrête exactement aucune attaque ciblée. Faites-le si vous voulez, mais ne le comptez pas comme mesure de sécurité. Le port knocking ajoute de la fragilité pour un gain marginal. Les systèmes de détection d'intrusion génèrent des alertes que personne ne trie sur un serveur unique.

Si vous voulez une étape supplémentaire significative après les cinq ci-dessus, c'est la sauvegarde chiffrée hors site dans une juridiction différente, testée en effectuant une restauration. La capacité de récupération vaut plus qu'une couche de prévention supplémentaire.


## Questions fréquentes

### Changer le port SSH en vaut-il la peine ?

Pour le bruit des logs, oui. Pour la sécurité, non — cela arrête les scanners opportunistes et aucune attaque ciblée. Faites-le si vous aimez les logs plus calmes, mais ne le comptez pas comme un contrôle.

### Ai-je besoin de fail2ban si j'utilise des clés SSH ?

Pour la sécurité directe, à peine. Pour l'hygiène des logs, oui — des milliers de tentatives échouées rendent les logs illisibles, et des logs non lus, c'est ainsi que les intrusions réelles restent inaperçues.

### Dois-je activer les redémarrages automatiques ?

Si le workload le tolère, oui, dans une fenêtre de maintenance. Les correctifs du noyau ne font rien jusqu'au redémarrage. Une longue disponibilité avec des CVE de noyau en attente est un passif, pas une réussite.


---

Incognito VPS — Serveurs offshore VPS, bare-metal et GPU dans 16 emplacements, dont 8 choisis pour leurs propriétés juridiques. Aucune identité requise, paiement en crypto uniquement, déploiement en 55 secondes.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt