Le module Sécurité analyse et durcit vos serveurs avec un score global, puis applique les protections en un clic.
Ouvrir le tableau de sécurité
Depuis la page Serveurs (Servers), cliquez sur Sécurité sur la carte du serveur. Vous obtenez :
- Un score de sécurité global et un statut (
SECURE,WARNINGouCRITICAL). - L’état de chaque protection (activée ou non).
- Le bouton Durcir le serveur (Harden server) pour appliquer les protections manquantes.
Capture à venir
fr/servers-security
Cette capture illustrera la vue correspondante. Elle est générée automatiquement par le pipeline Playwright.
Protections appliquées
Pare-feu (UFW)
Configuration automatique du pare-feu UFW :
- Règle par défaut : tout le trafic entrant est refusé (
deny incoming), le trafic sortant est autorisé. - Ports autorisés : le port SSH (22 par défaut, ou le port que vous avez configuré), 80 (HTTP) et 443 (HTTPS).
- Activation du pare-feu avec
ufw --force enable.
Attention
Le port SSH est conservé ouvert pour ne pas vous verrouiller hors du serveur. Si vous changez le port SSH manuellement, pensez à mettre à jour la règle avant de couper le port par défaut.
Fail2ban
Protection contre les attaques par force brute SSH : après 5 échecs de connexion dans une fenêtre de 600 secondes, l’adresse IP source est bannie pendant 3600 secondes (1 heure). La configuration est écrite dans /etc/fail2ban/jail.local (jail sshd).
Protection anti-mining
Blocage des ports de cryptomining bien connus sur la chaîne DOCKER-USER d’iptables : 3333, 4444, 5555, 7777 et 14444. Empêche les conteneurs compromis de recevoir des instructions de mining.
Authentification SSH
Paylood ne modifie pas votre configuration sshd_config. Le module se contente de vérifier votre méthode d’authentification :
- Si votre serveur utilise une clé privée, votre score augmente de 20 points (recommandé).
- Si votre serveur utilise un mot de passe, une recommandation vous invite à passer à une clé privée (l’
isPrivateKeyRecommendedest affiché dans le tableau).
Score et statuts
| Protection | Points |
|---|---|
| Pare-feu UFW actif | 30 |
| Fail2ban actif | 30 |
| Anti-mining actif | 20 |
| Authentification par clé privée | 20 |
Le score total (sur 100) détermine le statut :
| Statut | Score | Signification |
|---|---|---|
SECURE | ≥ 80 | Protections appliquées et vérifiées |
WARNING | 50 – 79 | Certaines protections manquantes |
CRITICAL | < 50 | Serveur vulnérable — durcissez-le |
Procédure recommandée
- Connectez votre serveur (voir Connecter un VPS).
- Ouvrez Sécurité.
- Cliquez sur Durcir le serveur (Harden server).
- Vérifiez que le score passe au vert (
SECURE). - (Optionnel) Refaites un durcissement après chaque modification sensible du serveur.
Les protections sont idempotentes : relancer le durcissement ne crée pas de règles dupliquées et ne casse pas les configurations existantes.
En cas d’erreur
Chaque protection échouée affiche un diagnostic. Les causes les plus fréquentes :
ufwdéjà configuré différemment par un autre outil.- Règles
iptablespersonnalisées incompatibles. fail2bannon installable (distribution non-Debian) ou service bloqué.
Corrigez l’erreur indiquée ou réinitialisez le paramètre concerné, puis relancez le durcissement.