EN

Sécurité des serveurs

Durcissez vos VPS automatiquement : pare-feu UFW, fail2ban, anti-mining, SSH.

Le module Sécurité analyse et durcit vos serveurs avec un score global, puis applique les protections en un clic.

Ouvrir le tableau de sécurité

Depuis la page Serveurs (Servers), cliquez sur Sécurité sur la carte du serveur. Vous obtenez :

  • Un score de sécurité global et un statut (SECURE, WARNING ou CRITICAL).
  • L’état de chaque protection (activée ou non).
  • Le bouton Durcir le serveur (Harden server) pour appliquer les protections manquantes.

Capture à venir

fr/servers-security

Cette capture illustrera la vue correspondante. Elle est générée automatiquement par le pipeline Playwright.

Tableau de sécurité du serveur

Protections appliquées

Pare-feu (UFW)

Configuration automatique du pare-feu UFW :

  • Règle par défaut : tout le trafic entrant est refusé (deny incoming), le trafic sortant est autorisé.
  • Ports autorisés : le port SSH (22 par défaut, ou le port que vous avez configuré), 80 (HTTP) et 443 (HTTPS).
  • Activation du pare-feu avec ufw --force enable.

Attention

Le port SSH est conservé ouvert pour ne pas vous verrouiller hors du serveur. Si vous changez le port SSH manuellement, pensez à mettre à jour la règle avant de couper le port par défaut.

Fail2ban

Protection contre les attaques par force brute SSH : après 5 échecs de connexion dans une fenêtre de 600 secondes, l’adresse IP source est bannie pendant 3600 secondes (1 heure). La configuration est écrite dans /etc/fail2ban/jail.local (jail sshd).

Protection anti-mining

Blocage des ports de cryptomining bien connus sur la chaîne DOCKER-USER d’iptables : 3333, 4444, 5555, 7777 et 14444. Empêche les conteneurs compromis de recevoir des instructions de mining.

Authentification SSH

Paylood ne modifie pas votre configuration sshd_config. Le module se contente de vérifier votre méthode d’authentification :

  • Si votre serveur utilise une clé privée, votre score augmente de 20 points (recommandé).
  • Si votre serveur utilise un mot de passe, une recommandation vous invite à passer à une clé privée (l’isPrivateKeyRecommended est affiché dans le tableau).

Score et statuts

ProtectionPoints
Pare-feu UFW actif30
Fail2ban actif30
Anti-mining actif20
Authentification par clé privée20

Le score total (sur 100) détermine le statut :

StatutScoreSignification
SECURE≥ 80Protections appliquées et vérifiées
WARNING50 – 79Certaines protections manquantes
CRITICAL< 50Serveur vulnérable — durcissez-le

Procédure recommandée

  1. Connectez votre serveur (voir Connecter un VPS).
  2. Ouvrez Sécurité.
  3. Cliquez sur Durcir le serveur (Harden server).
  4. Vérifiez que le score passe au vert (SECURE).
  5. (Optionnel) Refaites un durcissement après chaque modification sensible du serveur.

Les protections sont idempotentes : relancer le durcissement ne crée pas de règles dupliquées et ne casse pas les configurations existantes.

En cas d’erreur

Chaque protection échouée affiche un diagnostic. Les causes les plus fréquentes :

  • ufw déjà configuré différemment par un autre outil.
  • Règles iptables personnalisées incompatibles.
  • fail2ban non installable (distribution non-Debian) ou service bloqué.

Corrigez l’erreur indiquée ou réinitialisez le paramètre concerné, puis relancez le durcissement.

Dernière mise à jour: 2026-08-14 Modifier cette page