Renforcer SSH et la connexion root
Désactiver les mots de passe, restreindre les cipher, root via prohibit-password et fail2ban — cinq minutes qui suppriment 99 % du risque SSH.
Chaque VPS public est scanné pour SSH en quelques minutes. NoctisNode provisionne key-only par défaut, mais quelques lignes supplémentaires rendent la brute force hors sujet.
sshd_config
# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3fail2ban
apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2banCheck-list
- ▹Utilisez des clés Ed25519 ; mettez à la retraite les RSA plus vieilles que vos souvenirs.
- ▹Déplacez SSH hors du port 22 seulement en sachant que cela cache des scanners, pas des attaquants.
- ▹Gardez un second chemin de connexion (console/VNC) avant de vous enfermer dehors.