NoctisNode
GuidesSecurity5 min

Renforcer SSH et la connexion root

Désactiver les mots de passe, restreindre les cipher, root via prohibit-password et fail2ban — cinq minutes qui suppriment 99 % du risque SSH.

Chaque VPS public est scanné pour SSH en quelques minutes. NoctisNode provisionne key-only par défaut, mais quelques lignes supplémentaires rendent la brute force hors sujet.

sshd_config

# /etc/ssh/sshd_config.d/hardened.conf
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers root deploy
MaxAuthTries 3

fail2ban

apt install -y fail2ban
printf '[sshd]\nenabled = true\nmaxretry = 3\nbantime = 3600\n' > /etc/fail2ban/jail.d/sshd.conf
systemctl enable --now fail2ban

Check-list

  • Utilisez des clés Ed25519 ; mettez à la retraite les RSA plus vieilles que vos souvenirs.
  • Déplacez SSH hors du port 22 seulement en sachant que cela cache des scanners, pas des attaquants.
  • Gardez un second chemin de connexion (console/VNC) avant de vous enfermer dehors.