Change le port, je suis pas fan. C'est vrai que ça cache un peu, mais le scan des ports c'est assez rapide et je pense pas que ce soit un vrai frein.
Désactiver le root, ça a deux effets :
- empêcher l'accès avec un login connu (faut déjà savoir si tu t'appelles Paul ou Jacques)
- tomber directement sur des droits root (une fois entré ave cle login Paul ou Jacques, encore faut-il savoir comment choper les droits root)
Mais le mieux serait de désactiver tout simplement le login/passwd et ne laisser que les clés. Là, root ou pas, t'es peinard. Par contre c'est moins évident à gérer dans la vie courante.
Pour résumer, ce que je fais :
- port 22
- no root login
- mots de passe ou clés
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: (en plus des règles habituelles de sécurité)
Posté par gUI (Mastodon) . En réponse au journal De l'exploitation des logs de fail2ban.... Évalué à 5.
Change le port, je suis pas fan. C'est vrai que ça cache un peu, mais le scan des ports c'est assez rapide et je pense pas que ce soit un vrai frein.
Désactiver le root, ça a deux effets :
- empêcher l'accès avec un login connu (faut déjà savoir si tu t'appelles Paul ou Jacques)
- tomber directement sur des droits root (une fois entré ave cle login Paul ou Jacques, encore faut-il savoir comment choper les droits root)
Mais le mieux serait de désactiver tout simplement le login/passwd et ne laisser que les clés. Là, root ou pas, t'es peinard. Par contre c'est moins évident à gérer dans la vie courante.
Pour résumer, ce que je fais :
- port 22
- no root login
- mots de passe ou clés
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.