Liste blanche du/des comptes qui ont le droit de se log en ssh.
Interdiction de se connecter par mot de passe, uniquement par clef (RSA 3072 bits (ou +) ou ED25519 uniquement)
Un ban sur l'ip en fonction du nombre de tentative ratée (exponentiel).
Désactiver les vieux algo.
Tant que faire ce peu double authentification.
Tant que faire ce peux, une liste blanche des IPs pouvant se connecté en SSH (typiquement se forcer à devoir faire un rebond par un serveur ssh précis disposant de la surface d’attaque la plus réduite possible pour accéder aux autres).
[^] # Re: (en plus des règles habituelles de sécurité)
Posté par domble42 . En réponse au journal De l'exploitation des logs de fail2ban.... Évalué à 5.
Salut,
Une bonne partie a déjà été dis mais:
L'ANSSI à produit une pdf: https://www.ssi.gouv.fr/uploads/2014/01/NT_OpenSSH.pdf
Aeris à réalisé une conf "Hygiène numérique pour l’administrateur système": https://confs.imirhil.fr/20170513_root66_securite-admin-sys.ogg (audio 3h) + https://confs.imirhil.fr/20170513_root66_securite-admin-sys/ (slide)