• [^] # Re: Sécurité et pdf

    Posté par (site web personnel) . En réponse au journal Tutoriel d'autohébergement. Évalué à 4.

    Salut,

    Contrairement à ce que tu penses ton SSH n'est pas totalement sécurisé. Changer le port par défaut ne sert à rien d'autre qu'à réduire le bruit dans les logs (un scan révélera immédiatement le port de ton SSH). Par contre avoir un second SSHD (voire plus) sur un autre port peut être parfois très très utile…

    Si tu ne veux pas le planquer derrière un knockd (ce qui permet d'ouvrir et fermer le port de façon dynamique depuis n'importe quelle IP à l'aide d'une séquence secrète), désactives les mots de passe pour n'autoriser que les connections par clé (ECDSA de préférence mais plusieurs c'est mieux). As-tu vraiment envie de taper ton mot de passe en environnement hostile (ie. sur un Windows avec un Keylogger par ex, ou un réseau inconnu) ?

    D'autre part les option LoginGraceTime et MaxAuthTries ne sont pas des parades car l'attaquant voit juste sa session se fermer et n'a plus qu'à en ouvrir une autre, ce que les robots (99% des tentatives à la louche) font automatiquement.

    Enfin pour ternir encore un peu le tableau, il existe (existait?) des botnet (cf. "hail mary cloud") qui tentent des attaques distribuées par dictionnaire et brutforce. Dès qu'une IP/machine se fait jeter elle passe la main à une autre qui reprend l'attaque là où l'autre l'avait arrêté. Bref un mot de passe peut tenir un certain temps en fonction de sa complexité mais finira par être découvert tôt ou tard.

    Bon, toutes ces mesures peuvent paraître peut-être un peu disproportionnées pour de l'auto-hébergement mais les connaître est parfois utile…