Je ne vois pas le problème du scan de port. Okay, on sait que tel service tourne, très bien. Après il faut que ce service soit mal installé/configurer pour pouvoir exploiter une faille. Donc personnellement, je n'installe ni psad ni portsentry.
+1 Je ne comprends pas non plus quel est le danger d'un scan de port. Connaitre les services disponibles est toujours possible par tâtonnement de toute façon.
Ensuite, j'avais l'habitude d'installer fail2ban, mais je me suis rendu compte que c'était assez cracra
+1 également. sshd_config contient tout ce qu'il faut pour avoir un ssh impénétrable. fail2ban donne une fausse impression de sécurité. Mais il n’empêchera personne de se loguer sur un compte test/test admin/admin s'il existe. Au niveau sécurité il avant tout est essentiel de gérer ses utilisateurs et leurs droits. Sur une machine d'hébergement perso, tu devrais avoir typiquement une règle générique interdisant tout par défaut :
PubkeyAuthentication no
RSAAuthentication no
PasswordAuthentication no
PermitRootLogin no
…
Puis des règles explicites par utilisateurs / hotes / Groupes / whatelse
Match User plop
PubkeyAuthentication yes
…
Match Host 192.168.0.0/24
PermitRootLogin yes
PasswordAuthentication yes
Pour ceux que les script kiddies énervent il suffit de changer de port et de jouer avec paramètres cités plus haut.
[^] # Re: Sécurité !
Posté par Joris Dedieu (site web personnel) . En réponse au journal Tutoriel d'autohébergement. Évalué à 2.
+1 Je ne comprends pas non plus quel est le danger d'un scan de port. Connaitre les services disponibles est toujours possible par tâtonnement de toute façon.
+1 également. sshd_config contient tout ce qu'il faut pour avoir un ssh impénétrable. fail2ban donne une fausse impression de sécurité. Mais il n’empêchera personne de se loguer sur un compte test/test admin/admin s'il existe. Au niveau sécurité il avant tout est essentiel de gérer ses utilisateurs et leurs droits. Sur une machine d'hébergement perso, tu devrais avoir typiquement une règle générique interdisant tout par défaut :
PubkeyAuthentication no
RSAAuthentication no
PasswordAuthentication no
PermitRootLogin no
…
Puis des règles explicites par utilisateurs / hotes / Groupes / whatelse
Match User plop
PubkeyAuthentication yes
…
Match Host 192.168.0.0/24
PermitRootLogin yes
PasswordAuthentication yes
Pour ceux que les script kiddies énervent il suffit de changer de port et de jouer avec paramètres cités plus haut.