• [^] # Re: Sécurité !

    Posté par (site web personnel) . En réponse au journal Tutoriel d'autohébergement. Évalué à 2.

    Je ne vois pas le problème du scan de port. Okay, on sait que tel service tourne, très bien. Après il faut que ce service soit mal installé/configurer pour pouvoir exploiter une faille. Donc personnellement, je n'installe ni psad ni portsentry.

    +1 Je ne comprends pas non plus quel est le danger d'un scan de port. Connaitre les services disponibles est toujours possible par tâtonnement de toute façon.

    Ensuite, j'avais l'habitude d'installer fail2ban, mais je me suis rendu compte que c'était assez cracra

    +1 également. sshd_config contient tout ce qu'il faut pour avoir un ssh impénétrable. fail2ban donne une fausse impression de sécurité. Mais il n’empêchera personne de se loguer sur un compte test/test admin/admin s'il existe. Au niveau sécurité il avant tout est essentiel de gérer ses utilisateurs et leurs droits. Sur une machine d'hébergement perso, tu devrais avoir typiquement une règle générique interdisant tout par défaut :

    PubkeyAuthentication no
    RSAAuthentication no
    PasswordAuthentication no
    PermitRootLogin no

    Puis des règles explicites par utilisateurs / hotes / Groupes / whatelse

    Match User plop
    PubkeyAuthentication yes

    Match Host 192.168.0.0/24
    PermitRootLogin yes
    PasswordAuthentication yes

    Pour ceux que les script kiddies énervent il suffit de changer de port et de jouer avec paramètres cités plus haut.