← Retour au portail

🐧 Module L6 – Sécurisation des serveurs Linux

📘 Fiche de cours ⏱️ 3h 🎯 Bloc 2 – SISR
Objectifs : durcir un serveur Linux, configurer un pare-feu, utiliser Fail2ban et auditer la sécurité.

📖 Introduction

La sécurisation d'un serveur Linux est essentielle pour protéger les données et les services. Ce module couvre le durcissement (hardening), le pare-feu (iptables/nftables), Fail2ban et l'audit de sécurité.

🎯

À l'issue de ce module, vous serez capable de :

  • Appliquer les bonnes pratiques de durcissement.
  • Configurer iptables/nftables.
  • Utiliser Fail2ban pour bloquer les attaques.
  • Auditer un serveur avec Lynis.

🔒 Durcissement (Hardening)

  • Désactiver les services inutiles : systemctl disable service
  • Mettre à jour régulièrement : apt update && apt upgrade
  • Chiffrement des disques : LUKS.
  • Politique de mots de passe : /etc/security/pwquality.conf.

🔥 Pare-feu (iptables/nftables)

  • iptables : iptables -L, iptables -A INPUT -p tcp --dport 22 -j ACCEPT
  • nftables : successeur plus moderne.
  • UFW : interface simplifiée.

🚫 Fail2ban

  • Installation : apt install fail2ban
  • Fichier : /etc/fail2ban/jail.local
  • Protection : bannir les IP après plusieurs échecs.

📋 Audit de sécurité

  • Lynis : apt install lynis && lynis audit system
  • ClamAV : antivirus.
  • Rkhunter : détection de rootkits.

🛠️ Mise en pratique

6.1 – Configurer iptables

Bloquer tout le trafic entrant sauf SSH et HTTP :

iptables -P INPUT DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
  • INPUT DROP : tout bloquer par défaut.
  • ESTABLISHED,RELATED : autoriser les connexions existantes.

6.2 – Configurer Fail2ban

Activer la protection SSH :

nano /etc/fail2ban/jail.local
[sshd]
enabled = true
maxretry = 3
bantime = 3600
  • enabled = true : active la protection.
  • maxretry = 3 : 3 échecs avant bannissement.
  • bantime = 3600 : bannissement d'une heure.

📝 Exercices d'application

Exercice 1 – iptables

Quelle règle autorise le trafic SSH ?

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

Exercice 2 – Fail2ban

Où se trouve le fichier de configuration de Fail2ban ?

/etc/fail2ban/jail.local

🎯 Quiz d'auto‑évaluation

1. La commande iptables -P INPUT DROP :

2. Fail2ban permet de :

3. Lynis est un outil d' :

4. Pour mettre à jour un serveur Debian, on utilise :

5. La directive PermitRootLogin no dans sshd_config permet de :

📚 Ressources et liens utiles