Sécuriser une machine Debian est une étape essentielle avant de la mettre en production. Ce module synthétise l'ensemble des bonnes pratiques : mise à jour, durcissement SSH, pare-feu, audit, et bien plus encore.
| Étape | Action | Commande |
|---|---|---|
| Mises à jour | Activer les mises à jour automatiques | apt install unattended-upgrades |
| Pare-feu | Configurer iptables/nftables | nft add rule inet filter input ... |
| SSH | Désactiver root login, forcer les clés | PermitRootLogin no |
| Services | Désactiver les services inutiles | systemctl disable [service] |
| Audit | Lancer Lynis | lynis audit system |
| Logs | Centraliser et surveiller les logs | rsyslog, logwatch |
| Fail2ban | Protéger SSH/HTTP | apt install fail2ban |
| Permissions | Vérifier les fichiers sensibles | ls -l /etc/passwd /etc/shadow |
Exemple de script Bash pour sécuriser une machine Debian :
#!/bin/bash
# Script de durcissement Debian
echo "=== Mise à jour du système ==="
apt update && apt upgrade -y
echo "=== Installation des paquets de sécurité ==="
apt install -y unattended-upgrades fail2ban lynis
echo "=== Configuration de SSH ==="
sed -i 's/^PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sed -i 's/^PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
echo "=== Configuration du pare-feu (nftables) ==="
nft add table inet filter
nft add chain inet filter input { type filter hook input priority 0\; policy drop\; }
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input iif lo accept
nft add rule inet filter input tcp dport 22 accept
nft add rule inet filter input tcp dport 80 accept
nft add rule inet filter input tcp dport 443 accept
nft list ruleset > /etc/nftables.conf
echo "=== Activation de Fail2ban ==="
systemctl enable fail2ban
systemctl start fail2ban
echo "=== Audit Lynis ==="
lynis audit system --quick
echo "=== Durcissement terminé ==="
apt update && apt upgradess -tulnnft list rulesetfail2ban-client statussystemctl status unattended-upgradescat /var/log/lynis-report.datExécuter le script de durcissement :
chmod +x harden-debian.sh ./harden-debian.sh
chmod +x : rend le script exécutable.Configurer les mises à jour automatiques :
dpkg-reconfigure --priority=low unattended-upgrades
Citez trois actions de la checklist de sécurisation Debian.
Quel outil permet de vérifier le niveau de durcissement d'une machine Debian ?
Lynis (via lynis audit system).
1. La directive PermitRootLogin no dans sshd_config :
2. Le paquet unattended-upgrades permet de :
3. La commande nft list ruleset permet de :
4. Fail2ban est installé pour protéger contre :
5. Lynis est un outil d' :