🛡️ Module L6 – Sécurisation des serveurs Linux

📘 Cours complet ⏱️ 3h 🎯 Bloc 2 – SISR
Objectifs : durcir un serveur Linux, configurer un pare-feu, utiliser Fail2ban et auditer la sécurité.

📖 Introduction

La sécurisation d'un serveur Linux est essentielle pour protéger les données et les services. Ce module couvre le durcissement (hardening), le pare-feu (iptables/nftables), Fail2ban et l'audit de sécurité.

🎯

À l'issue de ce module, vous serez capable de :

  • Appliquer les bonnes pratiques de durcissement.
  • Configurer iptables/nftables.
  • Utiliser Fail2ban pour bloquer les attaques.
  • Auditer un serveur avec Lynis.

🔒 Durcissement (Hardening)

🔥 Pare-feu (iptables/nftables)

🚫 Fail2ban

📋 Audit de sécurité

🛠️ Mise en pratique

6.1 – Configurer iptables

Bloquer tout le trafic entrant sauf SSH et HTTP :

iptables -P INPUT DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
  • INPUT DROP : tout bloquer par défaut.
  • ESTABLISHED,RELATED : autoriser les connexions existantes.

6.2 – Configurer Fail2ban

Activer la protection SSH :

nano /etc/fail2ban/jail.local
[sshd]
enabled = true
maxretry = 3
bantime = 3600
  • enabled = true : active la protection.
  • maxretry = 3 : 3 échecs avant bannissement.
  • bantime = 3600 : bannissement d'une heure.

📝 Exercices d'application

Exercice 1 – iptables

Quelle règle autorise le trafic SSH ?

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

Exercice 2 – Fail2ban

Où se trouve le fichier de configuration de Fail2ban ?

/etc/fail2ban/jail.local

🎯 Quiz d'auto‑évaluation

1. La commande iptables -P INPUT DROP :

2. Fail2ban permet de :

3. Lynis est un outil d' :

4. Pour mettre à jour un serveur Debian, on utilise :

5. La directive PermitRootLogin no dans sshd_config permet de :

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module L6 v1.0