Groupe Cmedias — Acmedias · Cmedias Holding · Acmedias Tech

Hébergements web & serveurs

Sécuriser son VPS : pare-feu UFW et fail2ban

Posséder un VPS SSH offre une liberté totale, mais cela implique également une responsabilité accrue en matière de sécurité. Dès la livraison de votre serveur par Cmediahost, celui-ci subit des tentatives d'intrusion automatisées. L'installation d'un pare-feu et d'un système de bannissement est donc indispensable.

Objectif de cet article

Apprendre à configurer le pare-feu UFW (Uncomplicated Firewall) et l'outil de protection Fail2Ban pour protéger votre VPS Linux contre les intrusions et les attaques par force brute.

Prérequis

  • Un VPS Linux (Ubuntu ou Debian) actif chez Cmediahost.
  • Les accès administrateur (Root) reçus par e-mail après votre commande.
  • Un client SSH (comme PuTTY ou le terminal de votre ordinateur).
  • Une connaissance basique des lignes de commande Linux.

Procédure pas à pas

  1. 1

    Mise à jour du système VPS

    Avant toute modification, il est impératif de mettre à jour la liste des paquets de votre système pour garantir l'installation des dernières versions de sécurité.

    • Tapez la commande : apt update && apt upgrade -y
    • Redémarrez le serveur si des mises à jour du noyau ont été effectuées.
  2. 2

    Installation et configuration initiale d'UFW

    UFW est préinstallé sur Ubuntu, mais souvent désactivé. Sur Debian, vous devrez peut-être l'installer manuellement. L'objectif est de définir une politique restrictive par défaut.

    • Installation : apt install ufw -y
    • Refuser tout le trafic entrant : ufw default deny incoming
    • Autoriser tout le trafic sortant : ufw default allow outgoing
  3. 3

    Ouverture des ports et activation du pare-feu

    Attention : Ne pas autoriser le port SSH avant d'activer UFW vous couperait l'accès au serveur ! Vous devez ouvrir les ports nécessaires à vos activités.

    • Autoriser le SSH : ufw allow 22/tcp (ou votre port personnalisé)
    • Autoriser le Web : ufw allow 80/tcp et ufw allow 443/tcp
    • Activer le pare-feu : ufw enable
    • Vérifier le statut : ufw status numbered

    Astuce — Si vous avez acheté un VPS Windows Plesk, la gestion se fait directement via l'interface Plesk et non via UFW.

  4. 4

    Installation de Fail2Ban

    Fail2Ban analyse les fichiers logs de votre serveur et bannit temporairement les adresses IP présentant un comportement suspect (plusieurs échecs de connexion).

    • Installation : apt install fail2ban -y
    • Copier le fichier de configuration : cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
  5. 5

    Configuration du bannissement SSH

    Modifiez le fichier jail.local avec l'éditeur Nano pour définir vos règles de bannissement. Nous recommandons un bannissement de 10 minutes après 3 tentatives infructueuses.

    • Ouvrir le fichier : nano /etc/fail2ban/jail.local
    • Trouvez la section [sshd] et vérifiez que 'enabled = true' est présent.
    • Réglez 'bantime = 10m' et 'maxretry = 3'.
    • Redémarrez le service : systemctl restart fail2ban
  6. 6

    Vérification finale du statut

    Une fois la configuration terminée, assurez-vous que les services sont bien actifs et qu'ils se lanceront automatiquement au prochain redémarrage.

    • Commande de test : systemctl status ufw fail2ban
    • Vérifier les IP bannies : fail2ban-client status sshd

    Astuce — Cmediahost accepte les paiements par Mobile Money pour le renouvellement de votre VPS, assurez-vous de toujours garder votre service actif pour éviter toute coupure de sécurité.

Problèmes fréquents et solutions

Impossible de se connecter en SSH après l'activation d'UFW.

Vous avez probablement oublié d'autoriser le port 22 avant d'activer le pare-feu. Connectez-vous via la console VNC de votre espace client Cmediahost pour taper 'ufw allow 22/tcp' puis 'ufw reload'.

Le service fail2ban refuse de démarrer.

Vérifiez la syntaxe de votre fichier jail.local avec la commande 'fail2ban-client -d'. Une erreur est souvent due à une faute de frappe dans le nom d'un log.

Je me suis banni moi-même par erreur avec fail2ban.

Connectez-vous depuis une autre adresse IP (ou via VNC) et utilisez la commande 'fail2ban-client set sshd unbanip [VOTRE_IP]'.

Conclusion

La sécurisation de votre VPS est une étape cruciale pour garantir la disponibilité de vos services. En combinant UFW et Fail2Ban, vous érigez une barrière solide contre la majorité des cyberattaques automatisées. Si vous rencontrez la moindre difficulté, notre support technique est disponible 24h/24 et 7j/7 pour vous accompagner par ticket ou WhatsApp.

Liens utiles sur cmediahost.net

Accédez directement aux services Cmediahost mentionnés dans cet article.

Liens dédiés (rubrique)

Produits concernés

  • VPS SSH Linux (Ubuntu, Debian, CentOS)
  • Serveurs Cloud Performance

Mots-clés

VPS SSH sécurisationPare-feu UFW UbuntuInstallation Fail2Ban VPSProtection serveur force bruteSécurité serveur Linux CmediahostHébergement VPS Afrique SEO