Hébergements web & serveurs
Sécuriser son VPS : pare-feu UFW et fail2ban
Posséder un VPS SSH offre une liberté totale, mais cela implique également une responsabilité accrue en matière de sécurité. Dès la livraison de votre serveur par Cmediahost, celui-ci subit des tentatives d'intrusion automatisées. L'installation d'un pare-feu et d'un système de bannissement est donc indispensable.
Objectif de cet article
Apprendre à configurer le pare-feu UFW (Uncomplicated Firewall) et l'outil de protection Fail2Ban pour protéger votre VPS Linux contre les intrusions et les attaques par force brute.
Prérequis
- Un VPS Linux (Ubuntu ou Debian) actif chez Cmediahost.
- Les accès administrateur (Root) reçus par e-mail après votre commande.
- Un client SSH (comme PuTTY ou le terminal de votre ordinateur).
- Une connaissance basique des lignes de commande Linux.
Procédure pas à pas
- 1
Mise à jour du système VPS
Avant toute modification, il est impératif de mettre à jour la liste des paquets de votre système pour garantir l'installation des dernières versions de sécurité.
- Tapez la commande : apt update && apt upgrade -y
- Redémarrez le serveur si des mises à jour du noyau ont été effectuées.
- 2
Installation et configuration initiale d'UFW
UFW est préinstallé sur Ubuntu, mais souvent désactivé. Sur Debian, vous devrez peut-être l'installer manuellement. L'objectif est de définir une politique restrictive par défaut.
- Installation : apt install ufw -y
- Refuser tout le trafic entrant : ufw default deny incoming
- Autoriser tout le trafic sortant : ufw default allow outgoing
- 3
Ouverture des ports et activation du pare-feu
Attention : Ne pas autoriser le port SSH avant d'activer UFW vous couperait l'accès au serveur ! Vous devez ouvrir les ports nécessaires à vos activités.
- Autoriser le SSH : ufw allow 22/tcp (ou votre port personnalisé)
- Autoriser le Web : ufw allow 80/tcp et ufw allow 443/tcp
- Activer le pare-feu : ufw enable
- Vérifier le statut : ufw status numbered
Astuce — Si vous avez acheté un VPS Windows Plesk, la gestion se fait directement via l'interface Plesk et non via UFW.
- 4
Installation de Fail2Ban
Fail2Ban analyse les fichiers logs de votre serveur et bannit temporairement les adresses IP présentant un comportement suspect (plusieurs échecs de connexion).
- Installation : apt install fail2ban -y
- Copier le fichier de configuration : cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
- 5
Configuration du bannissement SSH
Modifiez le fichier jail.local avec l'éditeur Nano pour définir vos règles de bannissement. Nous recommandons un bannissement de 10 minutes après 3 tentatives infructueuses.
- Ouvrir le fichier : nano /etc/fail2ban/jail.local
- Trouvez la section [sshd] et vérifiez que 'enabled = true' est présent.
- Réglez 'bantime = 10m' et 'maxretry = 3'.
- Redémarrez le service : systemctl restart fail2ban
- 6
Vérification finale du statut
Une fois la configuration terminée, assurez-vous que les services sont bien actifs et qu'ils se lanceront automatiquement au prochain redémarrage.
- Commande de test : systemctl status ufw fail2ban
- Vérifier les IP bannies : fail2ban-client status sshd
Astuce — Cmediahost accepte les paiements par Mobile Money pour le renouvellement de votre VPS, assurez-vous de toujours garder votre service actif pour éviter toute coupure de sécurité.
Problèmes fréquents et solutions
Impossible de se connecter en SSH après l'activation d'UFW.
Vous avez probablement oublié d'autoriser le port 22 avant d'activer le pare-feu. Connectez-vous via la console VNC de votre espace client Cmediahost pour taper 'ufw allow 22/tcp' puis 'ufw reload'.
Le service fail2ban refuse de démarrer.
Vérifiez la syntaxe de votre fichier jail.local avec la commande 'fail2ban-client -d'. Une erreur est souvent due à une faute de frappe dans le nom d'un log.
Je me suis banni moi-même par erreur avec fail2ban.
Connectez-vous depuis une autre adresse IP (ou via VNC) et utilisez la commande 'fail2ban-client set sshd unbanip [VOTRE_IP]'.
Conclusion
La sécurisation de votre VPS est une étape cruciale pour garantir la disponibilité de vos services. En combinant UFW et Fail2Ban, vous érigez une barrière solide contre la majorité des cyberattaques automatisées. Si vous rencontrez la moindre difficulté, notre support technique est disponible 24h/24 et 7j/7 pour vous accompagner par ticket ou WhatsApp.
Liens utiles sur cmediahost.net
Accédez directement aux services Cmediahost mentionnés dans cet article.
Produits concernés
- • VPS SSH Linux (Ubuntu, Debian, CentOS)
- • Serveurs Cloud Performance
