À propos du projet

Ce dépôt est un guide évolutif et détaillé pour durcir la sécurité d'un serveur Linux. Il est conçu pour les serveurs personnels ou de petite taille gérés par soi-même, bien que l'auteur note que les concepts s'appliquent également à des environnements plus vastes. Le guide est conçu pour être indépendant de la distribution, mais il est écrit et testé sur Debian, avec des commandes basées sur apt. Structure et portée : - L'introduction explique l'objectif, pourquoi la sécurité du serveur est importante, pourquoi un autre guide existe, des liens vers d'autres guides (y compris les benchmarks CIS), et une liste de tâches pour les sujets futurs. - La section « Avant de commencer » couvre la modélisation des menaces, le choix d'une distribution stable et bien prise en charge, les notes d'installation, les exigences avant/après installation, et l'utilisation des playbooks Ansible. - La section « Serveur SSH » couvre les clés publiques/privées, la création d'un groupe SSH pour AllowGroups, la sécurisation de /etc/ssh/sshd_config, la suppression des clés Diffie-Hellman courtes, et la 2FA/MFA pour SSH. - La section « Les bases » couvre la limitation de l'accès sudo et su, le sandboxing avec FireJail, la configuration du client NTP, la sécurisation de /proc, l'application de mots de passe sécurisés, les mises à jour de sécurité automatiques et les alertes, les notes sur le pool d'entropie, et un système de connexion avec mot de passe panique/secondaire/factice. - La section « Réseau » couvre le pare-feu UFW, l'interaction Docker et UFW, PSAD pour la détection d'intrusions iptables, Fail2Ban, et CrowdSec. - La section « Audit » couvre la surveillance de l'intégrité des fichiers/dossiers avec AIDE, l'analyse antivirus ClamAV, la détection de rootkits avec Rkhunter et chrootkit, logwatch, ss pour les ports en écoute, l'audit de sécurité Lynis, et la détection d'intrusions hôte OSSEC. - Les sections « Zone de danger », « Divers » et « Restes » couvrent MSMTP avec Google, Gmail et Exim4 comme MTA avec TLS implicite, un fichier journal iptables séparé, comment contacter l'auteur, des liens utiles, des remerciements, et la licence. Le guide met l'accent sur des extraits de code copier-coller utilisant des commandes de base comme echo, cat, sed, awk et grep, tout en avertissant que les extraits ne valident pas les modifications et que des sauvegardes sont incluses dans les étapes. Il conseille de lire tout le guide d'abord, de ne pas coller aveuglément les commandes, et de garder un second terminal ouvert avant d'appliquer les modifications SSH. Les playbooks Ansible sont disponibles dans un dépôt séparé lié, avec des instructions pour modifier les variables, activer l'accès SSH root temporaire, et exécuter les playbooks de prérequis et principaux. La licence est CC-BY-SA. Les contributions sont acceptées via fork et pull request ou de nouvelles issues.