<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Renforcer la sécurité de son serveur SSH</title>
	<atom:link href="http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/feed/" rel="self" type="application/rss+xml" />
	<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/</link>
	<description>Un blog sur les nouvelles technologies, des tutoriaux, des comparaisons que ca soit sur le web, la programmation ou linux.</description>
	<lastBuildDate>Mon, 06 Feb 2012 13:47:00 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
	<item>
		<title>Par : Jérôme M.</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2876</link>
		<dc:creator>Jérôme M.</dc:creator>
		<pubDate>Tue, 02 Nov 2010 13:23:00 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2876</guid>
		<description>Merci pour ces infos !</description>
		<content:encoded><![CDATA[<p>Merci pour ces infos !</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Le Ben</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2875</link>
		<dc:creator>Le Ben</dc:creator>
		<pubDate>Tue, 02 Nov 2010 12:58:00 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2875</guid>
		<description>Agréable à lire ton article et bon mémo.

Pour ma part je laisse en port 22, c&#039;est chiant quand on fait des &quot;scp&quot; ou &quot;shh&quot; de toujours devoir spécifier les ports. Un bon mot de passe c&#039;est presque incassable, root interdit avec un seul utilisateur admis. 

En plus j&#039;utilise iptables pour bloquer le brut force: au tout début de mon script Firewall j&#039;interdis tout puis je mets les lignes si dessous.

Le principe 3 tentatives de connexions sans succès -&gt; adresse ip bloquer 600 secondes(10min) avec log IP bloques dans /var/log/syslog .

iptables est implémenté dans le noyau donc prioritaire sur OpenSSHd. Quand iptables bloque l&#039;IP, SSHd ne sait même pas que cette ip essaye encore de se connecter!

Simple et super efficace. Pas besoin de fail2ban

parametres important: 
-dport: numéro port SSHd
-seconds: nombre de secondes de bannissement
-hitcount: nombre de tentatives acceptable avant banissement

Attention respecter l&#039;ordre des lignes &quot;iptables&quot;

### Acces SSH et BLOCAGE IP après 3 tentatives de connexions
# DROP acces SSH si force brut

iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 600 --hitcount 3 --name NMAP -j LOG --log-prefix &quot; IP BANISE SSH FORCE BRUTE &quot;

iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 600 --hitcount 3 --name NMAP -j DROP

iptables -A INPUT -p tcp --dport 22 -m recent --set --name NMAP -j ACCEPT


# SSH
iptables -t filter -A INPUT  -i eth0 -p tcp --dport 22 -j ACCEPT
iptables -t filter -A OUTPUT -o eth0 -p tcp --dport 22 -j ACCEPT
</description>
		<content:encoded><![CDATA[<p>Agréable à lire ton article et bon mémo.</p>
<p>Pour ma part je laisse en port 22, c'est chiant quand on fait des "scp" ou "shh" de toujours devoir spécifier les ports. Un bon mot de passe c'est presque incassable, root interdit avec un seul utilisateur admis. </p>
<p>En plus j'utilise iptables pour bloquer le brut force: au tout début de mon script Firewall j'interdis tout puis je mets les lignes si dessous.</p>
<p>Le principe 3 tentatives de connexions sans succès -&gt; adresse ip bloquer 600 secondes(10min) avec log IP bloques dans /var/log/syslog .</p>
<p>iptables est implémenté dans le noyau donc prioritaire sur OpenSSHd. Quand iptables bloque l'IP, SSHd ne sait même pas que cette ip essaye encore de se connecter!</p>
<p>Simple et super efficace. Pas besoin de fail2ban</p>
<p>parametres important:<br />
-dport: numéro port SSHd<br />
-seconds: nombre de secondes de bannissement<br />
-hitcount: nombre de tentatives acceptable avant banissement</p>
<p>Attention respecter l'ordre des lignes "iptables"</p>
<p>### Acces SSH et BLOCAGE IP après 3 tentatives de connexions<br />
# DROP acces SSH si force brut</p>
<p>iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 600 --hitcount 3 --name NMAP -j LOG --log-prefix " IP BANISE SSH FORCE BRUTE "</p>
<p>iptables -A INPUT -p tcp --dport 22 -m recent --update --seconds 600 --hitcount 3 --name NMAP -j DROP</p>
<p>iptables -A INPUT -p tcp --dport 22 -m recent --set --name NMAP -j ACCEPT</p>
<p># SSH<br />
iptables -t filter -A INPUT  -i eth0 -p tcp --dport 22 -j ACCEPT<br />
iptables -t filter -A OUTPUT -o eth0 -p tcp --dport 22 -j ACCEPT</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : master zu</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2370</link>
		<dc:creator>master zu</dc:creator>
		<pubDate>Thu, 08 Apr 2010 21:19:59 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2370</guid>
		<description>@feilong  +1

cles + iptables ... y a que ca de vrai.</description>
		<content:encoded><![CDATA[<p>@feilong  +1</p>
<p>cles + iptables ... y a que ca de vrai.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Alex</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2198</link>
		<dc:creator>Alex</dc:creator>
		<pubDate>Thu, 11 Feb 2010 18:10:21 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2198</guid>
		<description>Le SPA (single packet authorization) pallie &#224; de nombreux d&#233;faut du port-knocking.  
Sujet int&#233;ressant car c&#039;est un grand classique. </description>
		<content:encoded><![CDATA[<p>Le SPA (single packet authorization) pallie à de nombreux défaut du port-knocking. </p>
<p>Sujet intéressant car c'est un grand classique.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : dk88</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2179</link>
		<dc:creator>dk88</dc:creator>
		<pubDate>Fri, 05 Feb 2010 15:28:21 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2179</guid>
		<description>Pour l&#039;histoire du mot de passe, le mieux est &#233;videment de ne travailler que par clef. 
 
Sinon pour g&#233;n&#233;rer un mot de passe &quot;al&#233;atoire&quot;, tu as la commande pwgen </description>
		<content:encoded><![CDATA[<p>Pour l'histoire du mot de passe, le mieux est évidement de ne travailler que par clef.</p>
<p>Sinon pour générer un mot de passe "aléatoire", tu as la commande pwgen</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : feilong</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2177</link>
		<dc:creator>feilong</dc:creator>
		<pubDate>Fri, 05 Feb 2010 13:00:35 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2177</guid>
		<description>L&#039;authentification par cl&#233; public et cl&#233; priv&#233;e serait un plus &#233;galement. 
 
Si tu veux limiter l&#039;acc&#232;s &#224; une adresse ip ou &#224; un sous r&#233;seau, il faut passer par une configuration de iptables me semble t il. </description>
		<content:encoded><![CDATA[<p>L'authentification par clé public et clé privée serait un plus également.</p>
<p>Si tu veux limiter l'accès à une adresse ip ou à un sous réseau, il faut passer par une configuration de iptables me semble t il.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : J&#233;r&#244;me</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2176</link>
		<dc:creator>J&#233;r&#244;me</dc:creator>
		<pubDate>Fri, 05 Feb 2010 02:31:28 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2176</guid>
		<description>Tout &#224; fait ! </description>
		<content:encoded><![CDATA[<p>Tout à fait !</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : louiz&#039;</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2175</link>
		<dc:creator>louiz&#039;</dc:creator>
		<pubDate>Fri, 05 Feb 2010 01:26:24 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2175</guid>
		<description>Ben le changement de port &#231;a sert d&#233;j&#224; &#224; &#233;viter tous les bots qui tentent des centaines d&#039;users et de login sur des centaines de machines, au hasard. </description>
		<content:encoded><![CDATA[<p>Ben le changement de port ça sert déjà à éviter tous les bots qui tentent des centaines d'users et de login sur des centaines de machines, au hasard.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : bartounet</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2174</link>
		<dc:creator>bartounet</dc:creator>
		<pubDate>Fri, 05 Feb 2010 00:18:50 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2174</guid>
		<description>Tu aurais aussi put parler du port knocking, un bon moyen de se prot&#233;ger tout en laissant ouvert un acc&#232;s de n&#039;importe ou. </description>
		<content:encoded><![CDATA[<p>Tu aurais aussi put parler du port knocking, un bon moyen de se protéger tout en laissant ouvert un accès de n'importe ou.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bristow</title>
		<link>http://phollow.fr/2010/02/renforcer-la-securite-de-son-serveur-ssh/#comment-2173</link>
		<dc:creator>Bristow</dc:creator>
		<pubDate>Thu, 04 Feb 2010 22:18:43 +0000</pubDate>
		<guid isPermaLink="false">http://phollow.fr/?p=2093#comment-2173</guid>
		<description>Merci pour tous ces rappels, c&#039;est toujours mieux en fran&#231;ais et avec quelques phrases d&#039;explications ;) </description>
		<content:encoded><![CDATA[<p>Merci pour tous ces rappels, c'est toujours mieux en français et avec quelques phrases d'explications ;)</p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Page Caching using disk: enhanced (User agent is rejected)
Object Caching 564/569 objects using apc

Served from: phollow.fr @ 2012-02-08 00:30:46 -->
