Le catalogue
Durcissement
ufw sur SSH seul, fail2ban, root fermé et mots de passe désactivés une fois qu’une clé ouvre dev.
- Module
- core.hardening
- Catégorie
- Socle
Ce qu’il installe
- ufw, ouvert sur SSH seul — le port 22, et 443 en option si votre réseau bloque le 22.
- fail2ban sur la prison SSH, avec les réglages par défaut d’Ubuntu.
- AllowUsers dev et un réglage ClientAlive qui empêche la session de l’app de tomber en silence.
- L’authentification par mot de passe désactivée, et la connexion root fermée sauf si vous la gardez — en dernier, et seulement après que l’app a vérifié que votre clé ouvre dev.
Ce qu’il vous demande
- Si SSH doit aussi écouter sur le 443.
- S’il faut garder l’accès root. Décoché, root est fermé et dev devient la seule entrée ; coché, root reste joignable par clé SSH — jamais par mot de passe — et tout le reste du durcissement s’applique à l’identique.
Bon à savoir
Ce module est obligatoire, et c’est celui qui peut vous enfermer dehors. Il refuse de fermer root tant qu’une clé n’a pas réellement ouvert dev ; si cette vérification échoue, rien n’est fermé et l’app dit pourquoi. Un module d’exposition qui a besoin des ports 80 et 443 les ouvre sous des règles à lui, que celui-ci ne reprend jamais.