Skip to content

Latest commit

 

History

History
41 lines (25 loc) · 2.13 KB

README.md

File metadata and controls

41 lines (25 loc) · 2.13 KB

Ce dépôt est un partage de bonnes pratiques de sécurisation de systèmes GNU/Linux dédiés à de l'hébergement web.

Recommandations de sécurité générales

Dilolabs recommande de suivre le guide de l'ANSSI "Recommandations de sécurité relatives à un système GNU/Linux".

SSH

Dilolabs recommande :

Pare-feu

Dilolabs recommande de configurer arno-iptables-firewall et dans son fichier de configuration /etc/arno-iptables-firewall/firewall.conf :

  • de modifier le nom de l'interface externe EXT_IF=""
  • d'autoriser ou refuser le ping entrant OPEN_ICMP="0"
  • d'ouvrir des ports TCP sur Internet, par exemple ici les ports 80 et 443 pour un serveur web OPEN_TCP="80,443"
  • d'ouvrir des ports TCP à certains hôtes seulement sur Internet comme le port 22 du serveur SSH HOST_OPEN_TCP=""

Endpoint Detection and Response

Dilolabs recommande d'utiliser Crowdsec.

Anti-bruteforce

Dilolabs recommande d'installer fail2ban.

Certificats SSL

Dilolabs recommande d'utiliser Certbot.

Hardening

Dilolabs recommande d'utiliser CIS Debian 9/10 Hardening, les scripts d'OVHcloud basés sur les recommandations de cisecurity.org

Bastion

Dilolabs recommande d'utiliser The Bastion par OVHcloud