Vous avez payé, vous avez root, et vous fixez un prompt Ubuntu 24.04 tout neuf. Voici les dix premières minutes bien faites : patcher la machine, quitter root, se cacher derrière des clés et un pare-feu. Copy-paste, dans l'ordre.
1. Mettre à jour le système
apt update && apt upgrade -y
Une image neuve est rarement entièrement patchée. Faites-le en premier, à chaque fois.
2. Créer un utilisateur sudo non-root
Ne travaillez pas en root au quotidien. Créez un utilisateur normal et donnez-lui sudo :
adduser deploy # set a password when prompted
usermod -aG sudo deploy
3. Ajouter votre clé SSH à cet utilisateur
Sur votre propre machine, vous avez déjà généré une clé (configurer des clés SSH). Installez sa moitié publique pour le nouvel utilisateur :
# on the server, as root
mkdir -p /home/deploy/.ssh
# paste your PUBLIC key into authorized_keys
nano /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
Ouvrez un deuxième terminal et vérifiez que ssh deploy@YOUR.SERVER.IP fonctionne avant l'étape suivante — pour qu'une erreur ne vous bloque pas dehors.
4. Désactiver la connexion SSH par mot de passe et root
Une fois que la clé fonctionne :
sudo sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo systemctl restart ssh
Maintenant, seule votre clé entre, et le bruit constant du brute-force sur le port 22 rebondit.
5. Activer le pare-feu
Autorisez SSH avant d'activer, puis seulement ce dont vous avez besoin :
sudo ufw allow OpenSSH
sudo ufw enable # confirms; SSH stays open
Détails complets dans configurer un pare-feu UFW.
6. Activer les mises à jour de sécurité automatiques
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades # choose "Yes"
La machine patche maintenant ses mises à jour de sécurité pendant que vous dormez.
Voilà la base
Patché, hors root, clé uniquement, derrière le pare-feu, auto-mis à jour — un point de départ sain pour tout. Étapes suivantes selon ce que vous construisez :
- Renforcer davantage — la checklist de sécurité complète pour nouveau VPS et fail2ban.
- Exécuter des conteneurs — installer Docker.
- Servir un site — reverse proxy nginx avec HTTPS.
- Garder quelque chose en marche — créer un service systemd.
Debian au lieu d'Ubuntu ? Les étapes sont presque identiques — voir configurer un VPS Debian. EQVPS vous donne une image Ubuntu 24.04 propre avec root en une minute environ, sans KYC, payé en crypto.
Commentaires
Pas encore de commentaires. Soyez le premier.