Cybersécurité 1 min de lecture STABLE Mis à jour 2026-07-25

Runbook durcissement SSH: code, checklists, tableaux

Article démo pour blocs de code copiables, checklists interactives, callouts et tableaux ops.

D
DailyOps
Publié le 2026-07-25
A

Objectif

Durcir l’accès SSH sur un bastion Linux sans casser l’accès de secours. Ce runbook démontre le kit ops de lecture DailyOps: code copiable, checklist interactive, callouts et tableaux.

Matrice de décision rapide

SituationActionPriorité
Serveur exposé InternetClés only + fail2banP1
Bastion interneClés only, MFA jumpP2
Lab / éphémèreDurcissement minimal documentéP3

Checklist interactive

Coche au fil de l’eau (état local navigateur, rien n’est envoyé au serveur):

  • Inventaire des comptes avec shell
  • Clés SSH déployées pour les admins
  • PasswordAuthentication no testé sur une 2e session
  • fail2ban ou équivalent actif
  • Procédure break-glass documentée

Configuration de référence

bash
# /etc/ssh/sshd_config.d/99-hardening.conf
PermitRootLogin no
PasswordAuthentication no
KbdInteractiveAuthentication no
PubkeyAuthentication yes
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers opsadmin jumpuser

Après édition:

bash
sshd -t && systemctl reload sshd

Tableau des contrôles

ContrôleOù vérifierOK si
Auth par clésshd -T | grep passwordauthenticationno
Root loginsshd -T | grep permitrootloginno ou prohibit-password
Bannière/etc/issue.netMessage légal présent

Pièges fréquents

  1. Couper le mot de passe avant d’avoir déployé les clés.
  2. Oublier les comptes de service avec shell.
  3. Appliquer un template CIS sans fenêtre de rollback.

Fin de runbook

Quand la checklist est verte, archive la date, l’opérateur, et le hash de la config dans le ticket de change. Le prochain article relie ce type de contenu au reste de la base DailyOps (liens, notes, CTA).

Retour aux articles