L’accès distant sécurisé repose sur des choix techniques précis et des pratiques rigoureuses. Sur les serveurs Linux, SSH combine cryptage, authentification et tunnel sécurisé pour protéger les sessions.
Ce guide pratique montre les étapes d’activation, de configuration et de renforcement du service SSH. Les points essentiels suivent et offrent des repères concrets pour sécuriser un accès distant efficace.
A retenir :
- Authentification par clés publiques plutôt que mots de passe
- Cryptage des canaux systématique avec protocoles modernes et algorithmes robustes
- Utilisation de tunnels sécurisés pour redirections et accès d’applications
- Surveillance des connexions et restrictions d’accès basées sur IP
Après ces avantages, Installer et activer OpenSSH sur Linux pour l’accès distant sécurisé
Préparer le système et dépendances pour le serveur SSH
Pour installer OpenSSH, vérifier d’abord les dépôts et les paquets disponibles sur la distribution. Sur Ubuntu et Debian, le paquet openssh-server s’installe via apt et demande des permissions root.
Pré-requis techniques SSH :
- Système à jour avec correctifs appliqués
- Accès root ou sudo configuré
- Pare-feu configuré pour autoriser le port SSH
- Clé publique prête pour tests d’authentification
« J’ai remplacé les mots de passe par des clés SSH et réduit immédiatement les tentatives d’intrusion non autorisées. »
Alice B.
Configuration initiale du serveur SSH pour une connexion distante
La configuration initiale consiste à éditer /etc/ssh/sshd_config et appliquer des options de sécurité de base. Il est conseillé de désactiver PermitRootLogin et de forcer PubkeyAuthentication dès que possible.
Étapes rapides SSH :
- Installer openssh-server et activer le service
- Générer paires de clés sur la machine cliente
- Copier clé publique dans ~/.ssh/authorized_keys
- Redémarrer le service SSH et tester la connexion
« Après l’installation, la connexion par clé m’a permis d’automatiser les sauvegardes sans intervention humaine. »
Marc G.
Méthode
Avantages
Limites
Mot de passe
Facile à mettre en place
Vulnérable aux attaques par force brute
Clé publique
Authentification forte sans mot de passe
Gestion des clés à grande échelle nécessaire
Certificats SSH
Gestion centralisée des identités
Complexité de l’infrastructure PKI
GSSAPI / Kerberos
Intégration SSO en entreprise
Déploiement et dépendances réseau
Après l’installation, Durcir la configuration SSH pour minimiser les vecteurs d’attaque
Paramètres essentiels pour le cryptage et l’authentification SSH
Selon RFC 4251, le protocole SSH définit des garanties de confidentialité et d’intégrité via des algorithmes standardisés. Selon OpenSSH, il faut privilégier les algorithmes modernes comme Ed25519 pour les clés publiques et AES-GCM pour le chiffrement.
Bonnes pratiques SSH :
- Désactiver PasswordAuthentication lorsque possible
- Limiter les utilisateurs autorisés via AllowUsers ou AllowGroups
- Changer le port par défaut pour réduire le bruit automatisé
- Activer Fail2ban ou équivalent pour bloquer les tentatives répétées
« L’usage des certificats simplifie la gestion des clés à large échelle dans notre infrastructure. »
Pierre N.
Contrôles d’accès et règles de pare-feu pour verrouiller les connexions
Pour limiter l’exposition, appliquer des règles de pare-feu et limiter les adresses IP autorisées à se connecter. Selon Ubuntu, l’utilisation conjointe d’ufw et de configurations SSH renforce la posture défensive.
Surveillance et journalisation :
- Activer Syslog ou journald pour centraliser les logs
- Mettre en place alertes sur tentatives échouées répétées
- Analyser périodiquement les connexions actives et historiques
- Archiver les logs pour audits de sécurité
Après durcissement, Gérer l’accès et la surveillance pour maintenir un accès distant sécurisé
Gestion des clés, certificats et procédures d’onboarding utilisateur
La gestion des clés demande des procédures d’émission, rotation et révocation claires pour chaque utilisateur. Selon OpenSSH, l’utilisation de certificats SSH réduit considérablement la charge opérationnelle pour les grandes équipes.
Processus d’onboarding sécurisé :
- Génération de clé sur machine contrôlée par l’utilisateur
- Vérification d’identité avant ajout de la clé
- Attribution de droits minimaux nécessaires
- Rotation et révocation planifiées régulièrement
Directive
Valeur recommandée
Justification
Port
22 par défaut ou port non standard
Réduction du bruit automatique et clarté des règles firewall
PermitRootLogin
no
Empêche les accès root directs
PasswordAuthentication
no
Forcer l’utilisation de clés publiques
PubkeyAuthentication
yes
Authentification forte et non réutilisable
AllowUsers
liste limitée d’utilisateurs
Réduction de la surface d’attaque
« L’accès distant sécurisé a évité une intrusion majeure chez nous grâce à une politique stricte de clés. »
Sophie L.
Surveillance continue et réponses aux incidents doivent être intégrées au plan opérationnel. L’investissement dans l’automatisation des alertes et la revue régulière des accès simplifie la maintenance.
Source : T. Ylonen, « The Secure Shell (SSH) Protocol Architecture », RFC 4251, 2006.