Skip to content

Mise en place du SSH sur Debian 13

L’objectif de cette intervention Ă©tait d’établir un canal de communication sĂ©curisĂ© pour l’administration distante d’un serveur Debian 13. Le besoin initial consistait Ă  abandonner l’authentification traditionnelle par mot de passe, particuliĂšrement vulnĂ©rable aux attaques par force brute, au profit d’une authentification forte reposant sur la cryptographie asymĂ©trique. Il s’agissait Ă©galement de durcir la configuration du service pour rĂ©pondre aux standards de sĂ©curitĂ© actuels des infrastructures (DevSecOps).

Pour mener Ă  bien cette mission, l’intervention a Ă©tĂ© dĂ©coupĂ©e en plusieurs phases clĂ©s :

  1. DĂ©ploiement et initialisation du service : Installation du paquet openssh-server afin de dĂ©ployer le dĂ©mon permettant d’écouter les requĂȘtes de connexion entrantes. Le statut du service a ensuite Ă©tĂ© vĂ©rifiĂ© pour s’assurer de son bon fonctionnement en arriĂšre-plan.

  2. Mise en place de l’authentification par clĂ©s asymĂ©triques : GĂ©nĂ©ration d’une paire de clĂ©s cryptographiques sur le poste client en utilisant l’algorithme Ed25519, reconnu pour sa robustesse et ses performances. La clĂ© publique a ensuite Ă©tĂ© injectĂ©e de maniĂšre sĂ©curisĂ©e sur le serveur dans le fichier des clĂ©s autorisĂ©es, liant ainsi cryptographiquement le poste client au serveur.

  3. Durcissement (Hardening) de la configuration SSH : Modification du fichier de configuration principal (sshd_config) pour verrouiller les accĂšs. L’authentification par mot de passe a Ă©tĂ© intĂ©gralement dĂ©sactivĂ©e, et la connexion directe via le compte super-utilisateur (root) a Ă©tĂ© formellement interdite, forçant ainsi l’élĂ©vation de privilĂšges tracĂ©e.

  4. Gestion des identitĂ©s et prĂ©vention des attaques MITM : Application du principe TOFU (Trust On First Use) par la vĂ©rification manuelle de l’empreinte cryptographique (fingerprint) du serveur. Les commandes de gestion du fichier known_hosts ont Ă©tĂ© maĂźtrisĂ©es pour purger ou valider les identitĂ©s des hĂŽtes distants en cas de rĂ©installation, Ă©vitant ainsi les usurpations d’identitĂ©.

L’intervention a permis d’élever significativement le niveau de sĂ©curitĂ© du serveur. Bien que le changement de port par dĂ©faut (22) n’apporte pas de sĂ©curitĂ© cryptographique supplĂ©mentaire, il a Ă©tĂ© notĂ© comme une piste d’amĂ©lioration de “confort” pour rĂ©duire la pollution des journaux d’évĂ©nements (logs) face aux scanners automatisĂ©s.

🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es

Section titled “🎓 CompĂ©tences BTS SIO (Épreuve E4) mobilisĂ©es”

Cette intervention technique a permis de mettre en pratique et de valider les compétences suivantes :

Compétence globale Sous-compétence Actions menées lors de la mission
1.5 Mettre Ă  disposition un service DĂ©ployer un service Installation, activation et vĂ©rification du dĂ©mon openssh-server sur le systĂšme Debian 13 pour rendre l’infrastructure administrable Ă  distance.
1.1 GĂ©rer le patrimoine informatique Mettre en place les habilitations CrĂ©ation d’identitĂ©s cryptographiques (clĂ©s Ed25519) et configuration du mĂ©canisme d’autorisation (authorized_keys) pour n’autoriser que les terminaux approuvĂ©s.
1.1 Gérer le patrimoine informatique Exploiter des référentiels, normes et standards Durcissement du fichier de configuration (sshd_config) selon les bonnes pratiques de sécurité : interdiction du login root, suppression des mots de passe et gestion des empreintes (Principe TOFU).