Mise en place du SSH sur Debian 13
đŻ Objectif de la mission
Section titled âđŻ Objectif de la missionâLâobjectif de cette intervention Ă©tait dâĂ©tablir un canal de communication sĂ©curisĂ© pour lâadministration distante dâun serveur Debian 13. Le besoin initial consistait Ă abandonner lâauthentification traditionnelle par mot de passe, particuliĂšrement vulnĂ©rable aux attaques par force brute, au profit dâune authentification forte reposant sur la cryptographie asymĂ©trique. Il sâagissait Ă©galement de durcir la configuration du service pour rĂ©pondre aux standards de sĂ©curitĂ© actuels des infrastructures (DevSecOps).
đ ïž DĂ©roulement des opĂ©rations
Section titled âđ ïž DĂ©roulement des opĂ©rationsâPour mener Ă bien cette mission, lâintervention a Ă©tĂ© dĂ©coupĂ©e en plusieurs phases clĂ©s :
-
Déploiement et initialisation du service : Installation du paquet
openssh-serverafin de dĂ©ployer le dĂ©mon permettant dâĂ©couter les requĂȘtes de connexion entrantes. Le statut du service a ensuite Ă©tĂ© vĂ©rifiĂ© pour sâassurer de son bon fonctionnement en arriĂšre-plan. -
Mise en place de lâauthentification par clĂ©s asymĂ©triques : GĂ©nĂ©ration dâune paire de clĂ©s cryptographiques sur le poste client en utilisant lâalgorithme Ed25519, reconnu pour sa robustesse et ses performances. La clĂ© publique a ensuite Ă©tĂ© injectĂ©e de maniĂšre sĂ©curisĂ©e sur le serveur dans le fichier des clĂ©s autorisĂ©es, liant ainsi cryptographiquement le poste client au serveur.
-
Durcissement (Hardening) de la configuration SSH : Modification du fichier de configuration principal (
sshd_config) pour verrouiller les accĂšs. Lâauthentification par mot de passe a Ă©tĂ© intĂ©gralement dĂ©sactivĂ©e, et la connexion directe via le compte super-utilisateur (root) a Ă©tĂ© formellement interdite, forçant ainsi lâĂ©lĂ©vation de privilĂšges tracĂ©e. -
Gestion des identitĂ©s et prĂ©vention des attaques MITM : Application du principe TOFU (Trust On First Use) par la vĂ©rification manuelle de lâempreinte cryptographique (fingerprint) du serveur. Les commandes de gestion du fichier
known_hostsont Ă©tĂ© maĂźtrisĂ©es pour purger ou valider les identitĂ©s des hĂŽtes distants en cas de rĂ©installation, Ă©vitant ainsi les usurpations dâidentitĂ©.
â RĂ©sultats
Section titled ââ RĂ©sultatsâLâintervention a permis dâĂ©lever significativement le niveau de sĂ©curitĂ© du serveur. Bien que le changement de port par dĂ©faut (22) nâapporte pas de sĂ©curitĂ© cryptographique supplĂ©mentaire, il a Ă©tĂ© notĂ© comme une piste dâamĂ©lioration de âconfortâ pour rĂ©duire la pollution des journaux dâĂ©vĂ©nements (logs) face aux scanners automatisĂ©s.
đ CompĂ©tences BTS SIO (Ăpreuve E4) mobilisĂ©es
Section titled âđ CompĂ©tences BTS SIO (Ăpreuve E4) mobilisĂ©esâCette intervention technique a permis de mettre en pratique et de valider les compĂ©tences suivantes :
| Compétence globale | Sous-compétence | Actions menées lors de la mission |
|---|---|---|
| 1.5 Mettre Ă disposition un service | DĂ©ployer un service | Installation, activation et vĂ©rification du dĂ©mon openssh-server sur le systĂšme Debian 13 pour rendre lâinfrastructure administrable Ă distance. |
| 1.1 GĂ©rer le patrimoine informatique | Mettre en place les habilitations | CrĂ©ation dâidentitĂ©s cryptographiques (clĂ©s Ed25519) et configuration du mĂ©canisme dâautorisation (authorized_keys) pour nâautoriser que les terminaux approuvĂ©s. |
| 1.1 Gérer le patrimoine informatique | Exploiter des référentiels, normes et standards | Durcissement du fichier de configuration (sshd_config) selon les bonnes pratiques de sécurité : interdiction du login root, suppression des mots de passe et gestion des empreintes (Principe TOFU). |