IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Protection d'un serveur


Sujet :

Sécurité

  1. #1
    Membre à l'essai
    Inscrit en
    Juillet 2006
    Messages
    28
    Détails du profil
    Informations forums :
    Inscription : Juillet 2006
    Messages : 28
    Points : 20
    Points
    20
    Par défaut Protection d'un serveur
    Bonjour, je suis un peu novice pour ce qui est de la sécurité.
    Et je dois trouver des moyen de sécuriser le plus possible un serveur web(qui n'est pas destine a etre utilise par tout le monde).
    Voila a quoi j'ai déja pensé:

    - du monitoring (nagios & uptimerobot)
    - des programmes comme fail2ban, …
    - supprimer la signature des programmes qui tournent (nginx, postfix, ...)
    - utilisation de firewall contre les DDOS et le DOS
    - utilisation de PDO Statements et de Mysql Proxy pour la prévention des injections SQL
    - Changer le port du serveur http et mysql
    - empêcher la connexion en ssh en root.


    Qu'en pensez vous ?

    PS: le serveur tournera sous debian(Bon ou mauvais choix ?)

  2. #2
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    Bonjour,

    Pour la distribution, pourquoi ne pas prendre OpenBSD, qui est reputee bien plus securisee que Debian ?

    Sinon, je m'attarde sur le fait que le serveur web ne puisse pas etre utilise par tout le monde : tu veux que seules quelques personnes y aient acces, par exemple via login et mot de passe, ou bien via leur IP ?

    - Changer le port du serveur http et mysql
    Non : utiliser https, et ne pas autoriser de connexion distante a la base de donnee (toute requete doit passer par le site web, qui authentifie les utilisateurs).
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  3. #3
    Membre régulier Avatar de moomba
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    134
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2007
    Messages : 134
    Points : 104
    Points
    104
    Par défaut
    Bonjour,

    Tu peut aussi utiliser un système de port-knocking pour le serveur ssh. C'est une bonne protection et facile à mettre en place.

    Changer le port du serveur http, je doute que tu puisses si tu veut que ton serveur web puisse être utilisé par des utilisateurs lambda sur internet (port 80 par défaut).

    Niveau sécurité, Debian à l'avantage de n'utiliser que des versions dites "stables" des logiciels. Cependant, tu auras plus de difficultés à obtenir les dernières versions (contrairement à Ubuntu ou Mandriva). Cela dépend de ce que tu cherches vraiment.

    Voilà voilà, petite contribution

    Bon courage
    "Celui qui à le pouvoir de faire le mal, mais qui ne le fait pas, celui là est le prince de l'univers." (shakespeare)

  4. #4
    Membre à l'essai
    Inscrit en
    Juillet 2006
    Messages
    28
    Détails du profil
    Informations forums :
    Inscription : Juillet 2006
    Messages : 28
    Points : 20
    Points
    20
    Par défaut
    Merci a vous deux pour votre contribution.
    Citation Envoyé par gangsoleil
    Bonjour,

    Pour la distribution, pourquoi ne pas prendre OpenBSD, qui est reputee bien plus securisee que Debian ?
    Effectivement j'ai fais pas mal de recherche et je penses que je vais m'orienter vers cette distribution

    Citation Envoyé par gangsoleil
    Sinon, je m'attarde sur le fait que le serveur web ne puisse pas etre utilise par tout le monde : tu veux que seules quelques personnes y aient acces, par exemple via login et mot de passe, ou bien via leur IP ?
    Je ne peux pas le faire par IP. Je le ferais donc via login et mot de passe.
    Sinon effectivement. Ce qui sera sur le serveur n'est pas destine au grand public mais uniquement a certaine personne.

    Citation Envoyé par gangsoleil
    Non : utiliser https, et ne pas autoriser de connexion distante a la base de donnee (toute requete doit passer par le site web, qui authentifie les utilisateurs).
    Effectivement après réflexion c'est ce que je compte faire.

    Citation Envoyé par moomba
    Bonjour,

    Tu peut aussi utiliser un système de port-knocking pour le serveur ssh. C'est une bonne protection et facile à mettre en place.
    Je ne connaissais pas. C'est excellent !

    Citation Envoyé par moomba
    Changer le port du serveur http, je doute que tu puisses si tu veut que ton serveur web puisse être utilisé par des utilisateurs lambda sur internet (port 80 par défaut).
    Ils n'auront l'url que par email. Il leur suffira donc de cliquer sur un lien sans réfléchir pour y accéder.



    Citation Envoyé par moomba
    Voilà voilà, petite contribution

    Bon courage
    Merci !


    Sinon, on vient de me conseiller de faire authentification au site que par l'équivalent du htaccess de nginx.

Discussions similaires

  1. Protection des fichiers sur le serveur
    Par Orb Dorb dans le forum Langage
    Réponses: 1
    Dernier message: 26/11/2007, 21h40
  2. Protection d'un logiciel par enregistrement sur serveur
    Par sbadecoder dans le forum Web & réseau
    Réponses: 3
    Dernier message: 12/10/2007, 23h58
  3. protection côté serveur des modules javascript
    Par phicarre dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 05/10/2007, 01h46
  4. Protection BD sur serveur
    Par electrosat03 dans le forum Sécurité
    Réponses: 1
    Dernier message: 10/12/2006, 12h45
  5. Protection d'acces au serveur
    Par digital prophecy dans le forum MS SQL Server
    Réponses: 2
    Dernier message: 13/10/2005, 08h47

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo