Réseau / Cisco
📚 Sécurité Réseau Firewall iptables Fail2ban Hardening
iptables, Fail2ban, hardening SSH et Linux, audit nmap, Snort IDS, PKI/SSL — sécuriser une infrastructure réseau.
Ces outils sont fournis à des fins défensives et éducatives uniquement. Toute utilisation offensive sans autorisation explicite est illégale.
iptables — Règles firewall essentielles
firewall-rules.sh
# Politique par défaut : bloquer tout iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT ACCEPT # Autoriser loopback iptables -A INPUT -i lo -j ACCEPT # Autoriser les connexions déjà établies iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT # Autoriser SSH uniquement depuis le réseau admin iptables -A INPUT -p tcp -s 192.168.1.0/24 --dport 22 -j ACCEPT # Autoriser HTTP et HTTPS iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j ACCEPT # NAT — partage de connexion internet iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE # Sauvegarder les règles (persistent après reboot) apt install iptables-persistent netfilter-persistent save
Fail2ban — Protection brute-force SSH
/etc/fail2ban/jail.local
[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 3600 findtime = 600 # Vérifier les IPs bannies fail2ban-client status sshd # Débannir une IP manuellement fail2ban-client set sshd unbanip 1.2.3.4
Hardening SSH — sshd_config sécurisé
/etc/ssh/sshd_config
# Désactiver l'auth par mot de passe (clés uniquement) PasswordAuthentication no PermitRootLogin no # Restreindre aux utilisateurs autorisés AllowUsers admin technicien # Changer le port (réduit le bruit des scans) Port 2222 # Limiter les tentatives MaxAuthTries 3 LoginGraceTime 30 # Désactiver fonctions non nécessaires X11Forwarding no AllowTcpForwarding no # Tester la config avant de relancer ! sshd -t && systemctl restart ssh
Nmap — Audit réseau
| Commande | Description |
|---|---|
| nmap -sn 192.168.1.0/24 | Découverte hôtes actifs (ping scan) |
| nmap -sV -p 22,80,443 <ip> | Détection de version sur ports ciblés |
| nmap -O <ip> | Détection du système d'exploitation |
| nmap -A -T4 <ip> | Scan complet : OS, version, scripts, traceroute |
| nmap --script vuln <ip> | Recherche de vulnérabilités connues (CVE) |
| nmap -oN rapport.txt <ip> | Sauvegarder les résultats en fichier texte |
Ressources sécurité
CIS Benchmarks
Guides de hardening par OS (gratuits)
CVE Details
Base de données des vulnérabilités CVE
Fail2ban GitHub
Dernière version Fail2ban
Nmap.org
Nmap officiel — téléchargement et documentation
Wireshark
Analyseur de paquets réseau
OWASP Top 10
Top 10 vulnérabilités applicatives
TryHackMe
Labs sécurité interactifs pour s'entraîner
SSL Labs Test
Tester la configuration SSL d'un serveur
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google