Réseau / Cisco

📚 Sécurité Réseau Firewall iptables Fail2ban Hardening

iptables, Fail2ban, hardening SSH et Linux, audit nmap, Snort IDS, PKI/SSL — sécuriser une infrastructure réseau.

iptablesFail2banHardening SSHnmapSnort IDSPKI/SSLAudit
⚠️
Ces outils sont fournis à des fins défensives et éducatives uniquement. Toute utilisation offensive sans autorisation explicite est illégale.

iptables — Règles firewall essentielles

firewall-rules.sh
# Politique par défaut : bloquer tout
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Autoriser loopback
iptables -A INPUT -i lo -j ACCEPT

# Autoriser les connexions déjà établies
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Autoriser SSH uniquement depuis le réseau admin
iptables -A INPUT -p tcp -s 192.168.1.0/24 --dport 22 -j ACCEPT

# Autoriser HTTP et HTTPS
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# NAT — partage de connexion internet
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

# Sauvegarder les règles (persistent après reboot)
apt install iptables-persistent
netfilter-persistent save

Fail2ban — Protection brute-force SSH

/etc/fail2ban/jail.local
[sshd]
enabled  = true
port     = ssh
filter   = sshd
logpath  = /var/log/auth.log
maxretry = 3
bantime  = 3600
findtime = 600

# Vérifier les IPs bannies
fail2ban-client status sshd

# Débannir une IP manuellement
fail2ban-client set sshd unbanip 1.2.3.4

Hardening SSH — sshd_config sécurisé

/etc/ssh/sshd_config
# Désactiver l'auth par mot de passe (clés uniquement)
PasswordAuthentication no
PermitRootLogin no

# Restreindre aux utilisateurs autorisés
AllowUsers admin technicien

# Changer le port (réduit le bruit des scans)
Port 2222

# Limiter les tentatives
MaxAuthTries 3
LoginGraceTime 30

# Désactiver fonctions non nécessaires
X11Forwarding no
AllowTcpForwarding no

# Tester la config avant de relancer !
sshd -t && systemctl restart ssh

Nmap — Audit réseau

CommandeDescription
nmap -sn 192.168.1.0/24Découverte hôtes actifs (ping scan)
nmap -sV -p 22,80,443 <ip>Détection de version sur ports ciblés
nmap -O <ip>Détection du système d'exploitation
nmap -A -T4 <ip>Scan complet : OS, version, scripts, traceroute
nmap --script vuln <ip>Recherche de vulnérabilités connues (CVE)
nmap -oN rapport.txt <ip>Sauvegarder les résultats en fichier texte
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google