{"id":679,"date":"2024-12-14T21:51:48","date_gmt":"2024-12-14T20:51:48","guid":{"rendered":"https:\/\/raspberrytips.fr\/?p=679"},"modified":"2024-12-14T21:51:51","modified_gmt":"2024-12-14T20:51:51","slug":"securiser-raspberry-pi","status":"publish","type":"post","link":"https:\/\/raspberrytips.fr\/securiser-raspberry-pi\/","title":{"rendered":"17 Conseils de S\u00e9curit\u00e9 pour Prot\u00e9ger votre Raspberry Pi"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La s\u00e9curit\u00e9 du Raspberry Pi est assez limit\u00e9e par d\u00e9faut. Je suis administrateur syst\u00e8me depuis 20 ans et je suis assez parano\u00efaque en ce qui concerne la s\u00e9curit\u00e9 des syst\u00e8mes. Si vous ouvrez des ports vers Internet, utilisez votre Pi comme point d\u2019acc\u00e8s Wi-Fi, ou l\u2019installez au sein d\u2019un r\u00e9seau plus important, vous devez prendre des pr\u00e9cautions de s\u00e9curit\u00e9. Dans cet article, je vais vous montrer tout ce que je fais avec mes serveurs Linux au travail pour assurer leur s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><b>Assurer la s\u00e9curit\u00e9 d\u2019un Raspberry Pi est similaire \u00e0 n\u2019importe quel autre appareil Linux. Il y a des \u00e9tapes logiques, comme utiliser un mot de passe compliqu\u00e9. Et il y a aussi des \u00e9tapes plus complexes, comme d\u00e9tecter les attaques ou utiliser le chiffrement.<\/b><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je vais vous donner 17 conseils pour am\u00e9liorer la s\u00e9curit\u00e9 de votre Raspberry Pi (et la plupart s\u2019appliquent \u00e0 tous les syst\u00e8mes Linux). Vous n\u2019avez pas besoin de tous les suivre, cela d\u00e9pend de l\u2019exposition de votre syst\u00e8me. Si vous l\u2019utilisez simplement \u00e0 la maison, essayez d\u2019appliquer au moins les premiers conseils.<\/p>\n\n\n<p class='ml_begpost'>Si vous d\u00e9butez avec Raspberry Pi ou Linux, j\u2019ai quelque chose qui peut vous aider ! <br \/><a rel='noopener' href='https:\/\/raspberrytips.fr\/telechargement\/?source=begpost&#038;lm=3' target='_blank'>T\u00e9l\u00e9chargez ma fiche m\u00e9mo des commandes Linux gratuitement<\/a> \u2013 c\u2019est un guide de r\u00e9f\u00e9rence rapide avec toutes les commandes essentielles dont vous aurez besoin utiliser votre Raspberry Pi. <a rel='noopener' href='https:\/\/raspberrytips.fr\/telechargement\/?source=begpost&#038;lm=3' target='_blank'><b>Cliquez ici pour l\u2019obtenir gratuitement !<\/b><\/a><\/p>\n\n\n<h2 class=\"wp-block-heading\">1 \u2013 Gardez votre syst\u00e8me \u00e0 jour<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cela peut sembler \u00e9vident, mais c\u2019est la chose la plus importante \u00e0 faire r\u00e9guli\u00e8rement (d\u2019ailleurs, tous les conseils de cette liste sont class\u00e9s par ordre de priorit\u00e9, alors suivez-les dans l\u2019ordre et arr\u00eatez-vous seulement si vous pensez que c\u2019est exag\u00e9r\u00e9 pour votre configuration).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Il est important de mettre r\u00e9guli\u00e8rement \u00e0 jour votre syst\u00e8me en utilisant le d\u00e9p\u00f4t par d\u00e9faut de Raspberry Pi OS. Non seulement vous obtiendrez les derni\u00e8res fonctionnalit\u00e9s, mais aussi toutes les corrections de s\u00e9curit\u00e9 pour vos applications install\u00e9es.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essayez de mettre \u00e0 jour votre Raspberry Pi r\u00e9guli\u00e8rement avec : <br><code>sudo apt update<br>sudo apt upgrade<\/code><\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full is-resized\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2024\/11\/raspberry_pi_apt_upgrade.jpg\" alt=\"sudo apt upgrade\" class=\"wp-image-34177\" style=\"width:auto;height:500px\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Vous pouvez \u00e9galement automatiser ce processus avec le paquet&nbsp;unattended-upgrades.<br>Cette proc\u00e9dure vous permet d\u2019installer automatiquement les correctifs de s\u00e9curit\u00e9 chaque jour :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Installez le paquet unattended-upgrades : <br><\/strong><code>sudo apt install unattended-upgrades <\/code><\/li>\n\n\n\n<li><strong>Ouvrez le fichier de configuration : <br><\/strong><code>sudo nano \/etc\/apt\/apt.conf.d\/50unattended-upgrades <\/code><\/li>\n\n\n\n<li><strong>Modifiez ce que vous voulez dans ce fichier.<br><\/strong>Par d\u00e9faut, il ne t\u00e9l\u00e9chargera que les mises \u00e0 jour de s\u00e9curit\u00e9, mais vous pouvez changer cela si vous voulez installer toutes les mises \u00e0 jour de Debian ou m\u00eame les mises \u00e0 jour d&rsquo;autres d\u00e9p\u00f4ts.<br>Je recommande au moins de d\u00e9commenter cette ligne :<br><code>\/\/Unattended-Upgrade::Mail \"\"; <\/code><br>Et choisissez un utilisateur local pour recevoir les notifications. Par exemple :<br><code>Unattended-Upgrade::Mail \"root\";<\/code><br><img decoding=\"async\" class=\"wp-image-16164\" style=\"\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/mail-unattended.jpg\" alt=\"unattended upgrade mail notification setting\"><code><br><\/code>Vous ne pouvez pas utiliser une <a href=\"https:\/\/raspberrytips.fr\/serveur-mail-raspberry-pi\/\" target=\"_blank\" rel=\"noreferrer noopener\">adresse e-mail normale<\/a> (cliquez sur le lien pour savoir comment l&rsquo;installer).<br>Et m\u00eame pour les utilisateurs locaux, vous pouvez avoir besoin d&rsquo;installer la commande mail, par exemple avec :<br><code>sudo apt install mailutils<\/code><\/li>\n\n\n\n<li><strong>Enregistrez et quittez (CTRL+O, CTRL+X)<\/strong>.<\/li>\n\n\n\n<li>Ensuite, nous devons configurer la mise \u00e0 niveau p\u00e9riodique.<br><strong>Ouvrez ce fichier : <br><\/strong><code>sudo nano \/etc\/apt\/apt.conf.d\/02periodic <\/code><\/li>\n\n\n\n<li><strong>Collez ces lignes <\/strong>(le fichier devrait \u00eatre vide sinon, changez les valeurs) : <br><code>APT::Periodic::Enable \"1\"; <br>APT::Periodic::Update-Package-Lists \"1\"; <br>APT::Periodic::Download-Upgradeable-Packages \"1\"; <br>APT::Periodic::Unattended-Upgrade \"1\"; <br>APT::Periodic::AutocleanInterval \"1\"; <br>APT::Periodic::Verbose \"2\"; <\/code><br>Cela activera une mise \u00e0 jour automatique chaque jour.<br><img decoding=\"async\" class=\"wp-image-16165\" style=\"\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/periodic-unattended.jpg\" alt=\"\"><br>Nous demandons \u00e0 apt de faire : les mises \u00e0 jour, t\u00e9l\u00e9charger les mises \u00e0 niveau, installer les mises \u00e0 niveau, et nettoyer automatiquement chaque jour.<br>La derni\u00e8re ligne est le niveau de verbosit\u00e9 que vous obtiendrez dans le fichier \/var\/log\/unattended-upgrades et par e-mail (1= faible, 3=max).<\/li>\n\n\n\n<li><strong>Enregistrez et quittez (CTRL+O, CTRL+X)<\/strong>.<\/li>\n\n\n\n<li>Cela devrait \u00eatre bon, vous pouvez d\u00e9boguer votre configuration avec cette commande : <br><code>sudo unattended-upgrades -d <\/code><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">N\u2019oubliez pas de v\u00e9rifier le fichier journal et\/ou les e-mails re\u00e7us pour vous assurer que tout fonctionne comme pr\u00e9vu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si les commandes Linux ce n&rsquo;est pas trop votre truc, n&rsquo;h\u00e9sitez pas \u00e0 <a rel=\"noreferrer noopener\" href=\"https:\/\/raspberrytips.fr\/commandes-essentielles-raspberry-pi\/\" data-type=\"post\" data-id=\"563\" target=\"_blank\">jeter un \u0153il \u00e0 cet article<\/a> qui vous explique les commandes qu&rsquo;il faut absolument conna\u00eetre. Je vous donne aussi une antis\u00e8che \u00e0 t\u00e9l\u00e9charger pour les avoir toujours sous la main\u202f!<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2 \u2013 N\u2019utilisez pas d\u2019auto-login ou de mots de passe vides<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les mots de passe sont un aspect important de la s\u00e9curit\u00e9 du syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Premi\u00e8rement : assurez-vous que tout acc\u00e8s critique demande un mot de passe.<br><\/strong>N\u2019utilisez pas l\u2019auto-login et veillez \u00e0 ajouter une \u00e9tape de connexion pour chaque application que vous pouvez acc\u00e9der directement.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2021\/03\/disable-auto-login.jpg\" alt=\"raspberry pi configuration disable auto-login\" class=\"wp-image-7073\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Je ne listerai pas toutes les applications, mais par exemple, si vous avez un <a href=\"https:\/\/raspberrytips.fr\/nginx-sur-raspberry-pi\/\">serveur web<\/a>, assurez-vous que les donn\u00e9es personnelles ou les pages d\u2019administration ne soient pas accessibles sans mot de passe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Assurez-vous que personne n\u2019utilise un mot de passe vide sur le Raspberry Pi. Si vous avez quelques comptes, il est facile de v\u00e9rifier tous les acc\u00e8s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous avez beaucoup de comptes utilisateurs, ces commandes pourraient vous aider :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Rechercher des mots de passe vides : <br><\/strong><code>sudo awk -F: '($2 == \"\") {print}' \/etc\/shadow<\/code><br>Cela n\u2019affichera que les comptes avec un mot de passe vide.<\/li>\n\n\n\n<li><strong>Verrouiller les comptes non s\u00e9curis\u00e9s : <br><\/strong><code>passwd -l &lt;nom_utilisateur&gt;<\/code><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">3 \u2013 Changer le mot de passe par d\u00e9faut de l\u2019utilisateur Pi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une <a href=\"https:\/\/raspberrytips.fr\/5-erreurs-debutant-raspberry-pi\/\">erreur courante<\/a> est de laisser le mot de passe par d\u00e9faut pour l\u2019utilisateur pi (raspberry). Toute personne qui a d\u00e9j\u00e0 utilis\u00e9 un Raspberry Pi conna\u00eetra ce mot de passe. De nombreuses personnes scannent les ports SSH et essaient de se connecter avec pi\/raspberry.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur les installations r\u00e9centes de Raspberry Pi OS, il n\u2019y a plus de login\/mot de passe par d\u00e9faut d\u00e9fini. Il y a donc de bonnes chances que vous soyez d\u00e9j\u00e0 en s\u00e9curit\u00e9, mais au cas o\u00f9 vous auriez une ancienne installation, assurez-vous de ne pas commettre cette erreur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Changer le mot de passe par d\u00e9faut doit \u00eatre la premi\u00e8re chose \u00e0 faire sur une nouvelle installation<\/strong>.<br>Pour faire cela, c\u2019est facile, connectez-vous en tant que pi et entrez cette commande : <br><code>passwd<\/code><\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/07\/sudo_passwd.jpg\" alt=\"sudo passwd reset\" class=\"wp-image-34649\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Essayez d\u2019utiliser une phrase de plus de 15 caract\u00e8res pour \u00eatre en s\u00e9curit\u00e9 contre les attaques par force brute, et pour vous en souvenir facilement (ex : j\u2019aimeleraspberrytips est un bon mot de passe facile \u00e0 retenir). Si vous avez besoin d\u2019id\u00e9es, ce site propose <a rel=\"noreferrer noopener\" href=\"https:\/\/webinpact.com\/password-generator\/\" target=\"_blank\">un g\u00e9n\u00e9rateur<\/a><a href=\"https:\/\/webinpact.com\/password-generator\/\" target=\"_blank\" rel=\"noreferrer noopener\"> de mot de passe <\/a><a rel=\"noreferrer noopener\" href=\"https:\/\/webinpact.com\/password-generator\/\" target=\"_blank\">facile \u00e0 se rappeler<\/a> (oui c\u2019est le mien, mais j\u2019aime ce genre de mot de passe).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4 \u2013 D\u00e9sactiver l\u2019utilisateur pi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Comme je l\u2019ai dit, le nom d\u2019utilisateur \u00ab\u00a0pi\u00a0\u00bb est l\u2019un des identifiants les plus attaqu\u00e9s avec root. Les hackers ont une liste d\u2019identifiants couramment utilis\u00e9s et essaient principalement ceux-ci. Les nouvelles installations comme <a href=\"https:\/\/raspberrytips.fr\/installer-raspbian-raspberry-pi\/\">Raspberry Pi OS Bookworm<\/a> n\u2019utilisent plus cet utilisateur par d\u00e9faut, mais peut-\u00eatre avez-vous encore une vieille installation \u00e0 port\u00e9e de main.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00eame sur les nouvelles installations, il est encore possible de l\u2019utiliser, mais je vous le d\u00e9conseille fortement. M\u00eame utiliser votre pr\u00e9nom ou le nom de votre soci\u00e9t\u00e9 est une meilleure id\u00e9e (et c\u2019est loin d\u2019\u00eatre le meilleur choix).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si possible, cr\u00e9ez un nouvel utilisateur et d\u00e9sactivez l\u2019utilisateur pi pour \u00e9viter ce genre d\u2019attaques :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cr\u00e9er un nouvel utilisateur : <br><\/strong><code><code>sudo adduser &lt;nom_utilisateur&gt;<\/code><\/code><\/li>\n\n\n\n<li><strong>Lui donner le privil\u00e8ge sudo si n\u00e9cessaire : <br><\/strong><code><code>sudo adduser &lt;nom_utilisateur&gt; sudo<\/code><username><br><\/username><\/code>Cela ajoutera votre nouvel utilisateur au groupe sudo.<\/li>\n\n\n\n<li>V\u00e9rifiez que tout fonctionne correctement (acc\u00e8s ssh, sudo, \u2026).<\/li>\n\n\n\n<li><strong>Copier les fichiers de l\u2019utilisateur pi vers le nouvel utilisateur si n\u00e9cessaire : <br><\/strong><code>sudo cp \/home\/pi\/Documents\/* \/home\/<code>&lt;username&gt;<\/code><username>\/Documents\/ ... <\/username><\/code><\/li>\n\n\n\n<li><strong>Supprimer l\u2019utilisateur pi : <br><\/strong><code>sudo deluser -remove-home pi <\/code><br>Si vous pr\u00e9f\u00e9rez, vous pouvez commencer par verrouiller le compte (comme dit pr\u00e9c\u00e9demment), et le supprimer seulement apr\u00e8s quelques semaines, lorsque vous \u00eates s\u00fbr que tout fonctionne bien.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Articles connexes : <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a data-lasso-id=\"3177\" href=\"https:\/\/raspberrytips.com\/change-raspberry-pi-username\/\" data-type=\"post\" data-id=\"7071\">Comment changer le nom d\u2019utilisateur par d\u00e9faut de Raspberry Pi<\/a> (en anglais)<\/li>\n\n\n\n<li><a href=\"https:\/\/raspberrytips.fr\/creer-utilisateur-raspberry-pi\/\" data-type=\"post\" data-id=\"3322\">Comment cr\u00e9er un nouvel utilisateur sur Raspberry Pi<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">5 \u2013 D\u00e9sactiver les services inutiles<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sur Raspberry Pi, nous essayons beaucoup de projets divers, et cela pourrait \u00eatre une mauvaise habitude en ce qui concerne la s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Disons que vous avez <a href=\"https:\/\/raspberrytips.fr\/meilleure-base-de-donnees-raspberry-pi\/\">install\u00e9 PHPMyAdmin<\/a> il y a plusieurs mois pour essayer quelque chose, mais vous ne l\u2019utilisez plus. Cela pourrait cr\u00e9er une br\u00e8che et qu\u2019un attaquant entre dans votre syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Essayez d\u2019arr\u00eater ou de d\u00e9sinstaller les services et applications inutiles :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Lister les services en cours d\u2019ex\u00e9cution :<br><\/strong><code>sudo service --status-all<\/code><br><img decoding=\"async\" class=\"wp-image-35141\" style=\"width: 600px;\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/sudo_service_status.jpg\" alt=\"sudo service status running services\"><\/li>\n\n\n\n<li><strong>Pour arr\u00eater un service, utilisez : <br><\/strong><code><code>sudo service &lt;nom-du-service&gt; stop<\/code><service-name><br><\/service-name><\/code>S\u2019il d\u00e9marre automatiquement au d\u00e9marrage, essayez : <br><code><code>sudo update-rc.d <code><code>&lt;nom-du-service&gt;<\/code><\/code> remove<\/code><\/code><\/li>\n\n\n\n<li><strong>Ou pour le d\u00e9sinstaller<\/strong>, cela devrait ressembler \u00e0 : <br><code><code>sudo apt remove <code><code>&lt;nom-du-service&gt;<\/code><\/code><\/code><\/code><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Vous pouvez consulter mon tutoriel sur <a href=\"https:\/\/raspberrytips.fr\/desinstaller-logiciels-raspberry-pi\/\" data-type=\"post\" data-id=\"75\">comment d\u00e9sinstaller des paquets sur un Raspberry Pi<\/a> ici si vous avez besoin de plus de d\u00e9tails.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">6 \u2013 Faire en sorte que sudo demande un mot de passe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Comme vous devriez le savoir, <a href=\"https:\/\/raspberrytips.com\/sudo-linux-command\/\">sudo<\/a> (en anglais) ne demande pas toujours un mot de passe. La plupart du temps, vous n\u2019avez pas besoin de retaper votre mot de passe. C\u2019est cool pour la productivit\u00e9, mais pour des raisons de s\u00e9curit\u00e9, ce n\u2019est pas une bonne id\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Si quelqu\u2019un parvient \u00e0 acc\u00e9der au terminal de votre utilisateur principal Raspberry Pi, les privil\u00e8ges de super-utilisateur seront accessibles sans mot de passe.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je vous recommande de demander un mot de passe lorsque sudo est invoqu\u00e9 :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>\u00c9ditez ce fichier&nbsp;:<br><\/strong><code>sudo nano \/etc\/sudoers.d\/010_pi-nopasswd <\/code><\/li>\n\n\n\n<li><strong>Trouvez cette ligne&nbsp;: <br><\/strong><code>pat ALL=(ALL) NOPASSWD: ALL<br><\/code>Ou pour tous les autres utilisateurs si vous avez suivi les \u00e9tapes pr\u00e9c\u00e9dentes.<\/li>\n\n\n\n<li><strong>Remplacez-la par&nbsp;:<br><\/strong><code>pat ALL=(ALL) PASSWD: ALL <\/code><\/li>\n\n\n\n<li>Faites de m\u00eame pour chaque utilisateur avec acc\u00e8s sudo.<\/li>\n\n\n\n<li><strong>Enregistrez et quittez (CTRL+O, CTRL+X)<\/strong>.<\/li>\n<\/ul>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/sudo_passwordd_added.jpg\" alt=\"\" class=\"wp-image-35140\"\/><\/figure>\n<\/div>\n\n\n<h2 class=\"wp-block-heading\">7 \u2013 SSH : Emp\u00eacher la connexion root<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Comme je l\u2019ai dit pr\u00e9c\u00e9demment, les utilisateurs root et pi sont souvent les principales cibles des attaques par force brute. C\u2019est particuli\u00e8rement vrai lorsque SSH est activ\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ainsi, vous devez vous assurer que root n\u2019a pas d\u2019acc\u00e8s direct SSH. Si vous avez besoin de root, connectez-vous avec votre utilisateur normal et utilisez ensuite sudo pour obtenir les privil\u00e8ges super-utilisateur (<a href=\"https:\/\/raspberrytips.fr\/passer-en-root-raspberry-pi\/\" data-type=\"post\" data-id=\"1124\" target=\"_blank\" rel=\"noreferrer noopener\">comme expliqu\u00e9 dans cet article<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Par d\u00e9faut, l\u2019acc\u00e8s root est d\u00e9sactiv\u00e9.<br>Vous pouvez v\u00e9rifier cela :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ouvrez le fichier de configuration du serveur SSH : <br><\/strong><code>sudo nano \/etc\/ssh\/sshd_config <\/code><\/li>\n\n\n\n<li><strong>Trouvez cette ligne : <br><\/strong><code>#PermitRootLogin prohibit-password <\/code><\/li>\n\n\n\n<li>Si vous avez autre chose, commentez cette ligne (en ajoutant # au d\u00e9but).<\/li>\n\n\n\n<li><strong>Enregistrez et quittez (CTRL+O, CTRL+X)<\/strong>.<\/li>\n\n\n\n<li><strong>Red\u00e9marrez le serveur SSH <\/strong>si vous avez chang\u00e9 quelque chose dans le fichier de configuration<strong> : <br><\/strong><code>sudo service ssh restart <\/code><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Aucune id\u00e9e de ce qu\u2019est SSH&nbsp;? <a href=\"https:\/\/raspberrytips.fr\/ssh-sur-raspberry-pi\/\" data-type=\"post\" data-id=\"10748\" target=\"_blank\" rel=\"noreferrer noopener\">Commencez par lire mon guide complet \u00e0 ce sujet<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">8 \u2013 SSH&nbsp;: Changer le port par d\u00e9faut<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le port SSH par d\u00e9faut est 22.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Donc, en gros, les attaquants cr\u00e9eront des bots pour tenter de se connecter sur ce port.<br>Pour \u00e9viter cela, vous pouvez changer le port par d\u00e9faut et en d\u00e9finir un autre :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Modifiez le fichier de configuration du serveur SSH&nbsp;: <br><\/strong><code>sudo nano \/etc\/ssh\/sshd_config <\/code><\/li>\n\n\n\n<li><strong>Trouvez cette ligne&nbsp;: <br><\/strong><code>#Port 22 <\/code><\/li>\n\n\n\n<li><strong>Remplacez le port<\/strong> par celui que vous souhaitez utiliser et assurez-vous de d\u00e9commenter la ligne<strong> : <br><\/strong><code>Port 1111 <br><\/code>\u00c9vitez les conflits de port en utilisant un port libre, liste compl\u00e8te ici&nbsp;:<br><a style=\"font-size: revert;\" data-lasso-id=\"3181\" href=\"https:\/\/en.wikipedia.org\/wiki\/List_of_TCP_and_UDP_port_numbers\" target=\"_blank\" rel=\"noopener\">Liste des ports connus sur Wikipedia<\/a>.<\/li>\n\n\n\n<li><strong>Enregistrez et quittez (CTRL+O, CTRL+X)<\/strong>.<\/li>\n\n\n\n<li><strong>Red\u00e9marrez votre serveur : <br><\/strong><code>sudo service ssh restart <\/code><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">N\u2019oubliez pas d\u2019ajuster les r\u00e8gles du pare-feu si vous en avez un.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Avant de fermer votre connexion actuelle, testez la nouvelle, afin de pouvoir revenir en arri\u00e8re en cas d\u2019erreur.<br>Vous devez mettre \u00e0 jour le port dans vos param\u00e8tres de connexion (avec Putty c\u2019est juste apr\u00e8s l\u2019adresse IP)&nbsp;:<br><img decoding=\"async\" class=\"wp-image-10935\" style=\"\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2019\/01\/putty-port.jpg\" alt=\"putty ssh port\"><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">9 \u2013 SSH : Utilisez des cl\u00e9s SSH au lieu de mots de passe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les \u00e9tapes pr\u00e9c\u00e9dentes, nous avons d\u00e9j\u00e0 bloqu\u00e9 la plupart des script kiddies qui lancent d\u2019importantes attaques sur n\u2019importe quelle adresse IP r\u00e9pondant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous passons maintenant \u00e0 des mesures qui pourraient vous prot\u00e9ger m\u00eame si vous faites face \u00e0 un hacker comp\u00e9tent particuli\u00e8rement int\u00e9ress\u00e9 par votre syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Utiliser un mot de passe compliqu\u00e9 ralentira l\u2019attaque, mais il est toujours possible de le trouver, m\u00eame si cela prend des semaines pour obtenir le bon mot de passe. Pour bloquer cela, <a href=\"https:\/\/raspberrytips.fr\/generer-cles-ssh-sur-raspberry-pi\/\" data-type=\"post\" data-id=\"18425\">utilisez des cl\u00e9s SSH au lieu de mots de passe<\/a> pour vos connexions. Un attaquant peut deviner un mot de passe de 15 caract\u00e8res, mais pas une cl\u00e9 SSH.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u2019id\u00e9e principale est de g\u00e9n\u00e9rer une cl\u00e9 sur votre ordinateur, puis de l\u2019ajouter au Raspberry Pi pour permettre une connexion depuis votre ordinateur (avec ou sans mot de passe). Je vous donne la proc\u00e9dure \u00e9tape par \u00e9tape dans <a href=\"https:\/\/raspberrytips.fr\/mot-passe-par-defaut-rasbperry-pi\/\" target=\"_blank\" rel=\"noreferrer noopener\">cet article<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce n\u2019est que lorsque cela fonctionne que vous devriez d\u00e9sactiver les mots de passe pour les connexions SSH.<br>Pour ce faire, modifiez cette ligne dans le fichier de configuration SSH que nous avons vu pr\u00e9c\u00e9demment&nbsp;:<br><code>PasswordAuthentication no<\/code><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">10 \u2013 Installer Fail2ban<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fail2ban est un outil <\/strong>qui d\u00e9tecte les attaques par force brute et les bloque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dans les \u00e9tapes pr\u00e9c\u00e9dentes, j\u2019ai mentionn\u00e9 qu\u2019un attaquant pourrait tenter de trouver votre mot de passe pendant des mois, et peut-\u00eatre y r\u00e9ussir. Le but principal de Fail2ban est d\u2019\u00e9viter cela.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fail2ban bloquera les adresses IP des attaquants s\u2019ils ne parviennent pas \u00e0 se connecter plus de X fois. Vous pouvez configurer le nombre d\u2019essais avant un bannissement, et la dur\u00e9e de celui-ci.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Suivez ces \u00e9tapes pour installer Fail2ban sur votre Raspberry Pi :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Installez le paquet : <br><\/strong><code>sudo apt install fail2ban <\/code><\/li>\n\n\n\n<li>Par d\u00e9faut, fail2ban bannira l\u2019attaquant pendant 10&nbsp;min apr\u00e8s 5 \u00e9checs.<br>Ce param\u00e8tre est correct pour commencer, mais si vous souhaitez le modifier, toute la configuration se trouve dans le dossier <em>\/etc\/fail2ban<\/em>.<br>Principalement dans&nbsp;\/etc\/fail2ban\/jail.conf&nbsp;:<br><code>sudo nano \/etc\/fail2ban\/jail.conf<\/code><\/li>\n\n\n\n<li>Red\u00e9marrez le service si vous modifiez quoi que ce soit : <br><code>sudo service fail2ban restart <\/code><\/li>\n<\/ul>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2019\/08\/fail2ban_service_configs.jpg\" alt=\"fail2ban default service configurations\" class=\"wp-image-30490\"\/><figcaption class=\"wp-element-caption\">Fail2ban est fourni avec plusieurs applications support\u00e9es avec des r\u00e8gles de base que vous pouvez utiliser.<\/figcaption><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Cela devrait vraiment ralentir votre attaquant. 5 tentatives toutes les 10 minutes, c\u2019est 720 essais par jour. Si votre mot de passe est plus complexe que \u00ab\u00a0password\u00a0\u00bb ou \u00ab\u00a0123456789\u00a0\u00bb, il devrait falloir longtemps au hacker pour le d\u00e9couvrir.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voici mon tutoriel sur <a href=\"https:\/\/raspberrytips.fr\/installer-fail2ban-raspberry-pi\/\">comment utiliser Fail2ban sur votre Raspberry Pi<\/a>. N\u2019h\u00e9sitez pas \u00e0 le consulter si vous avez besoin de plus de d\u00e9tails ou si vous souhaitez approfondir la configuration de ce service utile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">11 \u2013 Installer un pare-feu<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Si vous ne le savez pas, un pare-feu vous permet de bloquer tous les ports sauf ceux dont vous avez besoin et de filtrer l\u2019acc\u00e8s par IP. Par exemple, vous pouvez bloquer tout le monde, et autoriser seulement l\u2019acc\u00e8s SSH depuis l\u2019adresse IP de votre ordinateur sp\u00e9cifique.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Comme expliqu\u00e9 dans cet article approfondi, <a href=\"https:\/\/raspberrytips.fr\/installer-un-antivirus-sur-raspberry-pi\/\" target=\"_blank\" rel=\"noreferrer noopener\">un antivirus n\u2019est pas obligatoire sur Raspberry Pi<\/a>, et Linux en g\u00e9n\u00e9ral, mais un pare-feu est une bonne pratique si vous h\u00e9bergez des services critiques dessus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">J\u2019ai l\u2019habitude d\u2019installer <em>iptables<\/em> pour mes r\u00e8gles de pare-feu, mais peut-\u00eatre que pour un d\u00e9butant, ce n\u2019est pas la voie la plus facile \u00e0 suivre. Donc, je vais vous expliquer <a href=\"https:\/\/raspberrytips.fr\/configurer-pare-feu-raspberry-pi\/\" data-type=\"post\" data-id=\"16712\">comment installer ufw<\/a> (<strong>U<\/strong>ncomplicated <strong>F<\/strong>ire<strong>W<\/strong>all), qui est plus simple, puis autoriser seulement ce dont vous avez besoin.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C\u2019est une configuration basique avec un acc\u00e8s HTTP pour tout le monde, et SSH seulement pour vous, mais vous devez adapter cela \u00e0 ce que vous voulez faire.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Installer le paquet du pare-feu : <br><\/strong><code>sudo apt install ufw <\/code><\/li>\n\n\n\n<li><strong>Autoriser l\u2019acc\u00e8s Apache pour tout le monde : <br><\/strong><code>sudo ufw allow 80 <br>sudo ufw allow 443 <\/code><\/li>\n\n\n\n<li><strong>Autoriser l\u2019acc\u00e8s SSH uniquement pour votre adresse IP<\/strong> (pas obligatoire, juste pour vous donner un autre exemple) : <br><code>sudo ufw allow from 192.168.1.100 port 22 <\/code><br>N\u2019oubliez pas de remplacer les valeurs par vos propres param\u00e8tres.<br>Sur un r\u00e9seau local, vous pouvez obtenir votre adresse IP avec ipconfig (Windows) ou ifconfig (Linux\/Mac).<br>Si vous changez le port SSH \u00e0 l\u2019\u00e9tape pr\u00e9c\u00e9dente (en 1111 ou autre chose), remplacez-le ici.<\/li>\n\n\n\n<li><strong>Activer le pare-feu : <br><\/strong><code>sudo ufw enable <br><\/code>Attention, cela activera le pare-feu maintenant, et aussi au d\u00e9marrage.<br>Si vous perdez l\u2019acc\u00e8s \u00e0 votre appareil, vous ne pourrez pas corriger cela, m\u00eame apr\u00e8s un red\u00e9marrage.<br>Vous devrez changer la configuration directement sur le Raspberry Pi (physiquement).<\/li>\n\n\n\n<li>V\u00e9rifiez que tout va bien.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Pour afficher vos r\u00e8gles actuelles une fois ufw&nbsp;activ\u00e9, utilisez cette commande : <br><code>sudo ufw status verbose<\/code><\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/ufw_firewall_status.jpg\" alt=\"firewall ufw status\" class=\"wp-image-35146\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Pour des configurations plus complexes, consultez sa <a data-lasso-id=\"3185\" href=\"http:\/\/manpages.ubuntu.com\/manpages\/bionic\/man8\/ufw.8.html\" target=\"_blank\" rel=\"noopener\">page de manuel<\/a>.<br>Mon autre tutoriel sur <a href=\"https:\/\/raspberrytips.fr\/routeur-pare-feu-raspberry-pi\/\" target=\"_blank\" rel=\"noreferrer noopener\">la construction d\u2019un routeur sans fil avec fonctionnalit\u00e9s de pare-feu<\/a> peut \u00e9galement vous aider.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Et cette vid\u00e9o peut \u00e9galement \u00eatre un bon point de d\u00e9part si vous avez besoin de plus de conseils visuels :<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Secure your Raspberry Pi with a Firewall! (UFW Tutorial)\" width=\"720\" height=\"405\" src=\"https:\/\/www.youtube.com\/embed\/9dXdmJCHAGQ?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">12 \u2013 Sauvegardez votre syst\u00e8me<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une des pires cons\u00e9quences d\u2019une attaque est la perte de donn\u00e9es. Si vous sauvegardez vos fichiers correctement et r\u00e9guli\u00e8rement, vous serez en s\u00e9curit\u00e9 m\u00eame si le pirate d\u00e9truit votre carte SD.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2018\/09\/sdcardcopier.png\" alt=\"sd card copier raspbian\" class=\"wp-image-739\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">J\u2019ai d\u00e9j\u00e0 \u00e9crit un article sur <a href=\"https:\/\/raspberrytips.fr\/sauvegarde-raspberry-pi\/\" data-type=\"post\" data-id=\"716\">comment sauvegarder et restaurer votre Raspberry Pi<\/a>, je ne le r\u00e9p\u00e9terai donc pas ici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mais la deuxi\u00e8me partie est cruciale, assurez-vous de pouvoir lire votre sauvegarde et que tous vos fichiers importants y sont&nbsp;; sinon, cela ne sert \u00e0 rien. Tester r\u00e9guli\u00e8rement vos fichiers de sauvegarde est une bonne pratique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">13 \u2013 Chiffrez vos connexions<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">C\u2019est un sujet vaste, et je ne donnerai pas beaucoup de d\u00e9tails \u00e0 ce sujet, mais je vais vous donner un exemple.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Avec les protocoles de base, les donn\u00e9es circulent en clair sur le r\u00e9seau. Cela signifie que si vous tapez votre mot de passe, un pirate pourrait l\u2019obtenir en \u00e9coutant le r\u00e9seau. Heureusement, il existe souvent d\u2019autres protocoles qui fonctionnent de mani\u00e8re plus s\u00e9curis\u00e9e en chiffrant toutes les donn\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La premi\u00e8re chose est d\u2019arr\u00eater d\u2019utiliser des protocoles non s\u00e9curis\u00e9s (FTP, Telnet ou HTTP par exemple). Ensuite, essayez de les remplacer par des protocoles plus s\u00fbrs (SFTP, SSH, HTTPS).<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La proc\u00e9dure d\u00e9pend des protocoles que vous utilisez avec votre Raspberry Pi. Prenons l\u2019exemple de HTTP.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">HTTP est cool si vous l\u2019utilisez uniquement pour du contenu statique, que vous ne tapez jamais un mot de passe et que vous n\u2019avez pas de donn\u00e9es sensibles sur votre serveur. Mais prenez le temps de basculer votre application pour utiliser le protocole HTTPS de toute fa\u00e7on, ce sera plus s\u00fbr.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C\u2019est assez simple \u00e0 faire, vous avez juste besoin d\u2019un certificat et de changer quelques lignes dans la configuration de <a href=\"https:\/\/raspberrytips.fr\/installer-serveur-web-raspberry-pi\/\" data-type=\"post\" data-id=\"1017\" target=\"_blank\" rel=\"noreferrer noopener\">Apache<\/a> ou <a href=\"https:\/\/raspberrytips.fr\/nginx-sur-raspberry-pi\/\" data-type=\"post\" data-id=\"11608\" target=\"_blank\" rel=\"noreferrer noopener\">Nginx<\/a>. Vous trouverez de nombreux tutoriels utiles sur Internet.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2023\/01\/termius-sftp-1024x248.jpg\" alt=\"sftp example termius\" class=\"wp-image-15538\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Et la plupart du temps c\u2019est facile. Vous pouvez passer directement de FTP \u00e0 SFTP puisque votre Raspberry Pi a d\u00e9j\u00e0 SSH activ\u00e9. La m\u00eame chose avec les utilisateurs de Telnet, pourquoi avez-vous besoin de Telnet alors que SSH est disponible ?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puis cherchez tous les protocoles que vous utilisez (surtout avec des donn\u00e9es sensibles) et ce que vous pouvez faire pour am\u00e9liorer la s\u00e9curit\u00e9 globale de votre syst\u00e8me.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">14 \u2013 Utilisez un VPN<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une option plus radicale est d\u2019acc\u00e9der \u00e0 votre Raspberry Pi via un VPN. <strong>VPN signifie R\u00e9seau Priv\u00e9 Virtuel et vous permet d\u2019acc\u00e9der \u00e0 distance \u00e0 tous les services sur votre Raspberry Pi comme si vous \u00e9tiez sur le r\u00e9seau local.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tout le trafic entre vous et le Raspberry Pi sera chiffr\u00e9 par un protocole fort.<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2024\/01\/how_pi_acts_as_a_vpn_gateway-1024x432.png\" alt=\"raspberry pi as vpn gateway\" class=\"wp-image-22618\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">C\u2019est une bonne option pour \u00e9viter d\u2019ouvrir de nombreux ports sur Internet sans s\u00e9curit\u00e9.<br>J\u2019ai un article pour <a href=\"https:\/\/raspberrytips.fr\/installer-serveur-vpn-raspberry-pi\/\" data-type=\"post\" data-id=\"6000\" target=\"_blank\" rel=\"noreferrer noopener\">utiliser un Raspberry Pi comme serveur OpenVPN<\/a>, et vous pouvez facilement trouver plus d\u2019aide sur Internet. Derni\u00e8rement, je suis pass\u00e9 \u00e0 WireGuard, mais c\u2019est la m\u00eame id\u00e9e (<a data-lasso-id=\"3188\" href=\"https:\/\/raspberrytips.com\/openvpn-vs-wireguard\/\" data-type=\"post\" data-id=\"5382\" target=\"_blank\" rel=\"noopener\">vous pouvez en savoir plus sur WireGuard ici<\/a>, en anglais).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vous pouvez \u00e9galement <a href=\"https:\/\/raspberrytips.fr\/installer-nordvpn-raspberry-pi\/\" target=\"_blank\" rel=\"noreferrer noopener\">installer NordVPN<\/a> ou tout autre fournisseur (<a data-lasso-id=\"3190\" href=\"https:\/\/raspberrytips.com\/best-vpn-on-raspberry-pi\/\" target=\"_blank\" rel=\"noopener\">mon fournisseur de VPN pr\u00e9f\u00e9r\u00e9 pour Raspberry Pi ici<\/a>, en anglais) si vous souhaitez utiliser un tunnel s\u00e9curis\u00e9 pour acc\u00e9der \u00e0 Internet depuis votre Raspberry Pi (m\u00eame id\u00e9e dans l\u2019autre sens).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">15 \u2013 Prot\u00e9gez l\u2019acc\u00e8s physique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La derni\u00e8re protection est \u00e9vidente mais souvent ignor\u00e9e lorsque nous parlons de s\u00e9curit\u00e9.<br>Vous pouvez configurer les protocoles de s\u00e9curit\u00e9, le pare-feu et le VPN \u00e0 partir de toutes les \u00e9tapes que nous avons discut\u00e9es.<br>Mais si votre Raspberry Pi est physiquement accessible par n\u2019importe qui, c\u2019est inutile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Assurez-vous que le Raspberry Pi ne puisse pas \u00eatre vol\u00e9 facilement (ou la carte SD), et que personne ne puisse venir brancher un clavier et un \u00e9cran et se connecter automatiquement.<\/strong> Les \u00e9tapes \u00e0 mettre en \u0153uvre pour se prot\u00e9ger contre ce genre d\u2019attaque d\u00e9pendront de votre syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Peut-\u00eatre aurez-vous besoin d\u2019une d\u00e9connexion automatique apr\u00e8s X minutes, d\u2019un mot de passe dans le menu de d\u00e9marrage grub, ou de chiffrer les donn\u00e9es sur la carte SD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">R\u00e9fl\u00e9chissez-y, quelle pourrait \u00eatre la pire chose qui puisse arriver si quelqu\u2019un acc\u00e8de physiquement \u00e0 votre Raspberry Pi ? Trouvez ensuite des solutions pour \u00e9viter que cela ne se produise.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">16 \u2013 V\u00e9rifiez les journaux r\u00e9guli\u00e8rement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les deux derniers \u00e9l\u00e9ments de cette liste ne sont pas vraiment des protections mais plut\u00f4t des engagements \u00e0 suivre. La plupart du temps, les attaques sont visibles dans les fichiers journaux de votre <a href=\"https:\/\/raspberrytips.fr\/systeme-fichiers-raspberry-pi\/\">syst\u00e8me de fichiers Linux<\/a>. Alors, essayez de les consulter r\u00e9guli\u00e8rement pour d\u00e9tecter toute activit\u00e9 suspecte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les journaux se trouvent dans le dossier <em>\/var\/log<\/em>, mais les principaux fichiers journaux \u00e0 v\u00e9rifier sont :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>\/var\/log\/syslog<\/strong> : fichier journal principal pour tous les services.<\/li>\n\n\n\n<li><strong>\/var\/log\/message<\/strong> : fichier journal de tout le syst\u00e8me.<\/li>\n\n\n\n<li><strong>\/var\/log\/mail.log<\/strong> : si vous avez un serveur de messagerie, vous trouverez ici une trace des e-mails r\u00e9cents envoy\u00e9s.<\/li>\n\n\n\n<li>Les fichiers journaux de toute application critique, comme \/var\/log\/apache2\/error.log ou \/var\/log\/mysql\/error.log<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Notez que dans les versions r\u00e9centes du Raspberry Pi OS, la plupart des journaux sont d\u00e9sormais g\u00e9r\u00e9s par la commande journalctl, qui offre un moyen centralis\u00e9 de visualiser les journaux syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Par exemple :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pour voir les 50 derni\u00e8res entr\u00e9es du journal :<br><code>journalctl -n 50<\/code><\/li>\n\n\n\n<li>Pour voir les journaux li\u00e9s \u00e0 un service sp\u00e9cifique, comme SSH :<br><code>journalctl -u ssh<\/code><\/li>\n\n\n\n<li>Pour voir les journaux des deux derniers jours :<br><code>journalctl --since \"2 days ago\"<\/code><\/li>\n<\/ul>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img decoding=\"async\" src=\"https:\/\/raspberrytips.com\/wp-content\/uploads\/2022\/03\/journalctl_log-1024x156.jpg\" alt=\"journalctl lire les journaux\" class=\"wp-image-35147\"\/><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Certaines solutions sont disponibles pour simplifier ce travail. Par exemple, vous pouvez configurer syslog pour envoyer les journaux \u00e0 un serveur principal, avec une interface pour les lire, les filtrer, etc. <br>Vous pouvez \u00e9galement utiliser <em>logwatch<\/em> pour obtenir des rapports quotidiens sur le fonctionnement du syst\u00e8me.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">17 \u2013 Lisez l\u2019actualit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour maintenir un bon niveau de s\u00e9curit\u00e9 dans vos projets, essayez de rester constamment \u00e0 jour.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je vois de nouvelles vuln\u00e9rabilit\u00e9s dans beaucoup de logiciels majeurs chaque jour, et il pourrait falloir des semaines ou plus pour que le correctif soit disponible dans le d\u00e9p\u00f4t Raspberry Pi OS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Si vous lisez r\u00e9guli\u00e8rement les actualit\u00e9s sur la s\u00e9curit\u00e9, vous pouvez agir plus rapidement pour rester prot\u00e9g\u00e9<\/strong>. <br><strong>Voici quelques&nbsp;bons sites \u00e0 suivre :<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong><a rel=\"noopener\" href=\"https:\/\/www.cvedetails.com\/\" target=\"_blank\" data-lasso-id=\"3191\">CVE Details<\/a><\/strong><\/li>\n\n\n\n<li><strong><a rel=\"noopener\" href=\"https:\/\/www.exploit-db.com\/\" target=\"_blank\" data-lasso-id=\"3192\">Exploit DB<\/a><\/strong><\/li>\n\n\n\n<li><strong><a rel=\"noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/data-feeds\" target=\"_blank\" data-lasso-id=\"3193\">NVD Feeds<\/a><\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Vous pourriez \u00e9galement utiliser un scanner de vuln\u00e9rabilit\u00e9s comme Nessus pour trouver uniquement les vuln\u00e9rabilit\u00e9s qui concernent votre syst\u00e8me. Mais si votre projet n\u00e9cessite un niveau de s\u00e9curit\u00e9 \u00e9lev\u00e9, vous ne devriez probablement pas rester sur Raspberry Pi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading has-text-align-center has-black-color has-text-color has-background\" style=\"background-color:#e5f2fd;font-size:24px\">Ressources suppl\u00e9mentaires pour votre Raspberry Pi<\/h2>\n\n\n\n<p class=\"has-background wp-block-paragraph\" style=\"background-color:#e5f2fd\"><strong>Initiation au Raspberry Pi en vid\u00e9o<\/strong><br>Si vous d\u00e9butez et voulez passer rapidement \u00e0 la vitesse sup\u00e9rieure, j&rsquo;ai exactement ce qu&rsquo;il vous faut.<br>Regardez ma formation vid\u00e9o qui vous aidera \u00e0 d\u00e9marrer du bon bien, choisir votre mat\u00e9riel, installer les meilleures applications et vous lancer directement dans vos premiers projets avec mon aide.<br><a href=\"https:\/\/raspberrytips.fr\/eb-formation\" target=\"_blank\" rel=\"noreferrer noopener\">Regarder les vid\u00e9os d\u00e8s maintenant<\/a><br><br><strong>Ma\u00eetrisez votre Raspberry Pi en 30 jours<\/strong><br>Vous avez besoin de plus ? Si vous \u00eates \u00e0 la recherche des meilleures astuces pour devenir expert sur Raspberry Pi, ce livre est fait pour vous. D\u00e9veloppez vos comp\u00e9tences sous Linux et pratiquez via de nombreux projets en suivant mes guides \u00e9tape par \u00e9tape. <span style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-vivid-red-color\"><strong>10% de remise aujourd&rsquo;hui !<\/strong><\/span><br><a href=\"https:\/\/raspberrytips.fr\/ebook-end\" target=\"_blank\" rel=\"noreferrer noopener\">T\u00e9l\u00e9charger le livre au format PDF ici<\/a><br><br><strong>Ma\u00eetrisez Python sur Raspberry Pi<\/strong><br>Pas besoin d&rsquo;\u00eatre un g\u00e9nie pour coder quelques lignes pour votre Raspberry Pi.<br>Je vous apprends juste ce qu&rsquo;il faut sur Python afin de r\u00e9aliser n&rsquo;importe quel projet. La seconde partie du livre est d&rsquo;ailleurs consacr\u00e9e \u00e0 des exemples de projets o\u00f9 je vous guide pas \u00e0 pas.<br>Ne perdez pas de temps, apprenez le strict n\u00e9cessaire et <strong><span style=\"background-color:rgba(0, 0, 0, 0)\" class=\"has-inline-color has-vivid-red-color\">\u00e9conomisez 10% avec ce lien<\/span><\/strong>\u00a0:<br><a href=\"https:\/\/raspberrytips.fr\/python-eb\" target=\"_blank\" rel=\"noreferrer noopener\">T\u00e9l\u00e9charger maintenant<\/a><br><br><strong>Autres ressources pour profiter de votre Raspberry Pi<\/strong><br>J&rsquo;ai regroup\u00e9 toutes mes recommandations de logiciels, sites utiles et de mat\u00e9riel sur cette page de ressources. Je vous invite \u00e0 la consulter r\u00e9guli\u00e8rement pour faire les bons choix et rester \u00e0 jour.<br><a href=\"https:\/\/raspberrytips.fr\/materiel-raspberry-pi\/\" data-type=\"page\" data-id=\"9077\">Visiter les pages ressources<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La s\u00e9curit\u00e9 du Raspberry Pi est assez limit\u00e9e par d\u00e9faut. Je suis administrateur syst\u00e8me depuis 20 ans et je suis assez parano\u00efaque en ce qui concerne la s\u00e9curit\u00e9 des syst\u00e8mes. Si vous ouvrez des ports vers Internet, utilisez votre Pi comme point d\u2019acc\u00e8s Wi-Fi, ou l\u2019installez au sein d\u2019un r\u00e9seau plus important, vous devez prendre&#8230;<\/p>\n","protected":false},"author":1,"featured_media":10862,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_kad_blocks_custom_css":"","_kad_blocks_head_custom_js":"","_kad_blocks_body_custom_js":"","_kad_blocks_footer_custom_js":"","_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":""},"categories":[2],"tags":[],"class_list":["post-679","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tutos"],"taxonomy_info":{"category":[{"value":2,"label":"Tutoriels"}]},"featured_image_src_large":["https:\/\/raspberrytips.fr\/wp-content\/uploads\/2024\/12\/banner_security_tips-1024x683-1.jpg",1024,683,false],"author_info":{"display_name":"Patrick Fromaget","author_link":"https:\/\/raspberrytips.fr\/author\/admin\/"},"comment_info":5,"category_info":[{"term_id":2,"name":"Tutoriels","slug":"tutos","term_group":0,"term_taxonomy_id":2,"taxonomy":"category","description":"","parent":0,"count":215,"filter":"raw","cat_ID":2,"category_count":215,"category_description":"","cat_name":"Tutoriels","category_nicename":"tutos","category_parent":0}],"tag_info":false,"_links":{"self":[{"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/posts\/679","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/comments?post=679"}],"version-history":[{"count":16,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/posts\/679\/revisions"}],"predecessor-version":[{"id":10896,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/posts\/679\/revisions\/10896"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/media\/10862"}],"wp:attachment":[{"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/media?parent=679"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/categories?post=679"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/raspberrytips.fr\/wp-json\/wp\/v2\/tags?post=679"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}