Linux Réseau & Sécurité : durcir un serveur DevOps
Parcours linux sécurité / hardening : 10 tutoriels (nftables, fail2ban, TLS/certbot, SSH hardening, socle ufw+fail2ban, auditd, baseline, AppArmor, nginx rate-limit, quiz). Suite de Linux Basics — pas un redo de SSH & clés. Entrée : Linux Tutorials
/linux/.Niveau : Intermédiaire+ · Temps série : ≈ 6–8 h (10 labs) · Versions : Ubuntu 22.04 / 24.04, Debian 12 ; notes Rocky/Alma 9 · Dernière vérification : 2026-09-11
Slug proposé :
linux-reseau-securite· Série : Linux Réseau & Sécurité (colonne 3 · Front 5149) · Curriculum : plan-cours-linux-45 · Remplace / fusionne : N/A — hub ;linux-ufw-fail2ban= leçon #5 (reclassé depuis Basics)
Ce que cette série est (et n’est pas)
| Est | Durcissement intermédiaire+ : règles nft, jails/filtres custom, HTTPS Let’s Encrypt, sshd durci + 2FA lab |
| N’est pas | Un second cours « activer ufw allow OpenSSH » — ça, c’est le bonus P5 |
| N’est pas | Du pentest offensif, du WAF enterprise, ni un substitut Security Group / NACL cloud |
| Prérequis P5 | Réseau ip/ss/curl, SSH & clés ; socle col.3 : ufw + fail2ban (#5) |
| Curriculum | Plan-45 · Sécurité 10 (incl. ufw-fail2ban) · landing /linux/ |
Message clair : si vous n’avez jamais ouvert ufw ni posé une clé Ed25519, commencez par Basics puis le socle #5 ufw-fail2ban. Ici on suppose SSH par clés OK et console de secours — on monte d’un cran (nft, jails riches, TLS, sshd durci).
Objectif de la série
À la fin de la série (10 leçons plan-45), vous savez : politique nftables (ufw en contraste/socle), plusieurs jails fail2ban, certbot TLS devant nginx/Caddy, sshd durci + lab 2FA, socle ufw+fail2ban, auditd, baseline hardening, bases AppArmor, rate-limit nginx, et quiz consolidé.
| Élément | Détail |
|---|---|
| Persona | Admin / junior DevOps qui expose un VPS ou lab HTTPS |
| Intent | How-to hardening : firewall avancé, TLS, SSH |
| Machine | Ubuntu 22.04/24.04 ou Debian 12 ; Rocky/Alma 9 (firewalld/nft notes) |
| Coût | 0 € lab local ; VPS + domaine pour certbot staging/prod light |
Prérequis
- Linux Basics terminé : notamment réseau et SSH & clés
- Bonus P5 fortement recommandé : Sécuriser un VPS avec ufw et fail2ban — point d’entrée ; ce hub ne le réécrit pas
- Idéalement socle Linux Admin (logs
journalctl, process) pour corréler bans et erreurs TLS - VM / VPS jetable, accès console / SSM de secours ; jamais de secrets de prod dans les labs
- Pour TLS : un nom DNS pointant vers le lab (ou mode staging certbot / certificats auto-signés en local)
Progression 1 → 10 (plan-45)
Ordre figé (col. 3) : nft → fail2ban riche → TLS → SSH durci → socle ufw/fail2ban → auditd → baseline → AppArmor → rate-limit → quiz.
Hub linux-reseau-securite
│
├── 1. linux-firewall-nftables-ufw
├── 2. linux-fail2ban-jails
├── 3. linux-tls-certbot
├── 4. linux-ssh-hardening
├── 5. linux-ufw-fail2ban (socle ; menu → 5149)
├── 6. linux-auditd
├── 7. linux-hardening-baseline
├── 8. linux-apparmor
├── 9. linux-nginx-rate-limit
└── 10. linux-securite-quiz-faq
Landing parcours : /linux/
(Schéma à remplacer par une image locale Excalidraw / draw.io, alt : « Linux Réseau & Sécurité plan-45 : 10 tutos nftables, fail2ban, TLS, SSH, ufw, auditd, AppArmor, rate-limit ».)
Checklist cochable
- [ ] 1 — Firewall nftables (tables/chains/sets ; ufw = contraste)
- [ ] 2 — fail2ban : plusieurs jails, filtre custom, banaction / recidive
- [ ] 3 — TLS : certbot devant nginx et/ou Caddy
- [ ] 4 — SSH :
AllowUsers, durcissement sshd, 2FA lab - [ ] 5 — Socle ufw + fail2ban (pont Basics → col. 3)
- [ ] 6 — auditd
- [ ] 7 — Hardening baseline
- [ ] 8 — AppArmor bases
- [ ] 9 — Nginx rate-limit
- [ ] 10 — Quiz & FAQ Sécurité
Tableau des chapitres (slugs & liens) — Sécurité 10
Aligné plan-cours-linux-45 col. 3 (Front 5149, incl. ufw-fail2ban). Draft = présent ; À rédiger = slot sans leçon inventée ici.
| # | Titre | Slug / lien | Temps | Statut draft |
|---|---|---|---|---|
| 1 | Firewall avancé : nftables (pont ufw) | linux-firewall-nftables-ufw |
45–55 min | Draft |
| 2 | fail2ban avancé : jails, filtres, banactions | linux-fail2ban-jails |
45–55 min | Draft |
| 3 | TLS avec certbot : nginx et/ou Caddy | linux-tls-certbot |
45–55 min | Draft |
| 4 | SSH hardening : AllowUsers, sshd et 2FA | linux-ssh-hardening |
50–60 min | Draft |
| 5 | UFW & fail2ban (socle) | linux-ufw-fail2ban |
40–50 min | Draft |
| 6 | auditd | linux-auditd |
40–50 min | Draft |
| 7 | Hardening baseline | linux-hardening-baseline |
45–55 min | À rédiger |
| 8 | AppArmor bases | linux-apparmor |
40–50 min | À rédiger |
| 9 | Nginx rate-limit | linux-nginx-rate-limit |
40–50 min | À rédiger |
| 10 | Quiz & FAQ Sécurité | linux-securite-quiz-faq |
20–30 min | Draft |
Labs VM jetable, ≥ 3 blocs bash, erreurs fréquentes (lock-out SSH, rate-limit certbot), quiz, FAQ, maillage. #5 = socle reclassé (draft non supprimé).
Par où commencer ? (CTA)
- Si ufw / fail2ban sshd jamais vus → socle #5 ufw + fail2ban (ou avant nft).
- Sinon → chapitre 1 nftables : sets, persistance — ufw = contraste.
→ Firewall avancé : nftables (pont ufw)
Ensuite : fail2ban → TLS → SSH+2FA → socle/auditd/baseline/AppArmor/rate-limit → quiz. Console ouverte avant nft/sshd. Vue 4 cols : /linux/.
Comment utiliser ce hub
- Checklist ; ordre : firewall avant 443/certbot ; SSH durci après second canal.
- Snapshot VM ;
nft -fdepuis fichier versionné (/tmpou~/lab). - certbot :
--stagingd’abord ; nginx ou Caddy. - 2FA SSH : lab only ; codes de secours ; pas de cut Password+clés+2FA sans recovery.
- Cloud SG/NACL complètent nft — AWS SG/NACL · landing /linux/.
FAQ
Dois-je refaire le bonus ufw + fail2ban ?
Si ufw allow OpenSSH + jail sshd déjà OK : passez nftables + jails avancées ; le socle #5 reste dans la colonne (reclassé). Sinon faites #5 une fois.
Pourquoi nftables et pas seulement ufw ?
ufw = VPS simple / socle #5. nftables = backend moderne (sets, compteurs, règles versionnables). ufw = pont, pas le seul sujet.
Faut-il finir Linux Admin avant ?
Utile (journalctl) pour bans/TLS ; pas bloquant si Basics + socle sécurité OK. Voir aussi /linux/.
Pour aller plus loin
- Entrée : Basics · SSH & clés · socle ufw+fail2ban · /linux/
- Sœurs : Admin · Shell & Automation
- Cloud : SG/NACL · SSM
Maillage
| Landing parcours | Linux Tutorials /linux/ |
| CTA démarrer | 1 — Firewall nftables |
| Socle #5 | ufw + fail2ban · SSH & clés · réseau |
| Sœurs | Admin · Shell & Automation |
| Aussi | AWS SG/NACL · SSM |
Meta publication (à remplir dans Rank Math / SEO)
- Title SEO : Linux Réseau & Sécurité : nftables, TLS, SSH (2026)
- Meta description (≤ 155) : Linux Réseau & Sécurité plan-45 : nftables, fail2ban, TLS, SSH, ufw-fail2ban, auditd, AppArmor, rate-limit. Suite Basics — HOLD.
- Focus keyphrase : linux sécurité
- KW secondaires : hardening linux, sécuriser VPS, nftables, fail2ban, certbot, ssh hardening
- Schemas Rank Math : Article + FAQ (3 questions ci-dessus) ; pas HowTo (page hub)
- Image mise en avant :
assets/web/devopelastichayway/hub-linux-reseau-securite-1200.webp(Visuels Linux — WebP 1200×630) - Catégorie : Linux · Niveau : Intermédiaire+
- Slug :
linux-reseau-securite - URL :
/tutoriels/linux-reseau-securite/ - Menu Front : 5149 Réseau & Sécurité (hub + 10 incl. ufw-fail2ban)
- Curriculum : plan-cours-linux-45 · landing
/linux/ - Statut : HOLD — draft only (ne pas publier)
← Retour parcours Linux — Basics, Admin, Réseau & Sécurité, Shell & Automation.