Document

SUBSCRIBE TO GET FULL ACCESS TO THE E-BOOKS FOR FREE 🎁SUBSCRIBE NOW

Professional Dropdown with Icon

SUBSCRIBE NOW TO GET FREE ACCESS TO EBOOKS

Quiz & FAQ Linux Réseau & Sécurité

À la fin de cette leçon, vous aurez révisé la colonne Linux Réseau & Sécurité (firewall, fail2ban, TLS, SSH hardening), consolidé une FAQ SEO, et validé une checklist anti lock-out. Clôture du lot 1 (hub + chapitres 1–4), avec pont vers le bonus P5 et le backlog (auditd, baseline, AppArmor, rate-limit).

Niveau : Intermédiaire+ (révision) · Temps estimé : 35–45 min · Versions : Ubuntu 22.04 / 24.04, Debian 12 ; notes Rocky/Alma 9 · Dernière vérification : 2026-09-11

Slug : linux-securite-quiz-faq · Série : Linux Réseau & Sécurité (colonne 3) · Publish : HOLD (draft local — ne pas publier WP)

Prérequis

Cette page ferme le quiz de la colonne Sécurité : FAQ (« linux firewall faq », quiz sécurité linux), checklist, pièges, puis pont vers Shell & Automation.

Comment réviser

  1. Par couches : socle P5 (clés + ufw) → nft → fail2ban → TLS → sshd.
  2. Relisez le hub Linux Réseau & Sécurité (persona « suite avancée », pas redo Basics).
  3. FAQ à voix haute, puis quiz sans notes — cible ≥ 8/10.
  4. Chapitre faible ? Refaites le lab sur VM jetable avec console ouverte, puis revenez ici.

Ce que nous allons construire

Révision « linux-securite-quiz-faq » (col. 3 #10)
  ├── Carte maillage hub + lot 1 + bonus P5 + backlog
  ├── FAQ SEO : nft vs ufw, fail2ban, certbot, sshd, SG cloud
  ├── Checklist anti lock-out · pièges · quiz 10 Q
  └── Pont → linux-shell-automation

(Schéma à remplacer — alt : « FAQ Linux Sécurité : nftables, fail2ban, certbot, SSH, quiz 10 Q, flèche Shell Automation ».)

Objectif : une page pilier FAQ qui maille tout le parcours Réseau & Sécurité sans refaire les labs, et prépare le lecteur à automatiser (shell) sans régresser sur le durcissement (console, ignoreip, staging LE, sshd -t).

Carte du module Réseau & Sécurité

# Sujet Slug
Hub Durcir un serveur DevOps linux-reseau-securite
1 Firewall nftables (+ pont ufw) linux-firewall-nftables-ufw
2 fail2ban multi-jails / filtres linux-fail2ban-jails
3 TLS Let’s Encrypt / certbot linux-tls-certbot
4 SSH hardening + 2FA lab linux-ssh-hardening
5 Socle ufw + fail2ban (P5) linux-ufw-fail2ban
6–9 Backlog linux-auditd, linux-hardening-baseline, linux-apparmor, linux-nginx-rate-limit (à venir)
10 Quiz & FAQ (cette page) linux-securite-quiz-faq

Entrée : Linux Basics · Cross : SG vs NACL, EC2 + SSM.

FAQ Linux Réseau & Sécurité (révision SEO)

nftables ou ufw : lequel choisir ?

ufw (bonus P5) : premier pare-feu hôte (default deny, allow OpenSSH avant enable). nftables (chapitre 1) : cœur avancé — table inet filter, sets, counters, nftables.service. Migrez pour règles fines ou banaction nft, pas pour refaire ufw allow 22.

Comment éviter le lock-out firewall ?

Session SSH ouverte + console / SSM avant nft -f, restart nftables ou ufw enable. Testez depuis /tmp. Sur cloud, le Security Group filtre avant l’hôte (SSM).

fail2ban : où éditer ? Et la jail recidive ?

Jamais jail.conf (écrasé à l’upgrade) : jail.local / jail.d/. Remplissez ignoreip (IP admin) avant tests agressifs. Jail sshd + recidive + filtre custom = fail2ban jails ; le bonus P5 ne pose qu’une jail basique. fail2ban-client status <jail> pour vérifier.

Certbot : staging, HTTP-01 ou DNS-01 ?

Toujours --staging au premier essai (quota Let’s Encrypt). Puis prod quand openssl s_client et curl -vI https://… sont verts. HTTP-01 (port 80) pour un VPS simple ; DNS-01 si 80 fermé ou wildcard. Guide : TLS certbot.

SSH hardening : quoi changer sur le serveur ?

Pas un redo de SSH & clés (client / ssh-keygen). Côté serveur sshd : drop-in sshd_config.d, PermitRootLogin no, PasswordAuthentication no, PubkeyAuthentication yes, AllowUsers / AllowGroups, MaxAuthTries / LoginGraceTime, toujours sshd -t avant reload. Gardez une seconde session déjà authentifiée. Lab 2FA PAM (libpam-google-authenticator) + codes de secours : SSH hardening.

Faut-il ouvrir SSH sur 0.0.0.0/0 ?

Non en prod-like. Bastion, IP admin, ou Session Manager sans port 22 public. Le firewall hôte complète le SG AWS (SG vs NACL), il ne le remplace pas.

Secrets et ordre de durcissement ?

Aucun secret / clé privée / cert de prod dans Git ni dans les notes — placeholders lab.example.com uniquement. Ordre : 1) clés + console · 2) ufw/nft (SSH autorisé) · 3) fail2ban (ignoreip) · 4) TLS staging→prod · 5) sshd (+ 2FA si prêt). Ne cumulez pas « couper passwords + AllowUsers + 2FA » sans rollback.

Checklist hardening express

  • [ ] Console / SSM avant policy drop ou reload sshd
  • [ ] Clés SSH OK ; user lab dans AllowUsers
  • [ ] Firewall : SSH (et 80/443 si TLS) avant deny global
  • [ ] fail2ban : ignoreip ; jail.local / jail.d seulement
  • [ ] Certbot staging puis openssl s_client
  • [ ] sshd -t OK ; seconde session SSH déjà ouverte
  • [ ] Aucun secret de prod dans le dépôt
  • [ ] AWS : SG minimal ; préférer SSM si possible
  • [ ] Snapshot / VM jetable pour les labs agressifs
  • [ ] Backlog noté (auditd, baseline, AppArmor, rate-limit) sans bloquer le lot 1

Pièges courants (et correctifs)

Piège Pourquoi ça fait mal Correctif
ufw enable sans allow SSH Lock-out allow OpenSSH avant enable + console
nft policy drop sans SSH Idem Règle accept SSH + test /tmp
Éditer jail.conf Perdu à l’upgrade jail.local / jail.d
ignoreip oublié Auto-ban IP admin + unbanip
Certbot prod au 1er essai Quota LE --staging puis prod
Passwords off + 2FA d’un coup Plus d’accès Étapes séparées + codes secours
SSH 0.0.0.0/0 Brute force SG restreint / SSM / AllowUsers
Confondre SG et ufw/nft Trous / double deny SG puis hôte

Quiz (10 questions)

Réponses en bas — tentez sans notes.

1. Où ne pas éditer fail2ban pour une config durable ?
– A. jail.local
– B. jail.conf
– C. filter.d/ (filtre custom)

2. Avant ufw enable ou un nft -f restrictif, précaution non négociable ?
– A. Supprimer toutes les clés SSH
– B. Console / SSM (et session SSH ouverte)
– C. Désactiver fail2ban

3. Première approche Let’s Encrypt en lab ?
– A. Certbot staging, vérif, puis prod
– B. Wildcard DNS-01 uniquement
– C. Coller une clé privée trouvée en ligne

4. nftables dans ce parcours sert surtout à…
– A. Remplacer SSH
– B. Politique firewall avancée (sets, counters, persist)
– C. Générer des certificats TLS

5. PermitRootLogin no + PasswordAuthentication no se configurent…
– A. Uniquement dans ~/.ssh/config client
– B. Côté serveur sshd (drop-in + sshd -t)
– C. Uniquement dans le Security Group AWS

6. Rôle principal de ignoreip ?
– A. Accélérer les bans
– B. Exclure vos IP admin
– C. Remplacer nftables

7. Bonus P5 ufw + fail2ban vs lot 1 Sécurité ?
– A. Redo à recopier mot pour mot
– B. Socle ; le lot 1 monte d’un cran (nft, multi-jails, certbot, sshd)
– C. Remplace TLS et SSH hardening

8. Sur AWS, le Security Group…
– A. Remplace totalement ufw/nft
– B. Filtre avant l’hôte ; le firewall local complète
– C. Sert uniquement aux certificats

9. Valider avant de recharger sshd ?
– A. sshd -t
– B. ufw reload
– C. certbot renew

10. Suite logique après cette révision ?
– A. Uniquement Linux Basics ch. 1
– B. Hub Shell & Automation
– C. Publier des clés privées dans Git

Réponses : 1‑B · 2‑B · 3‑A · 4‑B · 5‑B · 6‑B · 7‑B · 8‑B · 9‑A · 10‑B

Score ≥ 8/10 → lot 1 solide ; sinon revisitez nftables, fail2ban et SSH hardening avant d’enchaîner. Le backlog (auditd, baseline, AppArmor, nginx rate-limit) approfondit le durcissement sans bloquer le passage au shell — traitez-le quand le lot 1 est fluide.

Erreurs fréquentes (révision)

Symptôme Cause Correction
Plus d’accès SSH Deny sans allow / pas de console Console + règle SSH
Ban de votre IP ignoreip vide ignoreip + unbanip
Échec certbot HTTP-01 80 fermé / DNS faux Ouvrir 80/443 ; staging
sshd ne démarre pas Syntaxe invalide sshd -t ; rollback drop-in
Confusion SG vs hôte / ufw vs nft Couches mélangées SG puis ufw/nft ; P5 = socle, ch.1 = nft

Pour aller plus loin

Maillage série

← Précédent SSH hardening (linux-ssh-hardening)
→ Suivant Shell & Automation (linux-shell-automation)
Aussi Hub · nft · fail2ban · certbot · bonus ufw · backlog auditd / baseline / AppArmor / rate-limit

Meta publication (Rank Math / SEO)

  • Title SEO : Quiz & FAQ Linux sécurité : nftables, fail2ban, TLS, SSH
  • Meta description (≤ 155) : Révision Linux Réseau & Sécurité : FAQ SEO, quiz 10 questions, checklist anti lock-out (nftables, fail2ban, certbot, sshd).
  • Cover : assets/web/devopelastichayway/cover-linux-securite-quiz-faq-1200x630.webp (à générer — Visuels Linux)
  • Catégorie : Linux · Niveau : Intermédiaire+
  • KW : linux firewall faq · Secondaires : quiz sécurité linux, hardening linux, fail2ban faq, ssh hardening
  • Schema : FAQ + Article (Rank Math) · maillage hub + lot 1
  • Publish : HOLD — brouillon local uniquement ; ne pas publier WordPress tant que HOLD

← Retour parcours Linux — Basics, Admin, Réseau & Sécurité, Shell & Automation.