Quiz & FAQ Linux Réseau & Sécurité
À la fin de cette leçon, vous aurez révisé la colonne Linux Réseau & Sécurité (firewall, fail2ban, TLS, SSH hardening), consolidé une FAQ SEO, et validé une checklist anti lock-out. Clôture du lot 1 (hub + chapitres 1–4), avec pont vers le bonus P5 et le backlog (auditd, baseline, AppArmor, rate-limit).
Niveau : Intermédiaire+ (révision) · Temps estimé : 35–45 min · Versions : Ubuntu 22.04 / 24.04, Debian 12 ; notes Rocky/Alma 9 · Dernière vérification : 2026-09-11
Slug :
linux-securite-quiz-faq· Série : Linux Réseau & Sécurité (colonne 3) · Publish : HOLD (draft local — ne pas publier WP)
Prérequis
- Hub Linux Réseau & Sécurité
- Lot 1 : nftables, fail2ban jails, TLS certbot, SSH hardening
- Socle P5 : réseau ip/ss/curl, SSH & clés, ufw + fail2ban
- Console / SSM maîtrisée — pas de lab ici, pure révision · Coût : 0 € · aucun secret de prod
Cette page ferme le quiz de la colonne Sécurité : FAQ (« linux firewall faq », quiz sécurité linux), checklist, pièges, puis pont vers Shell & Automation.
Comment réviser
- Par couches : socle P5 (clés + ufw) → nft → fail2ban → TLS → sshd.
- Relisez le hub Linux Réseau & Sécurité (persona « suite avancée », pas redo Basics).
- FAQ à voix haute, puis quiz sans notes — cible ≥ 8/10.
- Chapitre faible ? Refaites le lab sur VM jetable avec console ouverte, puis revenez ici.
Ce que nous allons construire
Révision « linux-securite-quiz-faq » (col. 3 #10)
├── Carte maillage hub + lot 1 + bonus P5 + backlog
├── FAQ SEO : nft vs ufw, fail2ban, certbot, sshd, SG cloud
├── Checklist anti lock-out · pièges · quiz 10 Q
└── Pont → linux-shell-automation
(Schéma à remplacer — alt : « FAQ Linux Sécurité : nftables, fail2ban, certbot, SSH, quiz 10 Q, flèche Shell Automation ».)
Objectif : une page pilier FAQ qui maille tout le parcours Réseau & Sécurité sans refaire les labs, et prépare le lecteur à automatiser (shell) sans régresser sur le durcissement (console, ignoreip, staging LE, sshd -t).
Carte du module Réseau & Sécurité
| # | Sujet | Slug |
|---|---|---|
| Hub | Durcir un serveur DevOps | linux-reseau-securite |
| 1 | Firewall nftables (+ pont ufw) | linux-firewall-nftables-ufw |
| 2 | fail2ban multi-jails / filtres | linux-fail2ban-jails |
| 3 | TLS Let’s Encrypt / certbot | linux-tls-certbot |
| 4 | SSH hardening + 2FA lab | linux-ssh-hardening |
| 5 | Socle ufw + fail2ban (P5) | linux-ufw-fail2ban |
| 6–9 | Backlog | linux-auditd, linux-hardening-baseline, linux-apparmor, linux-nginx-rate-limit (à venir) |
| 10 | Quiz & FAQ (cette page) | linux-securite-quiz-faq |
Entrée : Linux Basics · Cross : SG vs NACL, EC2 + SSM.
FAQ Linux Réseau & Sécurité (révision SEO)
nftables ou ufw : lequel choisir ?
ufw (bonus P5) : premier pare-feu hôte (default deny, allow OpenSSH avant enable). nftables (chapitre 1) : cœur avancé — table inet filter, sets, counters, nftables.service. Migrez pour règles fines ou banaction nft, pas pour refaire ufw allow 22.
Comment éviter le lock-out firewall ?
Session SSH ouverte + console / SSM avant nft -f, restart nftables ou ufw enable. Testez depuis /tmp. Sur cloud, le Security Group filtre avant l’hôte (SSM).
fail2ban : où éditer ? Et la jail recidive ?
Jamais jail.conf (écrasé à l’upgrade) : jail.local / jail.d/. Remplissez ignoreip (IP admin) avant tests agressifs. Jail sshd + recidive + filtre custom = fail2ban jails ; le bonus P5 ne pose qu’une jail basique. fail2ban-client status <jail> pour vérifier.
Certbot : staging, HTTP-01 ou DNS-01 ?
Toujours --staging au premier essai (quota Let’s Encrypt). Puis prod quand openssl s_client et curl -vI https://… sont verts. HTTP-01 (port 80) pour un VPS simple ; DNS-01 si 80 fermé ou wildcard. Guide : TLS certbot.
SSH hardening : quoi changer sur le serveur ?
Pas un redo de SSH & clés (client / ssh-keygen). Côté serveur sshd : drop-in sshd_config.d, PermitRootLogin no, PasswordAuthentication no, PubkeyAuthentication yes, AllowUsers / AllowGroups, MaxAuthTries / LoginGraceTime, toujours sshd -t avant reload. Gardez une seconde session déjà authentifiée. Lab 2FA PAM (libpam-google-authenticator) + codes de secours : SSH hardening.
Faut-il ouvrir SSH sur 0.0.0.0/0 ?
Non en prod-like. Bastion, IP admin, ou Session Manager sans port 22 public. Le firewall hôte complète le SG AWS (SG vs NACL), il ne le remplace pas.
Secrets et ordre de durcissement ?
Aucun secret / clé privée / cert de prod dans Git ni dans les notes — placeholders lab.example.com uniquement. Ordre : 1) clés + console · 2) ufw/nft (SSH autorisé) · 3) fail2ban (ignoreip) · 4) TLS staging→prod · 5) sshd (+ 2FA si prêt). Ne cumulez pas « couper passwords + AllowUsers + 2FA » sans rollback.
Checklist hardening express
- [ ] Console / SSM avant policy drop ou reload sshd
- [ ] Clés SSH OK ; user lab dans
AllowUsers - [ ] Firewall : SSH (et 80/443 si TLS) avant deny global
- [ ] fail2ban :
ignoreip;jail.local/jail.dseulement - [ ] Certbot staging puis
openssl s_client - [ ]
sshd -tOK ; seconde session SSH déjà ouverte - [ ] Aucun secret de prod dans le dépôt
- [ ] AWS : SG minimal ; préférer SSM si possible
- [ ] Snapshot / VM jetable pour les labs agressifs
- [ ] Backlog noté (auditd, baseline, AppArmor, rate-limit) sans bloquer le lot 1
Pièges courants (et correctifs)
| Piège | Pourquoi ça fait mal | Correctif |
|---|---|---|
ufw enable sans allow SSH |
Lock-out | allow OpenSSH avant enable + console |
nft policy drop sans SSH |
Idem | Règle accept SSH + test /tmp |
Éditer jail.conf |
Perdu à l’upgrade | jail.local / jail.d |
ignoreip oublié |
Auto-ban | IP admin + unbanip |
| Certbot prod au 1er essai | Quota LE | --staging puis prod |
| Passwords off + 2FA d’un coup | Plus d’accès | Étapes séparées + codes secours |
SSH 0.0.0.0/0 |
Brute force | SG restreint / SSM / AllowUsers |
| Confondre SG et ufw/nft | Trous / double deny | SG puis hôte |
Quiz (10 questions)
Réponses en bas — tentez sans notes.
1. Où ne pas éditer fail2ban pour une config durable ?
– A. jail.local
– B. jail.conf
– C. filter.d/ (filtre custom)
2. Avant ufw enable ou un nft -f restrictif, précaution non négociable ?
– A. Supprimer toutes les clés SSH
– B. Console / SSM (et session SSH ouverte)
– C. Désactiver fail2ban
3. Première approche Let’s Encrypt en lab ?
– A. Certbot staging, vérif, puis prod
– B. Wildcard DNS-01 uniquement
– C. Coller une clé privée trouvée en ligne
4. nftables dans ce parcours sert surtout à…
– A. Remplacer SSH
– B. Politique firewall avancée (sets, counters, persist)
– C. Générer des certificats TLS
5. PermitRootLogin no + PasswordAuthentication no se configurent…
– A. Uniquement dans ~/.ssh/config client
– B. Côté serveur sshd (drop-in + sshd -t)
– C. Uniquement dans le Security Group AWS
6. Rôle principal de ignoreip ?
– A. Accélérer les bans
– B. Exclure vos IP admin
– C. Remplacer nftables
7. Bonus P5 ufw + fail2ban vs lot 1 Sécurité ?
– A. Redo à recopier mot pour mot
– B. Socle ; le lot 1 monte d’un cran (nft, multi-jails, certbot, sshd)
– C. Remplace TLS et SSH hardening
8. Sur AWS, le Security Group…
– A. Remplace totalement ufw/nft
– B. Filtre avant l’hôte ; le firewall local complète
– C. Sert uniquement aux certificats
9. Valider avant de recharger sshd ?
– A. sshd -t
– B. ufw reload
– C. certbot renew
10. Suite logique après cette révision ?
– A. Uniquement Linux Basics ch. 1
– B. Hub Shell & Automation
– C. Publier des clés privées dans Git
Réponses : 1‑B · 2‑B · 3‑A · 4‑B · 5‑B · 6‑B · 7‑B · 8‑B · 9‑A · 10‑B
Score ≥ 8/10 → lot 1 solide ; sinon revisitez nftables, fail2ban et SSH hardening avant d’enchaîner. Le backlog (auditd, baseline, AppArmor, nginx rate-limit) approfondit le durcissement sans bloquer le passage au shell — traitez-le quand le lot 1 est fluide.
Erreurs fréquentes (révision)
| Symptôme | Cause | Correction |
|---|---|---|
| Plus d’accès SSH | Deny sans allow / pas de console | Console + règle SSH |
| Ban de votre IP | ignoreip vide |
ignoreip + unbanip |
| Échec certbot HTTP-01 | 80 fermé / DNS faux | Ouvrir 80/443 ; staging |
sshd ne démarre pas |
Syntaxe invalide | sshd -t ; rollback drop-in |
| Confusion SG vs hôte / ufw vs nft | Couches mélangées | SG puis ufw/nft ; P5 = socle, ch.1 = nft |
Pour aller plus loin
- Hub sécurité · nftables · fail2ban · certbot · SSH hardening
- Socle : ufw + fail2ban · SSH & clés · Linux Admin
- Cross : SG vs NACL · EC2 + SSM
- Suite : Shell & Automation
Maillage série
| ← Précédent | SSH hardening (linux-ssh-hardening) |
| → Suivant | Shell & Automation (linux-shell-automation) |
| Aussi | Hub · nft · fail2ban · certbot · bonus ufw · backlog auditd / baseline / AppArmor / rate-limit |
Meta publication (Rank Math / SEO)
- Title SEO : Quiz & FAQ Linux sécurité : nftables, fail2ban, TLS, SSH
- Meta description (≤ 155) : Révision Linux Réseau & Sécurité : FAQ SEO, quiz 10 questions, checklist anti lock-out (nftables, fail2ban, certbot, sshd).
- Cover :
assets/web/devopelastichayway/cover-linux-securite-quiz-faq-1200x630.webp(à générer — Visuels Linux) - Catégorie : Linux · Niveau : Intermédiaire+
- KW : linux firewall faq · Secondaires : quiz sécurité linux, hardening linux, fail2ban faq, ssh hardening
- Schema : FAQ + Article (Rank Math) · maillage hub + lot 1
- Publish : HOLD — brouillon local uniquement ; ne pas publier WordPress tant que HOLD
← Retour parcours Linux — Basics, Admin, Réseau & Sécurité, Shell & Automation.