Hello,
J'utilise actuellement un VPS pour un site web, et je constate un nombre très important de tentatives de connexion ssh. J'ai bien sûr installé tous les utilitaires de défense "classiques" (fail2ban …).
Comme je ne dispose pas (encore ) de formation de sécurité informatique, je ne sais pas trop quoi penser de ces tentatives : C'est normal ? (j'aurais tendance à dire oui) Faut-il s'en inquiéter ?
En tout cas, 99% des IPs sont classé "malveillantes" sur des sites comme abuseipdb.com. Je me demandais donc :
- si ça pouvait être intéressant de bannir définitivement ces IPs de mon serveur (blacklist), et ce au risque de bannir des utilisateurs innocents ? (je ne sais pas si ce genre d'IP est recyclé pour des utilisateurs lambdas)
- s'il existait des services (un peu comme abuseipdb.com ) de récupérer (à l'aide d'une API) une blacklist des IPs récentes, histoire de les bannirs automatiquement (je vais pas m'amuser à en rentrer 10 par jour). Ou même de simplement checker si une IPs est malveillante.
- si ça vaut le coup d'implémenter un système home-made, avec un compteur d'échecs de connexion (ce système serait directement alimenté depuis les logs de sshd), et qui bannis l'IP au bout d'un certain nombre d'échecs.
Une dernière question (on rentre sans-doute la parano là ) : est-ce que ça vaut le coup de mettre en place un système beaucoup strict de connexion sur le serveur ? En gros, supprimer les accès SSH par défaut pour tout le monde, et ne l'activer qu'après une série de mots de passes entrés sur le site internet par exemple ?
D'accord c'est une solution méga-tordue, mais je me dis qu'il y a forcément des gens qui ont réfléchi à de tels solution non ?
Voili-voilou, j'espère que vous pourrez éclairer ma lanterne pour m'éviter de tomber dans la parano