forumNouveau sujet

J'ai mis des règles dans le firewall mais est-ce que tout est bon ? Port 80, 443, 22 — quoi d'autre je dois fermer ?

IIrmak B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
304
#1

J'ai installé ufw (Ubuntu Firewall) sur mon serveur Linux et mis des règles simples : HTTP (80), HTTPS (443), SSH (22) ouverts ; tout le reste fermé. Mais un autre admin serveur a envoyé un mail dans la section — il me dit d'ouvrir aussi des ports comme SMTP (25), IMAP (143), DNS (53). Sauf que je n'ai pas de service mail sur mon serveur, pourquoi je devrais les ouvrir ?

Ouvrir le port 22 (SSH) sur internet suffit pour la sécu ? Faut changer le numéro de port pour se protéger des attaques par force brute ?

Ouvrir/fermer des ports comme ça, c'est pas suffisant. Mais à part le firewall, faut mettre en place d'autres trucs côté réseau ? Y'a d'autres serveurs en interne (serveur de base de données MySQL, serveur cache), faut que je sécurise le trafic entre eux aussi ?

MMurat G***Membre actif
Poste
Responsable des achats
Secteur
Sport et fitness
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2023
Message
2
Plus utile#2

Les règles du firewall doivent être configurées selon le 'principle of least privilege' — n'ouvrir que les ports nécessaires. Pour le serveur web : 80 (HTTP), 443 (HTTPS) vers l'externe, 22 (SSH) sur une whitelist IP. SMTP/IMAP doivent rester fermés si pas nécessaires. Autres règles : 1) Changer le port SSH (2222 au lieu de 22), installer fail2ban (protection brute force), 2) Réseau interne (database, cache) : règle firewall autorisant l'accès uniquement depuis l'IP du serveur web (bidirectionnel), 3) Désactiver ICMP (ping) (empêche le port scanning), 4) UDP outbound sur tous les ports ? Non, DNS (53) uniquement vers le resolver, 5) Rate limiting (mitigation DDoS), 6) Best practice générale : DROP par défaut sur l'interface externe, whitelist only ; sur l'interface interne, réseau de confiance sécurisé. Pour UFW : 'ufw default deny incoming, allow outgoing, limit 22'. Ne jamais ouvrir le port de la database interne (3306 MySQL) vers l'externe.

VVildan Ö***Membre actif
Poste
Secrétaire
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
déc. 2024
Message
66
#3

laisse tomber le port 22, change-le pour 2222 ou autre mais installe quand même fail2ban. si t'as pas de mail n'ouvre pas smtp/imap... laisse juste 80, 443 2222 ouverts le reste fermé...

ZZafer A***Membre actif
Poste
Secrétaire
Secteur
Joaillerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
142
#4

Commandes UFW : ufw default deny incoming, ufw allow 80/tcp, ufw allow 443/tcp, ufw limit 2222/tcp (rate limiting SSH), ufw deny 3306/tcp (bloque MySQL externe). Vérif : ufw status numbered. Activer les logs : ufw logging on, level medium. Config SSH (/etc/ssh/sshd_config) : Port 2222, PermitRootLogin no, PubkeyAuthentication yes, PasswordAuthentication no (basé sur clés). Redémarrage : systemctl restart sshd. Communication interne : règles iptables ou security groups (niveau fournisseur cloud).

FFiliz D***Expert
Poste
Agent du service client
Secteur
Logistique
Type d'organisation
coopérative
Membre depuis
juin 2023
Message
170
#5

config la plus simple : ferme le port 22 sur internet ouvre-le seulement depuis l'IP du bureau. ou change le port mets 2222. n'ouvre jamais le port MySQL 3306 localhost seulement. hTTP, HTTPS normaux, n'ouvre rien d'autre. c'est tout, finis-en avec le boulot simple.

EEsra I***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
214
#6

Niveaux de firewall : Périmètre (niveau FAI), Réseau (firewall routeur), Hôte (firewall basé sur l'hôte). Pour le serveur web : Firewall hôte (UFW) + Cloud Security Group (si cloud). Accès SSH : Bastion host derrière un VPN, ou whitelist IP. Accès Database : Réseau interne uniquement, jamais externe. Logs pour tous les paquets rejetés — intégration SIEM idéale. Rate limiting SSH + protection contre les floods TCP SYN.

NNazlı K***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
104
#7

Port 22 ouvert = tu invites les hackers 😂 Change le port, installe fail2ban, et c'est réglé. bref ports mail ? Si pas nécessaires tu les fermes, pourquoi les ouvrir...

OOsman K***Expert
Poste
Développeur logiciel
Secteur
Formation
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2023
Message
23
#8

Vous avez raison. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Bien sûr, cela change si votre situation est différente.

VVeli D***Membre actif
Poste
Administrateur réseau
Secteur
Formation
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2022
Message
107

Doki · Migration d'infrastructure · 2023

#9

pour entrer dans le détail : Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

bon courage.

NNazlı A***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
58
#10

j'ai vécu la même chose.

TTülay Y***Membre actif
Poste
Planification de production
Secteur
Sous-traitance automobile
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
384
#11

Je suis d'accord en partie, pas en partie. Quand on essaie de tout changer en même temps, rien ne prend.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

KKader A***Membre actif
Poste
Directeur des opérations
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
avr. 2025
Message
46
#12

nous avons vécu presque la même cose l'année dernière. ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test mais bien sûr, cela change si vottre situation est différente.

LLale U***ExpertMembre de la communauté
Membre depuis
août 2025
Message
2
#13

Je suis d'accord. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Bien sûr, cela change si votre situation est différente.

FFeyza Y***Expert
Poste
Représentant commercial terrain
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2024
Message
281
#14

J'ai vécu la même chose... Si c'est une première commencez petit l'échelle viendra plus tard.

À votre place j'irais par cette voie.

OOrhan E***Membre actif
Poste
Responsable export
Secteur
Droit
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
91

Doki · Scan de vulnérabilités · 2023

#15

On en parle beaucoup, mais chez nous, cela ne s'est jamais passé ainsi. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. À votre place, j'irais par cette voie.

KKoray T***Membre actif
Poste
Directeur régional
Secteur
Construction
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
103
#16

C'est noté, merci.

BBora A***Membre actif
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2023
Message
301
#17

Je suis passé par là, laissez-moi vous raconter. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. genre à votre place j'irais par cette voie.

EEmre D***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
atelier
Membre depuis
janv. 2025
Message
340
#18

Je vais résumer ce qui a été dit jusqu'ici. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Une sauvegarde non testée n'est pas une sauvegarde. Bien sûr, cela change si votre situation est différente.

DDeniz A***ExpertMembre de la communauté
Membre depuis
août 2025
Message
164
#19

Je vais essayer.

EEfe A***Membre actif
Poste
Technicien support système
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2022
Message
136

Doki · Migration d'infrastructure · 2025

#20

Je suis passé par là, laissez-moi vous raconter. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger. Je suis aussi curieux de savoir si d'autres font autrement.

Répondre