Base de connaissances

Première connexion, et les dix minutes qui suivent

Que faire entre la réception du mot de passe root et la mise sur l'Internet public de l'instance : vérifier l'empreinte de la clé d'hôte, mettre à jour, créer un utilisateur, durcir sshd.

Vérifiez d'abord l'empreinte de la clé d'hôte

Le provisionnement vous envoie par courrier une adresse, un mot de passe root et l'empreinte de la clé d'hôte SSH. La même empreinte se trouve sur la page de l'instance dans le panneau. Comparez-les avant d'accepter la clé. S'ils divergent, ne tapez pas le mot de passe et ouvrez un ticket.

ssh root@<ipv4>

Le mot de passe que nous générons n'est pas conservé de notre côté une fois le courrier parti. Ce n'est pas une raison pour continuer à l'utiliser.

Mettez à jour avant toute chose

Debian 13 :

apt update && apt full-upgrade -y && apt autoremove -y

AlmaLinux 10 :

dnf -y upgrade --refresh

Un redémarrage n'est nécessaire que si le noyau a bougé. Sous Debian, needrestart vous le dit pendant la mise à niveau ; sous AlmaLinux, dnf needs-restarting -r répond à la même question ensuite.

Créez un compte qui n'est pas root

adduser deploy
usermod -aG sudo deploy

Sous AlmaLinux, le groupe est wheel et adduser n'est pas interactif :

useradd -m -s /bin/bash deploy
usermod -aG wheel deploy
passwd deploy

Installez votre clé publique sur ce compte maintenant et testez-la depuis un second terminal. Verrouiller SSH avant que la clé ne fonctionne est le chemin le plus populaire vers la console hors-bande.

Durcissez sshd avec un fichier drop-in

Les deux images lisent /etc/ssh/sshd_config.d/, donc écrivez votre propre fichier et laissez celui fourni tranquille. Les mises à jour cesseront alors d'écraser votre travail.

cat > /etc/ssh/sshd_config.d/10-local.conf <<EOF
PermitRootLogin prohibit-password
PasswordAuthentication no
KbdInteractiveAuthentication no
AllowUsers deploy
LoginGraceTime 20
MaxAuthTries 3
EOF
sshd -t

sshd -t analyse toute la configuration et n'affiche rien quand elle est satisfaite. Rechargez seulement après cela :

systemctl reload ssh    # Debian
systemctl reload sshd   # AlmaLinux

Gardez la session courante ouverte pendant que vous testez la nouvelle. Un rechargement ne coupe pas les connexions existantes, ce qui est exactement la propriété que vous voulez quand la configuration est fausse.

Changer le port n'est pas durcir

Déplacer sshd vers un port élevé réduit votre journal d'authentification. Cela ne change pas qui peut atteindre le démon. Si l'objectif est de réduire les inconnus qui frappent, restreignez les adresses sources dans nftables et laissez le port là où tous vos outils l'attendent.

Le reste des dix minutes

hostnamectl set-hostname edge-01
timedatectl set-timezone UTC

Ensuite les mises à jour de sécurité automatiques, parce que vous oublierez :

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

Sous AlmaLinux, installez dnf-automatic, définissez apply_updates = yes dans /etc/dnf/automatic.conf et activez la minuterie :

dnf install -y dnf-automatic
systemctl enable --now dnf-automatic.timer

Après cela, le pare-feu, le DNS inverse sur votre adresse et le routage IPv6 /64. Tous trois ont leurs propres articles dans la base de connaissances.

Prêt quand vous l'êtes

Choisissez une ville. Choisissez une taille. Payez en crypto.

Aucun formulaire sur votre identité, pas d'attente d'approbation humaine, pas d'appel téléphonique pour vérifier quoi que ce soit. La facture est réglée et les identifiants arrivent dans votre boîte mail.