Configuration de sécurité de base pour VPS
Les applications du catalogue Marketplace sont installées sur le VPS avec une configuration de base. Si une application ne dispose pas de ses propres outils pour obtenir des certificats SSL et est livrée avec une connexion http non protégée (par exemple, Portabase), un proxy inverse avec un certificat auto-signé est configuré lors de l'installation. Les applications avec leur propre outil d'émission de certificats (Portainer) ou avec un serveur web intégré et un proxy inverse (Dokploy) utilisent leurs mécanismes standard. La configuration de sécurité supplémentaire est effectuée par le client.Pourquoi la sécurité n'est pas configurée par défaut
L'ensemble des restrictions requises est déterminé par le scénario d'utilisation du serveur : les services publics, les administrateurs et le type de données traitées. La configuration de base maintient l'application pleinement opérationnelle dans n'importe quel scénario. Il est recommandé que le client configure lui-même la protection pour sa tâche spécifique.
Recommandations
Un ensemble minimal de mesures après l'installation d'une application :
- Restreindre l'accès aux panneaux d'administration et SSH. Autoriser les connexions uniquement à partir d'adresses IP de confiance, par exemple en utilisant le pare-feu intégré du système d'exploitation.
- Restreindre l'accès aux informations sensibles. Bloquer l'accès direct depuis Internet aux sections contenant des données personnelles, des informations de paiement et des identifiants.
- Changer les mots de passe émis lors de l'installation. Utiliser des mots de passe forts et uniques pour chaque service. La procédure de changement de mot de passe dépend de l'application, voir la documentation de l'application.
- Activer l'authentification à deux facteurs si l'application le prend en charge. La procédure est décrite dans la documentation de l'application.
- Utiliser des clés SSH au lieu de mots de passe pour se connecter au VPS.
- Mettre à jour régulièrement le système d'exploitation et l'application installée.
- Configurer HTTPS si l'application ne l'utilise pas. Signe : l'adresse dans le champ URL Admin commence par http://. La configuration de votre propre domaine et certificat SSL est décrite dans le document "Connexion d'un domaine personnalisé et SSL".
Important : Les panneaux d'administration accessibles depuis Internet sans restrictions IP deviennent régulièrement des cibles d'attaques automatisées. Configurez les restrictions d'accès immédiatement après l'installation d'une application.
Les mesures énumérées ne sont pas exhaustives : les pratiques typiques de renforcement de la sécurité des VPS s'appliquent également aux serveurs avec des applications du Marketplace.