Bonnes pratiques de sécurité
Votre PCS exécute de vrais services sur l'internet public. Ce guide explique comment le maintenir en sécurité.
Authentification et mots de passe
Utilisez des mots de passe forts
Votre mot de passe PCS protège l'accès à toutes vos applications et données. Assurez-vous qu'il est :
- D'au moins 12 caractères
- Un mélange de lettres, chiffres et symboles
- Non réutilisé depuis un autre service
Changez votre mot de passe depuis le tableau de bord CasaOS → Paramètres du compte.
SSO (Authentification unique)
Votre PCS utilise Dex comme fournisseur SSO, soutenu par CasaOS pour les identifiants. Cela signifie :
- Un seul jeu d'identifiants pour toutes les applications (panneau d'administration, CasaOS et applications compatibles SSO)
- Les applications protégées par AppShield nécessitent une connexion SSO avant l'accès
- Les applications non authentifiées (comme Docusaurus pour la documentation publique) sont accessibles sans connexion
Vérifiez quelles applications ont AppShield activé. Les applications publiques comme les sites de documentation ou les blogs n'en ont pas besoin, mais les interfaces d'administration et les applications de données personnelles devraient toujours l'avoir.
Gestion de l'accès SSH
Principe du moindre accès
Par défaut, votre PCS dispose d'un compte SSH administrateur. Suivez ces règles :
- Gardez l'accès support désactivé sauf si vous travaillez activement avec le support Yundera. Activez-le depuis Panneau d'administration → Accès uniquement quand nécessaire, et désactivez-le quand c'est terminé.
- Surveillez l'historique de connexion régulièrement depuis Panneau d'administration → Accès → Historique de connexion récent. Recherchez les IP inconnues ou les tentatives de connexion échouées.
- Utilisez des clés SSH au lieu de mots de passe quand c'est possible. Les clés sont plus sécurisées et ne peuvent pas être attaquées par force brute.
Ajouter des clés SSH
Pour ajouter votre propre clé SSH pour une connexion sans mot de passe :
- Allez dans Panneau d'administration → Terminal et connectez-vous.
- Ajoutez votre clé publique :
echo "votre-clé-publique-ici" >> ~/.ssh/authorized_keys
- Vérifiez que la clé a été ajoutée depuis Panneau d'administration → Accès → Comptes hôte et clés SSH.
Surveillance des intrusions
Vérifiez régulièrement l'Historique de connexion récent sur la page Accès. Signaux d'alerte :
- Plusieurs tentatives de connexion échouées depuis la même IP — possible attaque par force brute
- Connexions réussies depuis des IP inconnues — possible accès non autorisé
- Tentatives de connexion à des heures inhabituelles — identifiants possiblement compromis
Sécurité réseau
HTTPS partout
Votre PCS impose le HTTPS sur toutes les connexions via Caddy. Cela signifie :
- Tout le trafic entre les utilisateurs et votre PCS est chiffré
- Les requêtes HTTP sont automatiquement redirigées vers HTTPS
- Les certificats sont gérés automatiquement (Let's Encrypt pour sslip.io, CA interne pour nsl.sh)
Protection Cloudflare
Si vous utilisez un domaine personnalisé, le mode proxy Cloudflare (recommandé) ajoute :
- Protection DDoS — Cloudflare absorbe les attaques avant qu'elles n'atteignent votre PCS
- Masquage d'IP — L'IP réelle de votre PCS est cachée aux visiteurs
- WAF (Pare-feu d'application web) — Bloque les attaques web courantes
- Limitation de débit — Empêche les abus de vos services
Consultez Domaine personnalisé pour les instructions de configuration.
Bases du pare-feu
Votre PCS a besoin de ces ports ouverts :
| Port | Protocole | Usage |
|---|---|---|
| 22 | TCP | Accès SSH |
| 80 | TCP | HTTP (redirige vers HTTPS) |
| 443 | TCP | HTTPS (tout le trafic web) |
Tous les autres ports doivent être fermés. Si votre PCS est derrière un routeur domestique, ne transférez que les ports 80 et 443. Ne transférez pas le port 22 sauf si vous avez besoin d'un accès SSH distant.
Protection des données
Sauvegardes régulières
La mesure de sécurité la plus importante est d'avoir des sauvegardes récentes :
- Créez des sauvegardes depuis Panneau d'administration → Applications avant tout changement
- Conservez des copies hors site (voir Sauvegarde et restauration)
- Testez périodiquement la restauration depuis les sauvegardes
Sécurité au niveau des applications
Chaque application a ses propres considérations de sécurité :
- Applications de stockage (Nextcloud, Seafile) — Activez la 2FA si disponible
- Serveurs de médias (Jellyfin, Plex) — Configurez les comptes utilisateur avec les permissions appropriées
- Applications photo (Immich) — Vérifiez les paramètres de partage pour éviter un accès public involontaire
- Sites de documentation (Docusaurus) — S'ils sont publics, assurez-vous qu'aucune information sensible n'est publiée
Mises à jour logicielles
Maintenez votre PCS à jour
Votre PCS exécute une maintenance nocturne qui vérifie les mises à jour. Assurez-vous que :
- Le planning nocturne est activé (vérifiez dans Panneau d'administration → Santé)
- Le canal de mise à jour est réglé sur Stable (recommandé)
- Vous ne réglez pas le planning sur
disabledsauf raison spécifique
Mettez à jour les applications régulièrement
Quand CasaOS affiche des notifications de mise à jour :
- Créez d'abord une sauvegarde depuis Panneau d'administration → Applications
- Mettez à jour l'application depuis CasaOS
- Vérifiez que l'application fonctionne correctement après la mise à jour
Checklist de sécurité
Parcourez cette checklist périodiquement :
- Le mot de passe est fort et unique
- L'accès SSH de support est désactivé (sauf si activement nécessaire)
- L'historique de connexion récent ne montre pas d'activité suspecte
- La maintenance nocturne s'exécute avec succès (vérifiez les logs de Santé)
- Le canal de mise à jour est réglé sur Stable
- Des sauvegardes récentes existent pour toutes les applications importantes
- Le domaine personnalisé utilise le mode proxy Cloudflare (si applicable)
- Aucun port inutile n'est transféré sur votre routeur