Aller au contenu principal

Bonnes pratiques de sécurité

Votre PCS exécute de vrais services sur l'internet public. Ce guide explique comment le maintenir en sécurité.

Authentification et mots de passe

Utilisez des mots de passe forts

Votre mot de passe PCS protège l'accès à toutes vos applications et données. Assurez-vous qu'il est :

  • D'au moins 12 caractères
  • Un mélange de lettres, chiffres et symboles
  • Non réutilisé depuis un autre service

Changez votre mot de passe depuis le tableau de bord CasaOS → Paramètres du compte.

SSO (Authentification unique)

Votre PCS utilise Dex comme fournisseur SSO, soutenu par CasaOS pour les identifiants. Cela signifie :

  • Un seul jeu d'identifiants pour toutes les applications (panneau d'administration, CasaOS et applications compatibles SSO)
  • Les applications protégées par AppShield nécessitent une connexion SSO avant l'accès
  • Les applications non authentifiées (comme Docusaurus pour la documentation publique) sont accessibles sans connexion
astuce

Vérifiez quelles applications ont AppShield activé. Les applications publiques comme les sites de documentation ou les blogs n'en ont pas besoin, mais les interfaces d'administration et les applications de données personnelles devraient toujours l'avoir.

Gestion de l'accès SSH

Principe du moindre accès

Par défaut, votre PCS dispose d'un compte SSH administrateur. Suivez ces règles :

  • Gardez l'accès support désactivé sauf si vous travaillez activement avec le support Yundera. Activez-le depuis Panneau d'administration → Accès uniquement quand nécessaire, et désactivez-le quand c'est terminé.
  • Surveillez l'historique de connexion régulièrement depuis Panneau d'administration → Accès → Historique de connexion récent. Recherchez les IP inconnues ou les tentatives de connexion échouées.
  • Utilisez des clés SSH au lieu de mots de passe quand c'est possible. Les clés sont plus sécurisées et ne peuvent pas être attaquées par force brute.

Ajouter des clés SSH

Pour ajouter votre propre clé SSH pour une connexion sans mot de passe :

  1. Allez dans Panneau d'administration → Terminal et connectez-vous.
  2. Ajoutez votre clé publique :
    echo "votre-clé-publique-ici" >> ~/.ssh/authorized_keys
  3. Vérifiez que la clé a été ajoutée depuis Panneau d'administration → Accès → Comptes hôte et clés SSH.

Surveillance des intrusions

Vérifiez régulièrement l'Historique de connexion récent sur la page Accès. Signaux d'alerte :

  • Plusieurs tentatives de connexion échouées depuis la même IP — possible attaque par force brute
  • Connexions réussies depuis des IP inconnues — possible accès non autorisé
  • Tentatives de connexion à des heures inhabituelles — identifiants possiblement compromis

Sécurité réseau

HTTPS partout

Votre PCS impose le HTTPS sur toutes les connexions via Caddy. Cela signifie :

  • Tout le trafic entre les utilisateurs et votre PCS est chiffré
  • Les requêtes HTTP sont automatiquement redirigées vers HTTPS
  • Les certificats sont gérés automatiquement (Let's Encrypt pour sslip.io, CA interne pour nsl.sh)

Protection Cloudflare

Si vous utilisez un domaine personnalisé, le mode proxy Cloudflare (recommandé) ajoute :

  • Protection DDoS — Cloudflare absorbe les attaques avant qu'elles n'atteignent votre PCS
  • Masquage d'IP — L'IP réelle de votre PCS est cachée aux visiteurs
  • WAF (Pare-feu d'application web) — Bloque les attaques web courantes
  • Limitation de débit — Empêche les abus de vos services

Consultez Domaine personnalisé pour les instructions de configuration.

Bases du pare-feu

Votre PCS a besoin de ces ports ouverts :

PortProtocoleUsage
22TCPAccès SSH
80TCPHTTP (redirige vers HTTPS)
443TCPHTTPS (tout le trafic web)

Tous les autres ports doivent être fermés. Si votre PCS est derrière un routeur domestique, ne transférez que les ports 80 et 443. Ne transférez pas le port 22 sauf si vous avez besoin d'un accès SSH distant.

Protection des données

Sauvegardes régulières

La mesure de sécurité la plus importante est d'avoir des sauvegardes récentes :

  • Créez des sauvegardes depuis Panneau d'administration → Applications avant tout changement
  • Conservez des copies hors site (voir Sauvegarde et restauration)
  • Testez périodiquement la restauration depuis les sauvegardes

Sécurité au niveau des applications

Chaque application a ses propres considérations de sécurité :

  • Applications de stockage (Nextcloud, Seafile) — Activez la 2FA si disponible
  • Serveurs de médias (Jellyfin, Plex) — Configurez les comptes utilisateur avec les permissions appropriées
  • Applications photo (Immich) — Vérifiez les paramètres de partage pour éviter un accès public involontaire
  • Sites de documentation (Docusaurus) — S'ils sont publics, assurez-vous qu'aucune information sensible n'est publiée

Mises à jour logicielles

Maintenez votre PCS à jour

Votre PCS exécute une maintenance nocturne qui vérifie les mises à jour. Assurez-vous que :

  • Le planning nocturne est activé (vérifiez dans Panneau d'administration → Santé)
  • Le canal de mise à jour est réglé sur Stable (recommandé)
  • Vous ne réglez pas le planning sur disabled sauf raison spécifique

Mettez à jour les applications régulièrement

Quand CasaOS affiche des notifications de mise à jour :

  1. Créez d'abord une sauvegarde depuis Panneau d'administration → Applications
  2. Mettez à jour l'application depuis CasaOS
  3. Vérifiez que l'application fonctionne correctement après la mise à jour

Checklist de sécurité

Parcourez cette checklist périodiquement :

  • Le mot de passe est fort et unique
  • L'accès SSH de support est désactivé (sauf si activement nécessaire)
  • L'historique de connexion récent ne montre pas d'activité suspecte
  • La maintenance nocturne s'exécute avec succès (vérifiez les logs de Santé)
  • Le canal de mise à jour est réglé sur Stable
  • Des sauvegardes récentes existent pour toutes les applications importantes
  • Le domaine personnalisé utilise le mode proxy Cloudflare (si applicable)
  • Aucun port inutile n'est transféré sur votre routeur