Le durcissement Linux ne repose pas sur un réglage magique, mais sur la compréhension distincte de l'exposition, de l'activité, des privilèges et des mécanismes d'application. Ce cours pratique propose une méthode reproductible pour examiner ces couches, effectuer des changements contrôlés et vérifier leurs effets.
Vous auditerez les services en écoute et les connexions, activerez UFW avec des règles adaptées au laboratoire, bloquerez l'exécution directe depuis la mémoire partagée et accorderez sudo via une configuration validée. La mission finale réunit ces tâches dans un contrôle documenté du réseau, de l'activité, du système de fichiers et des privilèges.
Ce que vous apprendrez
- Recenser les sockets TCP en écoute et leurs processus avec
ss -lntp - Relier un port non standard à son utilisateur, son PID et sa commande de lancement
- Configurer, activer, inspecter et tester la connectivité d'une politique UFW
- Distinguer sessions actives, historique des connexions et redémarrages avec
wetlast - Remonter
/dev/shmavecnoexecet vérifier le blocage de l'exécution directe - Évaluer et accorder sudo en sécurité avec
visudo, puis vérifier le résultat - Enregistrer les preuves de ports, sessions et connexions dans des fichiers d'audit
À qui s’adresse ce cours
Ce cours intermédiaire s'adresse aux administrateurs Linux, apprenants DevOps et sécurité, ingénieurs support et développeurs qui veulent pratiquer les contrôles fondamentaux d'un hôte. Il convient pour auditer l'exposition réseau, l'activité des comptes, durcir un système de fichiers inscriptible ou comprendre l'administration déléguée.
Prérequis : Bases du terminal Linux, des processus, permissions, réseaux et redirections, ainsi qu'une aisance avec sudo et un éditeur de terminal.
Environnement d’apprentissage : Un terminal Linux LabEx privilégié avec services web et de test, UFW, /dev/shm sur tmpfs, journaux de connexion et utilisateurs de formation sudoers.
Questions fréquentes
Le cours construit-il un pare-feu de production avec refus par défaut ?
Non. Pour préserver la connexion au laboratoire, les exercices définissent volontairement la politique entrante UFW sur autoriser et ajoutent des règles pour le port 8080 ou SSH 22. Ils enseignent la mécanique tout en indiquant que le refus par défaut est la base de production habituelle.
Le durcissement de /dev/shm persiste-t-il après un redémarrage ?
Non. Vous appliquez noexec en direct avec mount -o remount et vérifiez son effet immédiat. Le cours ne modifie ni /etc/fstab ni une autre configuration persistante.
Les exercices sudoers respectent-ils le moindre privilège ?
Ils montrent l'édition sûre avec visudo, mais accordent volontairement l'accès complet ALL aux utilisateurs de formation. En conditions réelles, les commandes et la portée seraient normalement limitées aux responsabilités nécessaires.





