Configurer son VPS Ubuntu pour la première fois : guide 2026
Vous venez de commander un VPS Ubuntu ? Voici les 8 étapes indispensables à effectuer avant de déployer quoi que ce soit : SSH, mises à jour, pare-feu, fail2ban.
Pourquoi une configuration initiale rigoureuse ?
Un VPS Ubuntu livré en état brut est exposé à internet avec uniquement root et un mot de passe. En quelques minutes, des bots automatisés tentent déjà de s'y connecter en force brute. Ces 8 étapes transforment un serveur vulnérable en infrastructure solide.
Étape 1 : Première connexion et mise à jour système
Connectez-vous en root via SSH, puis immédiatement :
apt update && apt upgrade -y && apt autoremove -y
Sur Ubuntu 24.04, redémarrez si le noyau a été mis à jour :
reboot
Étape 2 : Créer un utilisateur non-root avec sudo
Travailler en root en permanence est dangereux. Créez un utilisateur dédié :
adduser votrenom
usermod -aG sudo votrenom
Étape 3 : Générer et déployer une clé SSH
Sur votre machine locale, générez une paire de clés ED25519 (plus sécurisées que RSA) :
ssh-keygen -t ed25519 -C "votre@email.com"
Copiez la clé publique sur le serveur :
ssh-copy-id -i ~/.ssh/id_ed25519.pub votrenom@ip_du_serveur
Vérifiez que vous pouvez vous connecter sans mot de passe avant de continuer.
Étape 4 : Sécuriser le daemon SSH
Éditez /etc/ssh/sshd_config et modifiez ces directives :
# Changer le port SSH (recommandé)
Port 2222
# Interdire la connexion directe en root
PermitRootLogin no
# Désactiver l'authentification par mot de passe
PasswordAuthentication no
PubkeyAuthentication yes
Important : dans sshd_config, les commentaires doivent être sur leur propre ligne — un commentaire inline après une valeur (Port 2222 # ...) est invalide et fait échouer le démarrage de sshd. Rechargez SSH : systemctl restart ssh. Gardez votre session ouverte et testez la reconnexion depuis un autre terminal avant de fermer.
Étape 5 : Configurer le pare-feu UFW
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable
Vérifiez : ufw status verbose
Étape 6 : Installer fail2ban
fail2ban bannit automatiquement les IPs qui multiplient les tentatives de connexion :
apt install fail2ban -y
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Editez /etc/fail2ban/jail.local et ajustez :
[sshd]
enabled = true
port = 2222
maxretry = 5
bantime = 1h
systemctl enable fail2ban && systemctl start fail2ban
Étape 7 : Configurer les mises à jour automatiques de sécurité
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades
Cela applique automatiquement les correctifs de sécurité sans intervention manuelle.
Étape 8 : Vérifier les services exposés
Listez les ports ouverts et les services actifs :
ss -tlnp
Désactivez tout service inutile : systemctl disable --now nomduservice. Moins de services = moins de surface d'attaque.
Checklist de validation
- Connexion root directe impossible
- Connexion par mot de passe désactivée
- SSH sur port non standard
- UFW actif avec règles minimales
- fail2ban actif sur SSH
- Mises à jour automatiques de sécurité configurées
Une fois ces étapes validées, votre VPS est prêt à héberger vos applications de façon sécurisée.
Prêt à lancer votre serveur ? Déploiement en 60 secondes, protection anti-DDoS L3/L4 incluse, serveurs hébergés en France dans nos propres centres de données.
Commander un VPS Ubuntu France →