← Retour au blog

Configurer son VPS Ubuntu pour la première fois : guide 2026

Vous venez de commander un VPS Ubuntu ? Voici les 8 étapes indispensables à effectuer avant de déployer quoi que ce soit : SSH, mises à jour, pare-feu, fail2ban.


Pourquoi une configuration initiale rigoureuse ?

Un VPS Ubuntu livré en état brut est exposé à internet avec uniquement root et un mot de passe. En quelques minutes, des bots automatisés tentent déjà de s'y connecter en force brute. Ces 8 étapes transforment un serveur vulnérable en infrastructure solide.

Étape 1 : Première connexion et mise à jour système

Connectez-vous en root via SSH, puis immédiatement :

apt update && apt upgrade -y && apt autoremove -y

Sur Ubuntu 24.04, redémarrez si le noyau a été mis à jour :

reboot

Étape 2 : Créer un utilisateur non-root avec sudo

Travailler en root en permanence est dangereux. Créez un utilisateur dédié :

adduser votrenom
usermod -aG sudo votrenom

Étape 3 : Générer et déployer une clé SSH

Sur votre machine locale, générez une paire de clés ED25519 (plus sécurisées que RSA) :

ssh-keygen -t ed25519 -C "votre@email.com"

Copiez la clé publique sur le serveur :

ssh-copy-id -i ~/.ssh/id_ed25519.pub votrenom@ip_du_serveur

Vérifiez que vous pouvez vous connecter sans mot de passe avant de continuer.

Étape 4 : Sécuriser le daemon SSH

Éditez /etc/ssh/sshd_config et modifiez ces directives :

# Changer le port SSH (recommandé)
Port 2222
# Interdire la connexion directe en root
PermitRootLogin no
# Désactiver l'authentification par mot de passe
PasswordAuthentication no
PubkeyAuthentication yes

Important : dans sshd_config, les commentaires doivent être sur leur propre ligne — un commentaire inline après une valeur (Port 2222 # ...) est invalide et fait échouer le démarrage de sshd. Rechargez SSH : systemctl restart ssh. Gardez votre session ouverte et testez la reconnexion depuis un autre terminal avant de fermer.

Étape 5 : Configurer le pare-feu UFW

ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

Vérifiez : ufw status verbose

Étape 6 : Installer fail2ban

fail2ban bannit automatiquement les IPs qui multiplient les tentatives de connexion :

apt install fail2ban -y
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local

Editez /etc/fail2ban/jail.local et ajustez :

[sshd]
enabled = true
port = 2222
maxretry = 5
bantime = 1h
systemctl enable fail2ban && systemctl start fail2ban

Étape 7 : Configurer les mises à jour automatiques de sécurité

apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades

Cela applique automatiquement les correctifs de sécurité sans intervention manuelle.

Étape 8 : Vérifier les services exposés

Listez les ports ouverts et les services actifs :

ss -tlnp

Désactivez tout service inutile : systemctl disable --now nomduservice. Moins de services = moins de surface d'attaque.

Checklist de validation

  • Connexion root directe impossible
  • Connexion par mot de passe désactivée
  • SSH sur port non standard
  • UFW actif avec règles minimales
  • fail2ban actif sur SSH
  • Mises à jour automatiques de sécurité configurées

Une fois ces étapes validées, votre VPS est prêt à héberger vos applications de façon sécurisée.

Prêt à lancer votre serveur ? Déploiement en 60 secondes, protection anti-DDoS L3/L4 incluse, serveurs hébergés en France dans nos propres centres de données.

Commander un VPS Ubuntu France →

À lire ensuite

GuideSécuriser son VPS Linux avec UFW et fail2ban en 20268 min de lecture →GuideMonitorer son VPS avec Netdata : installation et alertes en 20267 min de lecture →GuideSauvegarder son VPS : stratégies et outils en 20268 min de lecture →GuideInstaller Docker sur VPS Linux et déployer ses applications en 20269 min de lecture →