Aller au contenu
nuVpn
Retour au blog

Comment bloquer des pays entiers depuis votre serveur Linux (Geo-Blocking gratuit avec nuDefend)

·5 min de lecture

Si vous gérez un serveur Linux public - un site web, une API, un serveur de jeu, une base de données, ou un laboratoire domestique exposé à Internet - vous l'avez presque certainement vu dans vos journaux : un flux constant de tentatives de connexion, de scans de ports et de sondages. La plupart de ce trafic est automatisé, et une grande partie provient d'un petit nombre de pays où vous n'avez pas d'utilisateurs et ne faites pas d'affaires.

Vous ne pouvez pas corriger votre exposition brute. Chaque port ouvert est une porte, et chaque porte est frappée des milliers de fois par jour. L'une des choses les plus simples et les plus impactantes que vous puissiez faire est d'arrêter de répondre à la porte pour des régions entières que vous ne servirez jamais. C'est ce que fait le geo-blocking, et nuDefend l'inclut maintenant gratuitement.

Qu'est-ce que le geo-blocking ?

Le geo-blocking (également appelé blocage par pays) filtre le trafic en fonction du pays auquel appartient une adresse IP. Au lieu de réagir à des acteurs malveillants individuels un IP à la fois, vous prenez une décision au niveau du pays : autoriser ce pays, bloquer celui-là.

Il y a deux manières dont les gens veulent généralement l'utiliser :

  • Mode liste noire : autoriser le monde entier, mais bloquer un ensemble spécifique de pays à haut risque dont vous n'attendez jamais de trafic légitime.
  • Mode liste blanche : bloquer le monde entier, et autoriser seulement la poignée de pays où se trouvent réellement vos utilisateurs.

Les deux sont valides. Le mode liste noire est un réducteur de bruit doux. Le mode liste blanche est un verrouillage strict qui réduit considérablement votre surface d'attaque - idéal pour les outils internes, les panneaux d'administration et les serveurs qui ne servent qu'une seule région.

Pourquoi le filtrage au niveau des pays fonctionne si bien

Les attaquants comptent sur le volume. Les botnets scannent d'énormes plages d'Internet à la recherche de tout ce qui répond. Lorsque vous bloquez le trafic des régions que vous ne servez pas, trois choses se produisent en même temps :

  1. Vos journaux deviennent silencieux. Le bruit de fond des scans et des tentatives de force brute diminue fortement, donc les véritables anomalies se démarquent réellement.
  2. Votre surface d'attaque se réduit. Une vulnérabilité ne peut être exploitée que par quelqu'un qui peut atteindre le port. S'ils ne peuvent pas se connecter, l'exploitation ne commence jamais.
  3. Votre serveur fait moins de travail. Chaque connexion bloquée est du CPU, de la mémoire et de la bande passante que vous récupérez pour de vrais utilisateurs.

Le geo-blocking n'est pas une solution miracle, et il n'est pas destiné à remplacer les correctifs, l'authentification forte ou une véritable politique de pare-feu. C'est une première couche bon marché qui élimine une énorme quantité de trafic hostile avant que quoi que ce soit d'autre doive s'en occuper.

Le piège de le faire vous-même

Vous pouvez construire un blocage par pays à la main. La recette habituelle consiste à télécharger des données IP-à-pays (par exemple d'un fournisseur GeoIP), à les transformer en milliers de plages réseau, à les charger dans ipset ou nftables, et à écrire un job cron pour rafraîchir la liste au fur et à mesure que l'Internet réalloue des blocs d'adresses.

Cela fonctionne, mais cela comporte des bords tranchants :

  • Les données sur les pays deviennent obsolètes en quelques semaines, donc une liste manuelle cesse lentement de correspondre à la réalité.
  • Une mauvaise règle peut vous verrouiller vous - y compris le pays dans lequel se trouve votre propre serveur.
  • De grands ensembles d'IP peuvent être lourds si vous les chargez de la mauvaise manière.
  • Vous possédez l'ensemble du système pour toujours : mises à jour, tests et débogage à 2 heures du matin lorsque qu'une règle échoue.

La plupart des gens le configurent une fois, puis ne le touchent plus jamais, ce qui est le pire résultat : un contrôle de sécurité qui pourrit silencieusement.

Comment nuDefend le fait

nuDefend est un agent de sécurité léger pour tout serveur Linux, sur n'importe quel cloud ou sur site. Il bloque déjà les adresses IP et les domaines connus comme malveillants, entrants et sortants, et rafraîchit automatiquement sa liste de menaces toutes les 30 minutes. Le blocage par pays est intégré dans le même agent, donc il n'y a rien de supplémentaire à installer.

Quelques éléments le rendent sûr à laisser activé :

  • Un clic par pays. Choisissez les pays que vous souhaitez autoriser ou bloquer depuis un tableau de bord simple. Pas de fichiers de configuration, pas de syntaxe ipset.
  • Il ne vous verrouille jamais dehors. nuDefend garde toujours le pays dans lequel votre serveur fonctionne accessible, même en mode liste blanche, donc vous ne pouvez pas vous retrouver accidentellement bloqué.
  • Entrant et sortant. Les règles s'appliquent dans les deux sens, ce qui aide également à empêcher les processus compromis d'appeler des régions avec lesquelles vous ne communiquez jamais.
  • Instantanément réversible. Changez d'avis et les règles se mettent à jour immédiatement. Rien n'est permanent.
  • Auto-mise à jour et auto-réparation. Les données sous-jacentes restent à jour automatiquement, et l'agent restaure ses propres règles si quelque chose les altère.

Inclus gratuitement, dès maintenant

Le blocage par pays est disponible gratuitement avec chaque licence nuDefend à ce stade. Si vous utilisez déjà nuDefend, la fonctionnalité se trouve dans votre tableau de bord - ouvrez-le, choisissez votre politique, et c'est fait. Si vous ne l'avez pas, une seule commande installe l'agent et vous pouvez activer le geo-blocking dans la première minute.

Couper les régions que vous ne servez jamais est l'une des rares victoires en matière de sécurité qui est à la fois facile et réellement efficace. Commencez par le mode liste noire pour réduire le bruit, et passez au mode liste blanche lorsque vous êtes prêt à verrouiller les choses.

Prêt à essayer ? Rendez-vous sur nuvpn.com/nudefend pour commencer.

Prêt pour un serveur privé avec votre propre IP dédiée ?