Améliorer la sécurité et l’anonymat sur son Debian 13

Posted on

Améliorer la sécurité et l’anonymat sur son Debian 13

Ce tutoriel regroupe une série de réglages simples et efficaces pour durcir la sécurité et la confidentialité d’une installation Debian 13, que ce soit sur un poste fixe ou un ordinateur portable. Chaque section est indépendante : vous pouvez appliquer uniquement les points qui vous intéressent.


1. Désactiver Avahi (découverte réseau mDNS/Bonjour)

Le service avahi-daemon diffuse en permanence des informations sur votre appareil (nom, IPv4, IPv6) sur le réseau local via le protocole mDNS/Bonjour.

Cas d’usage réel : l’accès à un partage Windows (protocole SMB) ne nécessite pas Avahi, ce protocole étant indépendant. Il peut donc être désactivé sans risque dans la majorité des cas.

sudo systemctl disable --now avahi-daemon
sudo systemctl disable --now avahi-daemon.socket

Vérification :

ps aux | grep avahi

Bonus : désactiver la recherche externe de GNOME

gsettings set org.gnome.desktop.search-providers disable-external true

2. Durcissement de Firefox (about:config)

Pour securiser d’avantage Firefox j’utilise les extensions uBlock Origin et LocalCDN complété par les réglages manuels ci-dessous.

💡 Dans about:config, chaque nouvelle clé non existante doit être créée en type Booléen pour les valeurs true/false listées ci-dessous.

Préférence Valeur Remarque
privacy.resistFingerprinting true Peut casser certains sites (captchas, fuseaux horaires, résolution d’écran)
toolkit.telemetry.unified false
toolkit.telemetry.archive.enabled false
datareporting.healthreport.uploadEnabled false
datareporting.policy.dataSubmissionEnabled false
extensions.pocket.enabled false
app.shield.optoutstudies.enabled false
app.normandy.enabled false
network.captive-portal-service.enabled false
browser.urlbar.suggest.searches false
browser.search.suggest.enabled false
browser.newtabpage.activity-stream.showSponsored false
browser.newtabpage.activity-stream.showSponsoredTopSites false
extensions.getAddons.showPane false
browser.discovery.enabled false
identity.fxaccounts.enabled false À ne désactiver que si Firefox Sync n’est pas utilisé
network.http.referer.XOriginPolicy 2
network.http.referer.XOriginTrimmingPolicy 2
media.peerconnection.enabled false Désactive WebRTC : casse la visioconférence dans le navigateur

Note : les entrées services.sync.prefs.sync.* qui apparaissent automatiquement dans la recherche about:config sont de simples métadonnées de synchronisation Firefox Sync — elles ne modifient pas le réglage réel et peuvent être ignorées.


3. Randomisation de l’adresse MAC

Objectif : éviter le traçage de l’appareil par adresse MAC lors de connexions à différents réseaux Wi-Fi (cafés, hôtels, réseaux publics).

Créer le fichier de configuration NetworkManager :

sudo nano /etc/NetworkManager/conf.d/00-macrandomize.conf

Contenu du fichier :

[device]
wifi.scan-rand-mac-address=yes

[connection]
wifi.cloned-mac-address=stable
ethernet.cloned-mac-address=stable
connection.stable-id=${CONNECTION}/${BOOT}

Puis appliquer les changements :

sudo systemctl restart NetworkManager

Vérification (comparer avant/après reconnexion) :

ip link show wlp3s0

Pourquoi « stable » plutôt que « random » ? Une valeur stable attribue une adresse MAC différente par réseau, mais constante pour un réseau donné. Cela évite le tracking inter-réseaux tout en restant compatible avec un éventuel filtrage MAC sur votre box personnelle.


4. Durcissement du noyau via sysctl

Créer un fichier dédié :

sudo nano /etc/sysctl.d/99-hardening.conf

Contenu :

# --- Kernel : masquage et restrictions ---

# Masquer les adresses kernel
kernel.kptr_restrict = 2
# Restreindre l'accès aux logs kernel
kernel.dmesg_restrict = 1
# Désactiver BPF non-privilégié
kernel.unprivileged_bpf_disabled = 1
# Durcir le JIT BPF (complète unprivileged_bpf_disabled)
net.core.bpf_jit_harden = 2
# Restreindre le ptrace inter-processus (empêche un process de tracer un autre process du même user)
kernel.yama.ptrace_scope = 2
# Renforcer l'ASLR (randomisation mémoire)
kernel.randomize_va_space = 2

# --- Système de fichiers : anti race-condition ---

# Protection liens symboliques/hardlinks (évite l'exploitation de race conditions)
fs.protected_symlinks = 1
fs.protected_hardlinks = 1
fs.protected_fifos = 2
fs.protected_regular = 2
# Désactiver les core dumps sur binaires setuid (évite fuite de mémoire sensible)
fs.suid_dumpable = 0

# --- Réseau : anti-spoofing et anti-MITM ---

# Protection anti-spoofing réseau
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1
# Ignorer les broadcasts ICMP
net.ipv4.icmp_echo_ignore_broadcasts = 1
# Protection SYN flood
net.ipv4.tcp_syncookies = 1
# Bloquer les redirections ICMP et le source routing (protection MITM réseau)
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.all.accept_source_route = 0
net.ipv6.conf.all.accept_redirects = 0
net.ipv6.conf.all.accept_source_route = 0
# Désactiver le forwarding IP (inutile sur un poste client, pas un routeur)
net.ipv4.ip_forward = 0
net.ipv6.conf.all.forwarding = 0
# Désactiver IPv6 si non utilisé (optionnel, décommenter au besoin)
#net.ipv6.conf.all.disable_ipv6 = 1
# Désactive le rechargement automatique de nouveaux line disciplines TTY
dev.tty.ldisc_autoload = 0
# Désactive complètement le Magic SysRq
kernel.sysrq = 0
# Journalise les paquets suspects (IP source usurpée)
net.ipv4.conf.all.log_martians = 1
net.ipv4.conf.default.log_martians = 1

Appliquer les changements :

sudo sysctl --system

5. Restreindre les permissions de CUPS

Le fichier cupsd.conf ne doit pas être accessible à tous les utilisateurs :

sudo chmod 640 /etc/cups/cupsd.conf

Redémarrer et vérifier le service :

sudo systemctl restart cups
sudo systemctl status cups

6. Nettoyage des métadonnées

Pour finir, un outil indispensable pour supprimer les métadonnées de vos documents et images avant de les partager :

sudo apt install mat2 libimage-exiftool-perl
  • MAT2 : nettoyage simple et sûr pour de nombreux formats de fichiers.
  • ExifTool : inspection et nettoyage avancés, pour un contrôle précis des métadonnées.

C’est la combinaison la plus pratique et la plus utilisée pour ce type de tâche.


N’hésitez pas à adapter ces réglages selon votre usage : certains points (comme le durcissement de Firefox ou la désactivation d’IPv6) peuvent avoir un impact sur des fonctionnalités que vous utilisez au quotidien.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *