Améliorer la sécurité et l’anonymat sur son Debian 13
Ce tutoriel regroupe une série de réglages simples et efficaces pour durcir la sécurité et la confidentialité d’une installation Debian 13, que ce soit sur un poste fixe ou un ordinateur portable. Chaque section est indépendante : vous pouvez appliquer uniquement les points qui vous intéressent.
1. Désactiver Avahi (découverte réseau mDNS/Bonjour)
Le service avahi-daemon diffuse en permanence des informations sur votre appareil (nom, IPv4, IPv6) sur le réseau local via le protocole mDNS/Bonjour.
Cas d’usage réel : l’accès à un partage Windows (protocole SMB) ne nécessite pas Avahi, ce protocole étant indépendant. Il peut donc être désactivé sans risque dans la majorité des cas.
sudo systemctl disable --now avahi-daemon
sudo systemctl disable --now avahi-daemon.socket
Vérification :
ps aux | grep avahi
Bonus : désactiver la recherche externe de GNOME
gsettings set org.gnome.desktop.search-providers disable-external true
2. Durcissement de Firefox (about:config)
Pour securiser d’avantage Firefox j’utilise les extensions uBlock Origin et LocalCDN complété par les réglages manuels ci-dessous.
💡 Dans
about:config, chaque nouvelle clé non existante doit être créée en type Booléen pour les valeurs true/false listées ci-dessous.
| Préférence | Valeur | Remarque |
|---|---|---|
privacy.resistFingerprinting |
true |
Peut casser certains sites (captchas, fuseaux horaires, résolution d’écran) |
toolkit.telemetry.unified |
false |
|
toolkit.telemetry.archive.enabled |
false |
|
datareporting.healthreport.uploadEnabled |
false |
|
datareporting.policy.dataSubmissionEnabled |
false |
|
extensions.pocket.enabled |
false |
|
app.shield.optoutstudies.enabled |
false |
|
app.normandy.enabled |
false |
|
network.captive-portal-service.enabled |
false |
|
browser.urlbar.suggest.searches |
false |
|
browser.search.suggest.enabled |
false |
|
browser.newtabpage.activity-stream.showSponsored |
false |
|
browser.newtabpage.activity-stream.showSponsoredTopSites |
false |
|
extensions.getAddons.showPane |
false |
|
browser.discovery.enabled |
false |
|
identity.fxaccounts.enabled |
false |
À ne désactiver que si Firefox Sync n’est pas utilisé |
network.http.referer.XOriginPolicy |
2 |
|
network.http.referer.XOriginTrimmingPolicy |
2 |
|
media.peerconnection.enabled |
false |
Désactive WebRTC : casse la visioconférence dans le navigateur |
Note : les entrées
services.sync.prefs.sync.*qui apparaissent automatiquement dans la rechercheabout:configsont de simples métadonnées de synchronisation Firefox Sync — elles ne modifient pas le réglage réel et peuvent être ignorées.
3. Randomisation de l’adresse MAC
Objectif : éviter le traçage de l’appareil par adresse MAC lors de connexions à différents réseaux Wi-Fi (cafés, hôtels, réseaux publics).
Créer le fichier de configuration NetworkManager :
sudo nano /etc/NetworkManager/conf.d/00-macrandomize.conf
Contenu du fichier :
[device]
wifi.scan-rand-mac-address=yes
[connection]
wifi.cloned-mac-address=stable
ethernet.cloned-mac-address=stable
connection.stable-id=${CONNECTION}/${BOOT}
Puis appliquer les changements :
sudo systemctl restart NetworkManager
Vérification (comparer avant/après reconnexion) :
ip link show wlp3s0
Pourquoi « stable » plutôt que « random » ? Une valeur stable attribue une adresse MAC différente par réseau, mais constante pour un réseau donné. Cela évite le tracking inter-réseaux tout en restant compatible avec un éventuel filtrage MAC sur votre box personnelle.
4. Durcissement du noyau via sysctl
Créer un fichier dédié :
sudo nano /etc/sysctl.d/99-hardening.conf
Contenu :
# --- Kernel : masquage et restrictions ---
# Masquer les adresses kernel
kernel.kptr_restrict = 2
# Restreindre l'accès aux logs kernel
kernel.dmesg_restrict = 1
# Désactiver BPF non-privilégié
kernel.unprivileged_bpf_disabled = 1
# Durcir le JIT BPF (complète unprivileged_bpf_disabled)
net.core.bpf_jit_harden = 2
# Restreindre le ptrace inter-processus (empêche un process de tracer un autre process du même user)
kernel.yama.ptrace_scope = 2
# Renforcer l'ASLR (randomisation mémoire)
kernel.randomize_va_space = 2
# --- Système de fichiers : anti race-condition ---
# Protection liens symboliques/hardlinks (évite l'exploitation de race conditions)
fs.protected_symlinks = 1
fs.protected_hardlinks = 1
fs.protected_fifos = 2
fs.protected_regular = 2
# Désactiver les core dumps sur binaires setuid (évite fuite de mémoire sensible)
fs.suid_dumpable = 0
# --- Réseau : anti-spoofing et anti-MITM ---
# Protection anti-spoofing réseau
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1
# Ignorer les broadcasts ICMP
net.ipv4.icmp_echo_ignore_broadcasts = 1
# Protection SYN flood
net.ipv4.tcp_syncookies = 1
# Bloquer les redirections ICMP et le source routing (protection MITM réseau)
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.all.send_redirects = 0
net.ipv4.conf.all.accept_source_route = 0
net.ipv6.conf.all.accept_redirects = 0
net.ipv6.conf.all.accept_source_route = 0
# Désactiver le forwarding IP (inutile sur un poste client, pas un routeur)
net.ipv4.ip_forward = 0
net.ipv6.conf.all.forwarding = 0
# Désactiver IPv6 si non utilisé (optionnel, décommenter au besoin)
#net.ipv6.conf.all.disable_ipv6 = 1
# Désactive le rechargement automatique de nouveaux line disciplines TTY
dev.tty.ldisc_autoload = 0
# Désactive complètement le Magic SysRq
kernel.sysrq = 0
# Journalise les paquets suspects (IP source usurpée)
net.ipv4.conf.all.log_martians = 1
net.ipv4.conf.default.log_martians = 1
Appliquer les changements :
sudo sysctl --system
5. Restreindre les permissions de CUPS
Le fichier cupsd.conf ne doit pas être accessible à tous les utilisateurs :
sudo chmod 640 /etc/cups/cupsd.conf
Redémarrer et vérifier le service :
sudo systemctl restart cups
sudo systemctl status cups
6. Nettoyage des métadonnées
Pour finir, un outil indispensable pour supprimer les métadonnées de vos documents et images avant de les partager :
sudo apt install mat2 libimage-exiftool-perl
- MAT2 : nettoyage simple et sûr pour de nombreux formats de fichiers.
- ExifTool : inspection et nettoyage avancés, pour un contrôle précis des métadonnées.
C’est la combinaison la plus pratique et la plus utilisée pour ce type de tâche.
N’hésitez pas à adapter ces réglages selon votre usage : certains points (comme le durcissement de Firefox ou la désactivation d’IPv6) peuvent avoir un impact sur des fonctionnalités que vous utilisez au quotidien.