{"id":869064,"date":"2026-09-01T07:36:53","date_gmt":"2026-09-01T07:36:53","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=869064"},"modified":"2026-09-01T07:36:53","modified_gmt":"2026-09-01T07:36:53","slug":"comprendre-secure-shell-ssh","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comprendre-secure-shell-ssh\/","title":{"rendered":"Protocole Secure Shell (SSH)\u00a0: de quoi s&rsquo;agit-il et comment g\u00e8re-t-il les p\u00e9riph\u00e9riques r\u00e9seau\u00a0?"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Qu&rsquo;est-ce que SSH\u00a0? SSH (Secure Shell) est le protocole de base permettant un acc\u00e8s distant s\u00e9curis\u00e9\u00a0: il remplace les m\u00e9thodes en clair par un chiffrement robuste et une v\u00e9rification d&rsquo;identit\u00e9.<\/li>\n<li>Renforcer l&rsquo;authentification\u00a0: Privil\u00e9giez l&rsquo;authentification par cl\u00e9 publique et la v\u00e9rification forte plut\u00f4t que les mots de passe classiques afin de r\u00e9duire consid\u00e9rablement les risques li\u00e9s aux attaques par force brute.<\/li>\n<li>Parcourir des r\u00e9seaux segment\u00e9s en toute s\u00e9curit\u00e9\u00a0: Exploitez des strat\u00e9gies avanc\u00e9es telles que les h\u00f4tes relais et la redirection de port SSH tout en contournant les pare-feu restrictifs.<\/li>\n<li>Renforcez la s\u00e9curit\u00e9 de votre configuration\u00a0: Imposer l&rsquo;utilisation de la version 2 de SSH, d\u00e9sactiver l&rsquo;acc\u00e8s via les protocoles h\u00e9rit\u00e9s et mettre en place des contr\u00f4les d&rsquo;acc\u00e8s stricts bas\u00e9s sur les r\u00f4les.<\/li>\n<li>G\u00e9rer les appareils \u00e0 grande \u00e9chelle\u00a0: Centralisez la visibilit\u00e9 sur les appareils et automatisez les t\u00e2ches de maintenance r\u00e9p\u00e9titives \u00e0 l&rsquo;aide de plateformes de gestion.<\/li>\n<li>Se pr\u00e9parer aux menaces quantiques\u00a0: Passer \u00e0 une cryptographie post-quantique hybride afin de prot\u00e9ger les donn\u00e9es sensibles contre les futures menaces de d\u00e9chiffrement.<\/li>\n<\/ul>\n<\/div>\n<p>La gestion des \u00e9quipements essentiels \u00e0 la mission, tels que les routeurs, n\u00e9cessite un acc\u00e8s s\u00e9curis\u00e9 afin d&#8217;emp\u00eacher le vol d&rsquo;identifiants via des m\u00e9thodes traditionnelles non chiffr\u00e9es. La\u00a0<strong>gestion des p\u00e9riph\u00e9riques r\u00e9seau via le protocole SSH<\/strong>\u00a0assure cette protection gr\u00e2ce \u00e0 un chiffrement et une authentification robustes.<\/p>\n<h2>Qu&rsquo;est-ce que le protocole SSH\u00a0? D\u00e9finition et objectif<\/h2>\n<p>La gestion \u00e0 distance du mat\u00e9riel est indispensable, mais lorsqu&rsquo;elle s&rsquo;effectue sur des r\u00e9seaux publics, elle n\u00e9cessite un dispositif de s\u00e9curit\u00e9 solide pour pr\u00e9venir le vol de donn\u00e9es. Le protocole r\u00e9seau cryptographique Secure Shell (ou SSH) \u00e9tablit une connexion s\u00e9curis\u00e9e sur des r\u00e9seaux non fiables, ce qui vous permet de contr\u00f4ler un appareil \u00e0 distance sans exposer d&rsquo;informations sensibles \u00e0 des hackers.<\/p>\n<h3>Principales fonctionnalit\u00e9s de s\u00e9curit\u00e9<\/h3>\n<p>En tant que protocole d&rsquo;acc\u00e8s \u00e0 distance de premier plan, SSH offre une passerelle s\u00e9curis\u00e9e vers l&rsquo;interface en ligne de commande d&rsquo;un appareil. Il propose les \u00e9l\u00e9ments suivants\u00a0:<\/p>\n<ul>\n<li><strong>Confidentialit\u00e9\u00a0:<\/strong>\u00a0les donn\u00e9es sont chiffr\u00e9es afin que les espions ne puissent pas les lire.<\/li>\n<li><strong>Int\u00e9grit\u00e9\u00a0:\u00a0<\/strong>utilise un algorithme de hachage pour garantir que les donn\u00e9es ne soient pas alt\u00e9r\u00e9es pendant leur transfert.<\/li>\n<li><strong>Authentification\u00a0:<\/strong>\u00a0v\u00e9rifie l&rsquo;identit\u00e9 des utilisateurs et des appareils.<\/li>\n<\/ul>\n<p>Ce protocole r\u00e9duit consid\u00e9rablement les risques tels que le vol d&rsquo;identifiants et les <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-a-man-in-the-middle-attack\/\">attaques de l&rsquo;homme du milieu<\/a>. Aujourd&rsquo;hui, SSH est la norme de r\u00e9f\u00e9rence pour s\u00e9curiser tous les types de syst\u00e8mes, des laboratoires \u00e0 domicile aux infrastructures r\u00e9seau automatis\u00e9es \u00e0 grande \u00e9chelle.<\/p>\n<h2>Pourquoi pr\u00e9f\u00e8re-t-on utiliser SSH plut\u00f4t que les protocoles traditionnels\u00a0?<\/h2>\n<p>Le protocole SSH a remplac\u00e9 les protocoles obsol\u00e8tes tels que Telnet et le protocole <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-an-ftp-server\/\">FTP<\/a>, car ces outils transmettent toutes les donn\u00e9es, y compris les mots de passe et les commandes, en texte clair lisible, ce qui les rend vuln\u00e9rables \u00e0 l&rsquo;interception. Dans le domaine des r\u00e9seaux modernes, recourir \u00e0 ces m\u00e9thodes d\u00e9pass\u00e9es revient \u00e0 envoyer une carte postale par la poste pour que tout le monde puisse la lire. Le protocole SSH chiffre l&rsquo;int\u00e9gralit\u00e9 de la session, v\u00e9rifie l&rsquo;identit\u00e9 des deux parties et garantit que les donn\u00e9es ne peuvent pas \u00eatre alt\u00e9r\u00e9es pendant leur transfert.<\/p>\n<h3>Quels sont les principaux avantages du protocole SSH en mati\u00e8re de s\u00e9curit\u00e9\u00a0?<\/h3>\n<p>SSH rem\u00e9die aux failles de s\u00e9curit\u00e9 en proposant un cadre de s\u00e9curit\u00e9 robuste\u00a0:<\/p>\n<ul>\n<li><strong>Chiffrement puissant\u00a0:<\/strong>\u00a0chiffre l&rsquo;int\u00e9gralit\u00e9 de la connexion SSH, garantissant ainsi que les donn\u00e9es intercept\u00e9es restent une sorte de charabia incompr\u00e9hensible pour les hackers informatiques.<\/li>\n<li><strong>V\u00e9rification d&rsquo;identit\u00e9\u00a0:<\/strong>\u00a0ce protocole utilise la cryptographie \u00e0 cl\u00e9 publique pour v\u00e9rifier l&rsquo;identit\u00e9 des deux parties, emp\u00eachant ainsi les hackers de se faire passer pour votre serveur ou votre mat\u00e9riel r\u00e9seau.<\/li>\n<li><strong>Int\u00e9grit\u00e9 des donn\u00e9es\u00a0:<\/strong>\u00a0le hachage cryptographique garantit que les commandes et les donn\u00e9es ne sont pas alt\u00e9r\u00e9es pendant leur transfert.<\/li>\n<\/ul>\n<p>De plus, SSH est un protocole d&rsquo;acc\u00e8s \u00e0 distance polyvalent. Beaucoup se demandent pourquoi les administrateurs r\u00e9seau utilisent-ils la redirection de port SSH. La r\u00e9ponse est que cela leur permet de cr\u00e9er des \u00ab\u00a0tunnels\u00a0\u00bb s\u00e9curis\u00e9s pour le trafic non prot\u00e9g\u00e9, comme les connexions aux bases de donn\u00e9es, en contournant les pare-feu restrictifs tout en pr\u00e9servant la confidentialit\u00e9 des donn\u00e9es. Il sert \u00e9galement de base au protocole SFTP, qui remplace les transferts de fichiers non s\u00e9curis\u00e9s.<\/p>\n<h2>L&rsquo;utilisation de SSH dans l&rsquo;administration r\u00e9seau<\/h2>\n<p>Les administrateurs r\u00e9seau utilisent SSH pour acc\u00e9der en toute s\u00e9curit\u00e9 aux routeurs, commutateurs et serveurs, les configurer et r\u00e9soudre leurs probl\u00e8mes, o\u00f9 qu&rsquo;ils se trouvent. Il s&rsquo;agit de la couche de transport par d\u00e9faut, tant pour la gestion manuelle via l&rsquo;interface de ligne de commande (CLI) que pour les outils d&rsquo;automatisation de l&rsquo;infrastructure tels qu&rsquo;Ansible. Les versions modernes int\u00e8grent m\u00eame un chiffrement post-quantique afin de prot\u00e9ger les donn\u00e9es actuelles contre les futures menaces de d\u00e9chiffrement.<\/p>\n<h3>Applications cl\u00e9s<\/h3>\n<ul>\n<li><strong>Acc\u00e8s \u00e0 distance s\u00e9curis\u00e9\u00a0:<\/strong>\u00a0les ing\u00e9nieurs utilisent SSH pour se connecter \u00e0 l&rsquo;interface de ligne de commande (CLI) des routeurs et des commutateurs. Ce protocole d&rsquo;acc\u00e8s \u00e0 distance SSH vous permet de mettre \u00e0 jour le micrologiciel ou de modifier les param\u00e8tres comme si vous \u00e9tiez physiquement \u00e0 c\u00f4t\u00e9 du mat\u00e9riel.<\/li>\n<li><strong>D\u00e9pannage \u00e0 distance\u00a0:<\/strong>\u00a0en cas de probl\u00e8me de connexion, une connexion SSH permet d&rsquo;effectuer un diagnostic en temps r\u00e9el depuis n&rsquo;importe quel endroit. Cette solution est tout aussi utile pour les utilisateurs de Windows qui ont besoin de r\u00e9parer \u00e0 distance et en toute s\u00e9curit\u00e9 leur serveur personnel \u00e0 domicile.<\/li>\n<li><strong>Automatisation des infrastructures\u00a0:<\/strong> la gestion moderne des p\u00e9riph\u00e9riques r\u00e9seau via SSH s&rsquo;appuie sur des outils tels qu&rsquo;Ansible. Ces solutions exploitent le protocole SSH pour d\u00e9ployer des configurations sur des milliers d&rsquo;appareils simultan\u00e9ment, garantissant ainsi la coh\u00e9rence sur l&rsquo;ensemble du r\u00e9seau.<\/li>\n<\/ul>\n<h3>Strat\u00e9gies de s\u00e9curit\u00e9 avanc\u00e9es<\/h3>\n<ul>\n<li><strong>Tunnel SSH\u00a0:<\/strong>\u00a0comme mentionn\u00e9 pr\u00e9c\u00e9demment, les administrateurs r\u00e9seau utilisent la redirection de port SSH pour cr\u00e9er un \u00ab\u00a0tunnel\u00a0\u00bb s\u00e9curis\u00e9 permettant au trafic non prot\u00e9g\u00e9 (comme les requ\u00eates de base de donn\u00e9es) de traverser un pare-feu en toute s\u00e9curit\u00e9.<\/li>\n<li><strong>H\u00f4tes relais\u00a0:<\/strong> dans les environnements hautement s\u00e9curis\u00e9s, les administrateurs utilisent souvent un h\u00f4te relais comme point d&rsquo;entr\u00e9e unique et renforc\u00e9. En utilisant ProxyJump, par exemple, ils peuvent traverser des r\u00e9seaux segment\u00e9s via une session chiffr\u00e9e de bout en bout, ce qui permet de dissimuler totalement les appareils internes \u00e0 l&rsquo;Internet public.<\/li>\n<\/ul>\n<h2>Authentification SSH et contr\u00f4le d&rsquo;acc\u00e8s pour la s\u00e9curit\u00e9 des entr\u00e9es<\/h2>\n<p>SSH prend en charge plusieurs m\u00e9thodes d&rsquo;authentification, allant de la connexion par mot de passe aux cl\u00e9s cryptographiques mat\u00e9rielles.<\/p>\n<h3>M\u00e9thodes d&rsquo;authentification standard<\/h3>\n<ul>\n<li><strong>Authentification par cl\u00e9 publique\u00a0:\u00a0<\/strong>la norme du secteur. Ce syst\u00e8me utilise une paire de cl\u00e9s cryptographiques compos\u00e9e d&rsquo;une cl\u00e9 publique stock\u00e9e sur le serveur et d&rsquo;une cl\u00e9 priv\u00e9e d\u00e9tenue par l&rsquo;utilisateur, ce qui le rend extr\u00eamement r\u00e9sistant aux attaques par force brute.<\/li>\n<li><strong>Authentification par mot de passe\u00a0:\u00a0<\/strong>utile pour les configurations de base, mais limit\u00e9e au tunnel chiffr\u00e9\u00a0; les identifiants ne sont donc jamais transmis en clair.<\/li>\n<li><strong><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/mfa-authentification-forte\/\">Authentification multifactorielle (MFA)<\/a>\u00a0:\u00a0<\/strong>prend en charge la combinaison de l&rsquo;authentification par cl\u00e9 publique et des invites de type \u00ab\u00a0challenge-response\u00a0\u00bb interactives au clavier, en exigeant un code \u00e0 usage unique provenant d&rsquo;une application ou d&rsquo;un jeton mat\u00e9riel pour ajouter une couche de protection suppl\u00e9mentaire.<\/li>\n<li><strong>Cl\u00e9s mat\u00e9rielles FIDO2\u00a0:<\/strong> g\u00e9n\u00e9r\u00e9es et stock\u00e9es int\u00e9gralement sur un jeton de s\u00e9curit\u00e9 physique tel qu&rsquo;une YubiKey, \u00e0 l&rsquo;aide de types de cl\u00e9s tels que ed25519-sk (pris en charge depuis OpenSSH 8.2). Une interaction physique (et, \u00e9ventuellement, un code PIN) est requise \u00e0 chaque connexion.<\/li>\n<\/ul>\n<h3>Contr\u00f4le d&rsquo;acc\u00e8s pour les grandes entreprises<\/h3>\n<p>Pour assurer une gestion efficace des p\u00e9riph\u00e9riques r\u00e9seau via SSH, il est indispensable de d\u00e9finir des restrictions strictes concernant les personnes autoris\u00e9es \u00e0 acc\u00e9der \u00e0 quoi\u00a0:<\/p>\n<ul>\n<li><strong>Contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les (RBAC)\u00a0:\u00a0<\/strong>les utilisateurs ne se voient accorder que les autorisations minimales n\u00e9cessaires \u00e0 l&rsquo;exercice de leurs fonctions sp\u00e9cifiques.<\/li>\n<li><strong><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-security\/qu-est-ce-qu-une-liste-de-controle-d-acces-acl\/\">Listes de contr\u00f4le d&rsquo;acc\u00e8s (ACL)<\/a>:<\/strong>\u00a0les administrateurs les utilisent pour s&rsquo;assurer que seuls les sous-r\u00e9seaux administratifs de confiance peuvent acc\u00e9der aux ports de gestion du mat\u00e9riel critique.<\/li>\n<\/ul>\n<h3>Gestion \u00e0 grande \u00e9chelle<\/h3>\n<p>Le mod\u00e8le d&rsquo;autorit\u00e9 de certification (CA) SSH est l&rsquo;approche recommand\u00e9e pour les entreprises qui g\u00e8rent un nombre de serveurs sup\u00e9rieur \u00e0 un petit nombre. Au lieu de distribuer des cl\u00e9s publiques statiques, les utilisateurs re\u00e7oivent des certificats sign\u00e9s \u00e0 dur\u00e9e de vie limit\u00e9e qui expirent automatiquement, leur dur\u00e9e de validit\u00e9 s&rsquo;\u00e9tendant sur quelques heures ou quelques jours plut\u00f4t que sur plusieurs ann\u00e9es. Cela permet d&rsquo;\u00e9viter la prolif\u00e9ration des cl\u00e9s, de simplifier la d\u00e9sactivation des comptes (la r\u00e9vocation d&rsquo;un certificat est instantan\u00e9e, contrairement \u00e0 la suppression manuelle du fichier \u00ab\u00a0authorized_keys\u00a0\u00bb sur chaque h\u00f4te) et d&rsquo;\u00e9liminer l&rsquo;invite <a href=\"https:\/\/www.hypr.com\/security-encyclopedia\/trust-on-first-use-tofu\" target=\"_blank\" rel=\"noopener\">\u00ab\u00a0trust on first use\u00a0\u00bb (TOFU)<\/a>, en \u00e9tablissant une relation de confiance explicite et centralis\u00e9e.<\/p>\n<h2>Bonnes pratiques SSH en mati\u00e8re de s\u00e9curit\u00e9 et d&rsquo;utilisation op\u00e9rationnelle<\/h2>\n<p>Pour s\u00e9curiser SSH, il est n\u00e9cessaire de mettre en place une authentification forte, de restreindre les acc\u00e8s, d&rsquo;auditer l&rsquo;activit\u00e9 et de maintenir \u00e0 jour les algorithmes cryptographiques. Les pratiques suivantes constituent la base de r\u00e9f\u00e9rence actuelle pour les d\u00e9ploiements SSH s\u00e9curis\u00e9s.<\/p>\n<h3>Renforcement du protocole<\/h3>\n<ul>\n<li><strong>Appliquer la version 2\u00a0:<\/strong>\u00a0utilisez syst\u00e9matiquement SSHv2 afin d&rsquo;\u00e9liminer les failles de s\u00e9curit\u00e9 critiques d\u00e9tect\u00e9es dans le protocole d&rsquo;origine.<\/li>\n<li><strong>D\u00e9sactiver les acc\u00e8s h\u00e9rit\u00e9s\u00a0:<\/strong>\u00a0r\u00e9alisez des audits pour vous assurer que les protocoles Telnet et FTP sont d\u00e9sactiv\u00e9s sur l&rsquo;ensemble du mat\u00e9riel.<\/li>\n<li><strong>Restriction des lignes VTY\u00a0:\u00a0<\/strong>configurez les lignes de gestion pour qu&rsquo;elles n&rsquo;acceptent qu&rsquo;une connexion SSH, bloquant ainsi tout le trafic non chiffr\u00e9.<\/li>\n<\/ul>\n<h3>Authentification avanc\u00e9e<\/h3>\n<ul>\n<li><strong>Priorit\u00e9 aux cl\u00e9s\u00a0:\u00a0<\/strong>passez des mots de passe \u00e0 l&rsquo;authentification par cl\u00e9 publique (\u00e0 l&rsquo;aide d&rsquo;Ed25519) pour b\u00e9n\u00e9ficier du niveau de s\u00e9curit\u00e9 le plus \u00e9lev\u00e9.<\/li>\n<li><strong>Prot\u00e9ger les cl\u00e9s priv\u00e9es\u00a0:\u00a0<\/strong>utilisez toujours des phrases de passe robustes et envisagez de stocker vos cl\u00e9s sur un cl\u00e9 mat\u00e9rielle.<\/li>\n<li><strong>Authentification multifactorielle\u00a0:<\/strong>\u00a0mettez en place l&rsquo;authentification forte (MFA) afin d&rsquo;exiger une deuxi\u00e8me v\u00e9rification d&rsquo;identit\u00e9 avant d&rsquo;accorder l&rsquo;acc\u00e8s aux syst\u00e8mes critiques.<\/li>\n<\/ul>\n<p><strong>Remarque\u00a0:<\/strong> en ce qui concerne le premier point, <a href=\"https:\/\/www.openssh.org\/releasenotes.html\" target=\"_blank\" rel=\"noopener\">les cl\u00e9s DSA ont \u00e9t\u00e9 enti\u00e8rement supprim\u00e9es d\u2019OpenSSH d\u00e9but 2025<\/a> et ne doivent plus \u00eatre utilis\u00e9es. Si certains appareils ou configurations h\u00e9rit\u00e9s font encore r\u00e9f\u00e9rence \u00e0 DSA, migrez-les imm\u00e9diatement vers Ed25519.<\/p>\n<h3>Contr\u00f4le d&rsquo;acc\u00e8s et surveillance<\/h3>\n<ul>\n<li><strong>Principe du moindre privil\u00e8ge\u00a0:\u00a0<\/strong>utilisez <a href=\"https:\/\/www.ninjaone.com\/blog\/set-up-a-role-based-support-model-for-teams\/\">RBAC<\/a>\u00a0pour n&rsquo;accorder aux utilisateurs que les autorisations minimales dont ils ont besoin.<\/li>\n<li><strong>Architecture \u00ab\u00a0Jump host\u00a0\u00bb\u00a0:\u00a0<\/strong>centralisez le trafic via des serveurs passerelles s\u00e9curis\u00e9s afin de prot\u00e9ger les r\u00e9seaux internes de l&rsquo;Internet public.<\/li>\n<li><strong>Tout auditer\u00a0:<\/strong>\u00a0enregistrez chaque tentative de connexion et chaque commande afin de d\u00e9tecter en temps r\u00e9el les comportements inhabituels et les violations potentielles.<\/li>\n<\/ul>\n<h3>Anticiper l&rsquo;avenir avec la cryptographie post-quantique (PQC)<\/h3>\n<p>Le NIST a finalis\u00e9 en 2024 ses normes fondamentales en mati\u00e8re de PQC au titre de la norme <a href=\"https:\/\/www.nist.gov\/news-events\/news\/2024\/08\/nist-releases-first-3-finalized-post-quantum-encryption-standards\" target=\"_blank\" rel=\"noopener\">(FIPS 203\/204\/205)<\/a>, et les impl\u00e9mentations modernes de SSH, telles qu\u2019OpenSSH 9.9, prennent d\u00e9j\u00e0 en charge des m\u00e9thodes d\u2019\u00e9change de cl\u00e9s hybrides comme <a href=\"https:\/\/www.redhat.com\/en\/blog\/advancing-post-quantum-capabilities-ssh-red-hat-enterprise-linux\" target=\"_blank\" rel=\"noopener\">mlkem768x25519-sha256<\/a>.<\/p>\n<p>Cela dit, l&rsquo;adoption de cette technologie n&rsquo;est plus une option pour les environnements hautement s\u00e9curis\u00e9s\u00a0; les directives gouvernementales de la NSA, de l&rsquo;Union europ\u00e9enne et de l&rsquo;Australie fixent des \u00e9ch\u00e9ances strictes <a href=\"https:\/\/blogs.cisco.com\/security\/preparing-for-post-quantum-cryptography-the-secure-firewall-roadmap\" target=\"_blank\" rel=\"noopener\">entre 2027 et 2035<\/a>. La menace imm\u00e9diate est celle d\u2019une attaque de type <a href=\"https:\/\/www.thesslstore.com\/blog\/harvest-now-decrypt-later-hndl\/\" target=\"_blank\" rel=\"noopener\">\u00ab\u00a0harvest now, decrypt later\u00a0\u00bb (ou HNDL)<\/a>\u00a0: les attaquants capturent les sessions chiffr\u00e9es d\u2019aujourd\u2019hui pour les d\u00e9chiffrer une fois que le mat\u00e9riel quantique aura atteint sa maturit\u00e9.<\/p>\n<h3>Tirer parti du RMM pour la gestion du r\u00e9seau<\/h3>\n<p>Une plateforme RMM, telle que\u00a0<a href=\"https:\/\/www.ninjaone.com\/fr\/rmm\/\">NinjaOne<\/a>, centralise la visibilit\u00e9 s\u00e9curis\u00e9e des appareils et l\u2019acc\u00e8s administratif au sein d\u2019une seule et m\u00eame plateforme.<\/p>\n<ul>\n<li><strong>Gestion native des appareils\u00a0:<\/strong>\u00a0g\u00e9rez le mat\u00e9riel sur lequel il n&rsquo;est pas possible d&rsquo;installer des agents traditionnels. L&rsquo;\u00e9tablissement d&rsquo;une connexion SSH via NinjaOne vous permet de\u00a0<a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/gestion-de-reseau\/\">surveiller et configurer des routeurs ou des commutateurs<\/a>\u00a0directement depuis la console.<\/li>\n<li><strong>Automatisation op\u00e9rationnelle\u00a0:<\/strong>\u00a0automatisez les t\u00e2ches de maintenance r\u00e9p\u00e9titives et l&rsquo;ex\u00e9cution de scripts \u00e0 distance. Cela simplifie la gestion des p\u00e9riph\u00e9riques r\u00e9seau via SSH, permettant ainsi aux \u00e9quipes de l&rsquo;entreprise comme aux utilisateurs d&rsquo;assurer la maintenance des syst\u00e8mes de mani\u00e8re efficace et de r\u00e9duire les erreurs manuelles.<\/li>\n<li><strong>Identit\u00e9 et s\u00e9curit\u00e9\u00a0:<\/strong>\u00a0renforcez la s\u00e9curit\u00e9 gr\u00e2ce \u00e0 l&rsquo;authentification multifactorielle (MFA) de et aux autorisations bas\u00e9es sur les r\u00f4les. Ces mesures permettent de garantir que seuls les utilisateurs authentifi\u00e9s utilisent le protocole d&rsquo;acc\u00e8s \u00e0 distance SSH, tandis que des journaux d&rsquo;audit d\u00e9taill\u00e9s fournissent un historique complet de toutes les activit\u00e9s de la session.<\/li>\n<li><strong>Stockage s\u00e9curis\u00e9 des identifiants\u00a0:\u00a0<\/strong>stockez les identifiants d&rsquo;administration dans un coffre-fort prot\u00e9g\u00e9. Cela permet de s\u00e9curiser les cl\u00e9s sensibles et de simplifier l&rsquo;acc\u00e8s aux ressources internes, m\u00eame au sein d&rsquo;environnements r\u00e9seau fortement segment\u00e9s ou prot\u00e9g\u00e9s par des pare-feu.<\/li>\n<\/ul>\n<h2>Limites strat\u00e9giques\u00a0: Limites et consid\u00e9rations relatives au champ d&rsquo;application du SSH<\/h2>\n<p>Bien que le SSH soit un protocole d&rsquo;acc\u00e8s \u00e0 distance tr\u00e8s s\u00e9curis\u00e9, il ne s&rsquo;agit que d&rsquo;un \u00e9l\u00e9ment de s\u00e9curit\u00e9 parmi d&rsquo;autres, et non d&rsquo;une solution universelle.<\/p>\n<h3>Infrastructure de s\u00e9curit\u00e9<\/h3>\n<ul>\n<li><strong>Pas de segmentation\u00a0:\u00a0<\/strong>le protocole SSH s\u00e9curise les donn\u00e9es en transit, mais ne remplace ni les pare-feu ni la segmentation du r\u00e9seau.<\/li>\n<li><strong>Visibilit\u00e9\u00a0:\u00a0<\/strong>une connexion SSH chiffr\u00e9e peut masquer des activit\u00e9s malveillantes aux filtres de trafic basiques. Les mesures de protection p\u00e9rim\u00e9triques restent essentielles pour d\u00e9tecter et emp\u00eacher tout transfert non autoris\u00e9 de donn\u00e9es.<\/li>\n<\/ul>\n<h3>Risques op\u00e9rationnels<\/h3>\n<ul>\n<li><strong>Utilisation abusive des identifiants\u00a0:\u00a0<\/strong>pour limiter les risques li\u00e9s au protocole SSH, les entreprises devraient remplacer l&rsquo;authentification par mot de passe par l&rsquo;authentification par cl\u00e9 publique.<\/li>\n<li><strong>Prolif\u00e9ration des cl\u00e9s\u00a0:\u00a0<\/strong>une mauvaise gestion des p\u00e9riph\u00e9riques r\u00e9seau SSH permet \u00e0 des cl\u00e9s vol\u00e9es ou inutilis\u00e9es de devenir des portes d\u00e9rob\u00e9es permanentes et non surveill\u00e9es vers votre infrastructure critique.<\/li>\n<\/ul>\n<h3>Port\u00e9e technique<\/h3>\n<ul>\n<li><strong>Sp\u00e9cifique \u00e0 une application\u00a0:\u00a0<\/strong>contrairement aux VPN, les tunnels SSH standard ne s\u00e9curisent que le trafic li\u00e9 \u00e0 une application sp\u00e9cifique, et non l&rsquo;ensemble du r\u00e9seau.<\/li>\n<li><strong>Menaces quantiques\u00a0:\u00a0<\/strong>bien qu&rsquo;il n&rsquo;existe pas encore d&rsquo;ordinateurs quantiques capables de contourner les syst\u00e8mes de chiffrement actuels \u00e0 grande \u00e9chelle, la menace HNDL est bien r\u00e9elle et d&rsquo;actualit\u00e9. Mettez en place d\u00e8s maintenant les \u00e9changes de cl\u00e9s PQC hybrides pris en charge par OpenSSH 9.9 et versions ult\u00e9rieures (par exemple, ML-KEM + X25519), en particulier pour toutes les sessions prot\u00e9geant des donn\u00e9es sensibles \u00e0 longue dur\u00e9e de vie.<\/li>\n<\/ul>\n<h2>Quelles sont les id\u00e9es re\u00e7ues les plus courantes concernant le protocole SSH\u00a0?<\/h2>\n<p>M\u00eame s&rsquo;il s&rsquo;agit d&rsquo;un outil de s\u00e9curit\u00e9 incontournable, Secure Shell fait encore l&rsquo;objet de plusieurs id\u00e9es re\u00e7ues concernant son fonctionnement et ce qu&rsquo;il prot\u00e8ge.<\/p>\n<h3>SSH est r\u00e9serv\u00e9 aux syst\u00e8mes Linux<\/h3>\n<p>Beaucoup pensent que le protocole SSH est r\u00e9serv\u00e9 \u00e0 Linux, mais il s&rsquo;agit en r\u00e9alit\u00e9 du langage universel pour la gestion des p\u00e9riph\u00e9riques r\u00e9seau via SSH. Cette fonctionnalit\u00e9 est largement prise en charge par les routeurs, les commutateurs et les pare-feu. M\u00eame les utilisateurs de Windows disposent d\u00e9sormais d&rsquo;outils SSH natifs int\u00e9gr\u00e9s directement au syst\u00e8me d&rsquo;exploitation pour un acc\u00e8s \u00e0 distance s\u00e9curis\u00e9.<\/p>\n<h3>Le protocole SSH suffit \u00e0 lui seul \u00e0 s\u00e9curiser l&rsquo;ensemble de votre r\u00e9seau<\/h3>\n<p>Une connexion SSH s\u00e9curis\u00e9e prot\u00e8ge les donn\u00e9es en transit, mais elle ne constitue pas une solution de s\u00e9curit\u00e9 compl\u00e8te. Il s\u00e9curise la \u00ab\u00a0porte d&rsquo;entr\u00e9e\u00a0\u00bb d&rsquo;un appareil, et non l&rsquo;architecture r\u00e9seau dans son ensemble. Il faut tout de m\u00eame disposer de pare-feu et d&rsquo;une segmentation du r\u00e9seau pour emp\u00eacher les attaquants de se d\u00e9placer lat\u00e9ralement si un seul p\u00e9riph\u00e9rique est compromis.<\/p>\n<h3>Le protocole SSH rend la surveillance superflue<\/h3>\n<p>Le chiffrement ne signifie pas que vous devez cesser de surveiller vos journaux. Afin de limiter les risques li\u00e9s \u00e0 Secure Shell, tous les \u00e9v\u00e9nements d&rsquo;acc\u00e8s doivent \u00eatre examin\u00e9s. La surveillance vous permet de d\u00e9tecter les tentatives de connexion non autoris\u00e9es ou les cl\u00e9s \u00ab\u00a0p\u00e9rim\u00e9es\u00a0\u00bb qui auraient d\u00fb \u00eatre renouvel\u00e9es, garantissant ainsi que votre protocole d&rsquo;acc\u00e8s \u00e0 distance SSH reste s\u00e9curis\u00e9.<\/p>\n<h3>Les cl\u00e9s asym\u00e9triques chiffrent l&rsquo;int\u00e9gralit\u00e9 de la session<\/h3>\n<p>Une id\u00e9e re\u00e7ue courante dans le domaine technique est que les cl\u00e9s publiques et priv\u00e9es chiffrent toutes vos donn\u00e9es. En r\u00e9alit\u00e9, elles ne servent qu\u2019\u00e0 l\u2019\u00e9tablissement de la connexion initiale et \u00e0 la v\u00e9rification de l\u2019identit\u00e9. Une fois la session \u00e9tablie, un chiffrement sym\u00e9trique plus rapide prend le relais pour le transfert effectif des donn\u00e9es, afin de garantir des performances \u00e9lev\u00e9es.<\/p>\n<h2>S\u00e9curisez votre infrastructure gr\u00e2ce \u00e0 la gestion des p\u00e9riph\u00e9riques r\u00e9seau via SSH<\/h2>\n<p>Le protocole SSH constitue la base de la s\u00e9curit\u00e9 moderne, en faisant passer l&rsquo;accent mis sur la confiance du r\u00e9seau \u00e0 une gouvernance rigoureuse des identit\u00e9s. En rempla\u00e7ant le texte clair par un chiffrement robuste, une gestion efficace des p\u00e9riph\u00e9riques r\u00e9seau via SSH garantit la confidentialit\u00e9 de vos sessions d&rsquo;administration. Une surveillance constante et le respect des r\u00e8gles d&rsquo;hygi\u00e8ne informatiques essentielles sont \u00e9galement indispensables pour maintenir cette ligne de d\u00e9fense fondamentale.<\/p>\n<div class=\"quick-start-guide\"><h2><svg width=\"45\" height=\"45\" viewBox=\"0 0 45 45\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\">\n<path d=\"M41.4822 0H3.51778C1.57496 0 0 1.57496 0 3.51778V41.4822C0 43.425 1.57496 45 3.51778 45H41.4822C43.425 45 45 43.425 45 41.4822V3.51778C45 1.57496 43.425 0 41.4822 0Z\" fill=\"#053856\"\/>\n<path d=\"M30.4399 13.9904C28.9161 12.4475 26.9127 11.6737 24.4346 11.6737C23.0721 11.6737 21.8188 11.911 20.6794 12.3858C19.5401 12.8605 18.5859 13.5346 17.8168 14.4129V11.2654L12.2766 13.867V32.562H18.0779V22.4739C18.0779 20.6224 18.5099 19.2267 19.3787 18.2867C20.2474 17.3515 21.4105 16.8815 22.8727 16.8815C24.1877 16.8815 25.1894 17.285 25.8825 18.0968C26.5756 18.9086 26.9222 20.1334 26.9222 21.7808V32.562H32.7234V21.2728C32.7234 18.2393 31.9591 15.5285 30.4399 13.9856V13.9904Z\" fill=\"#04FF88\"\/>\n<\/svg>Guide de d\u00e9marrage rapide<\/h2><p>Comment utiliser SSH avec NinjaOne<\/p>\n<ol>\n<li><b>Ajouter des identifiants<\/b>\n<ul>\n<li>Ouvrez \u00e0 <b>Administration \u2192 Appareils \u2192 D\u00e9couverte \u2192 Identifiants<\/b>.<\/li>\n<li>Cr\u00e9ez un identifiant <b>SSH<\/b> avec\u00a0:<br \/>\n<b><\/b><\/p>\n<ul>\n<li><b>Identifiant\/mot de passe<\/b> pour vous connecter.<br \/>\n<b><\/b><\/li>\n<li><b>Activez les identifiants pour le mode (privil\u00e9gi\u00e9)<\/b> (si n\u00e9cessaire).<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<li><b>Ex\u00e9cutez la d\u00e9couverte r\u00e9seau<\/b>\n<ul>\n<li>Ouvrez <b>Administration \u2192 Appareils \u2192 D\u00e9couverte \u2192 D\u00e9couverte du r\u00e9seau<\/b>.<\/li>\n<li>Indiquez les plages d&rsquo;adresses IP ou les sous-r\u00e9seaux, puis s\u00e9lectionnez \u00ab\u00a0SSH\u00a0\u00bb comme type d&rsquo;identifiant.<\/li>\n<li>NinjaOne tentera d&rsquo;\u00e9tablir des connexions SSH vers les appareils d\u00e9tect\u00e9s.<\/li>\n<\/ul>\n<\/li>\n<li><b>G\u00e9rer les appareils<\/b>\n<ul>\n<li>Une fois la d\u00e9tection effectu\u00e9e, consultez la liste des appareils dans <b>Tableau de bord \u2192 Appareils \u2192 Appareils d\u00e9tect\u00e9s<\/b>.<\/li>\n<li><b>Ajoutez des appareils<\/b> \u00e0 NinjaOne \u00e0 des fins de surveillance ou <b>convertissez-les en appareils non g\u00e9r\u00e9s<\/b> pour un inventaire uniquement.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<\/div>\n<p><strong>Sujets similaires<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/etapes-cles-pour-securiser-un-serveur-linux\/\">Comment s\u00e9curiser votre serveur Linux\u00a0: le guide complet<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-vlan\/\">Qu&rsquo;est-ce qu&rsquo;un VLAN dans le domaine de l&rsquo;informatique et des r\u00e9seaux\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-network-performance-management\/\">Guide complet\u00a0: explorez la gestion des performances des r\u00e9seaux<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La gestion des \u00e9quipements essentiels \u00e0 la mission, tels que les routeurs, n\u00e9cessite un acc\u00e8s s\u00e9curis\u00e9 afin d&#8217;emp\u00eacher le vol d&rsquo;identifiants via des m\u00e9thodes traditionnelles non chiffr\u00e9es. La\u00a0gestion des p\u00e9riph\u00e9riques r\u00e9seau via le protocole SSH\u00a0assure cette protection gr\u00e2ce \u00e0 un chiffrement et une authentification robustes. Qu&rsquo;est-ce que le protocole SSH\u00a0? D\u00e9finition et objectif La gestion [&hellip;]<\/p>\n","protected":false},"author":220,"featured_media":802207,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-869064","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":"Laurie Mouret","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869064","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/220"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=869064"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869064\/revisions"}],"predecessor-version":[{"id":869072,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/869064\/revisions\/869072"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/802207"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=869064"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=869064"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=869064"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}