<!DOCTYPE html>
<html data-lt-installed="true">
  <head>
    <meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
  </head>
  <body style="padding-bottom: 1px;">
    <p>Hola,</p>
    <p>Merci à Marc pour ces explications (et suggestions) très
      intéressantes.</p>
    <p>Il est bien de rappeler de temps en temps que l'on doit faire un
      peu plus attention; la tendance étant souvent à
      l'endormissement...</p>
    <p>Comme la sécurité n'est pas un produit (ou un script), mais un
      concept. J'aimerais rajouter mon grain de sel en partageant une
      approche complémentaire.</p>
    <p>Marc à mentionné les conteneurs et la notion de desktop.
      Personnellement, je fais la différence entre ma machine de
      bricolage (mon desktop) et ce que j'utilise sur l'ensemble de
      mon/mes site(s). C'est-à-dire que, si j'installe des conteneurs,
      c'est pour partager quelque chose... donc il s'agit d'un serveur
      avec des services. Or, il est bien de choisir quel service est
      visible ou pas. Ceci est géré facilement avec Docker, et surtout
      "Docker compose", qui permet d'utiliser des conteneurs qui ne
      seront visible qu'à l'intérieur d'un réseau privé et partagé avec
      le service principale, qui lui va sans doute être le lien avec
      l'extérieur. Il est aussi bon de rappeler que, dans la mesure du
      possible, il est recommandé de ne pas "tourner" les différents
      conteneur en "root" ! Ceci est facilement configurable, autant
      dans Docker (UUID), que dans Podman (par défaut). </p>
    <p>Mais, ces seuls recommandations, même si elles sont utiles, ne
      peuvent pas tout faire. À mon humble avis, qui dit serveur dit
      "pare-feu". Ceci me semble indispensable. Pendant longtemps j'ai
      bricolé mes propres pare-feu, mais j'ai cessé cette pratique il y
      a déjà pas mal de temps. La difficulté étant la maintenance et
      l'évolution permanente des attaques. Aussi, j'installe un pare-feu
      sur une machine séparée du serveur (hardware séparé), pour éviter
      toute possibilité d'exploitation de défaillance entre le pare-feu
      et les conteneurs. Il existe des solutions très populaires et qui
      fonctionnent très bien. Les solutions les plus souvent mentionnées
      sont Pfsense, OPNSense et IPFire. Ce sont des distros qui
      s'installe sur tout type de matériel, mais ne requiert pas des
      monstres (suivant l'usage que l'on en a). Par exemple, on peut
      utiliser un RPI 4 pour y installer IPFire, mais la bande passante
      s'en trouve alors limitée. Toutefois, on peut alors passer à du
      RPI 5 ou recycler une vieille machine pour ce travail. Il existe
      sur le marché, des petites machines avec 2-4-6 NIC, permettant de
      créer des réseaux physiques totalement séparés, et permettant
      surtout de confiner un serveur en zone DMZ, tout en créant
      d'autres réseaux étanches </p>
    <p>Tout ça pour dire qu'un pare-feu de ce genre me semble
      indispensable si l'on veut offrir des services sur internet, mais
      en contrôlant l'accès le mieux possible. Je précise aussi que ces
      pare-feu ont tous différentes fonctionnalités du type IDS/IPS.
      Certains permettent la détection de malware dans les mails, et
      tous offrent la possibilité de filtrer les adresses IP à partir de
      liste "noires" misent à jour quotidiennement. Sur mon système,
      alors que je surfe sur quelques sites de news locaux, mais
      anodins, je me suis aperçu que 59% des requêtes DNS étaient
      bloquées, car faisant partie de ces "black-list" (pubs non
      désirées)</p>
    <p>Un aspect intéressant concerne aussi la confidentialité des
      requêtes DNS. Dans ce domaine, la solution de Technitium
      (<a class="moz-txt-link-freetext" href="https://technitium.com/dns/">https://technitium.com/dns/</a>) offre un excellente solution et
      s'installe facilement. J'ai installé un conteneur avec technitium
      dans un des conteneur sur mon serveur dans la DMZ, et je l'utilise
      comme serveur DNS; en évitant que Google ou Cloudflare ne
      collectent  mes requêtes DNS !</p>
    <p>Sur mon desktop, je fais un 'apt upgrade' chaque jour et
      j'utilise aussi "Mainline" kernel, ce qui ne m'a jamais posé de
      problèmes. Précisons que je conserve toujours la version
      antérieur, ce qui me permet de booter avec en cas de problème avec
      des versions du style RC1... mais c'est assez rare et vite
      corrigé. Ceci permet d'installer des "patchs" dès qu'ils sont
      disponibles.</p>
    <p>Tout ceci pour dire que la sécurité est un ensemble de solutions,
      dont chacune joue un rôle différent. Les attaques étant variées,
      il est important de pouvoir disposer de solutions et procédures
      répondant à cette variété qui ne cesse d'évoluer. </p>
    <p>On a les moyens d'améliorer la protection de nos installations,
      alors ne négligeons pas toutes les possibilités qui nous sont
      offertes.</p>
    dc
  </body>
  <lt-container></lt-container>
</html>