<!DOCTYPE html>
<html data-lt-installed="true">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
</head>
<body style="padding-bottom: 1px;">
<p>Hola,</p>
<p>Merci à Marc pour ces explications (et suggestions) très
intéressantes.</p>
<p>Il est bien de rappeler de temps en temps que l'on doit faire un
peu plus attention; la tendance étant souvent à
l'endormissement...</p>
<p>Comme la sécurité n'est pas un produit (ou un script), mais un
concept. J'aimerais rajouter mon grain de sel en partageant une
approche complémentaire.</p>
<p>Marc à mentionné les conteneurs et la notion de desktop.
Personnellement, je fais la différence entre ma machine de
bricolage (mon desktop) et ce que j'utilise sur l'ensemble de
mon/mes site(s). C'est-à-dire que, si j'installe des conteneurs,
c'est pour partager quelque chose... donc il s'agit d'un serveur
avec des services. Or, il est bien de choisir quel service est
visible ou pas. Ceci est géré facilement avec Docker, et surtout
"Docker compose", qui permet d'utiliser des conteneurs qui ne
seront visible qu'à l'intérieur d'un réseau privé et partagé avec
le service principale, qui lui va sans doute être le lien avec
l'extérieur. Il est aussi bon de rappeler que, dans la mesure du
possible, il est recommandé de ne pas "tourner" les différents
conteneur en "root" ! Ceci est facilement configurable, autant
dans Docker (UUID), que dans Podman (par défaut). </p>
<p>Mais, ces seuls recommandations, même si elles sont utiles, ne
peuvent pas tout faire. À mon humble avis, qui dit serveur dit
"pare-feu". Ceci me semble indispensable. Pendant longtemps j'ai
bricolé mes propres pare-feu, mais j'ai cessé cette pratique il y
a déjà pas mal de temps. La difficulté étant la maintenance et
l'évolution permanente des attaques. Aussi, j'installe un pare-feu
sur une machine séparée du serveur (hardware séparé), pour éviter
toute possibilité d'exploitation de défaillance entre le pare-feu
et les conteneurs. Il existe des solutions très populaires et qui
fonctionnent très bien. Les solutions les plus souvent mentionnées
sont Pfsense, OPNSense et IPFire. Ce sont des distros qui
s'installe sur tout type de matériel, mais ne requiert pas des
monstres (suivant l'usage que l'on en a). Par exemple, on peut
utiliser un RPI 4 pour y installer IPFire, mais la bande passante
s'en trouve alors limitée. Toutefois, on peut alors passer à du
RPI 5 ou recycler une vieille machine pour ce travail. Il existe
sur le marché, des petites machines avec 2-4-6 NIC, permettant de
créer des réseaux physiques totalement séparés, et permettant
surtout de confiner un serveur en zone DMZ, tout en créant
d'autres réseaux étanches </p>
<p>Tout ça pour dire qu'un pare-feu de ce genre me semble
indispensable si l'on veut offrir des services sur internet, mais
en contrôlant l'accès le mieux possible. Je précise aussi que ces
pare-feu ont tous différentes fonctionnalités du type IDS/IPS.
Certains permettent la détection de malware dans les mails, et
tous offrent la possibilité de filtrer les adresses IP à partir de
liste "noires" misent à jour quotidiennement. Sur mon système,
alors que je surfe sur quelques sites de news locaux, mais
anodins, je me suis aperçu que 59% des requêtes DNS étaient
bloquées, car faisant partie de ces "black-list" (pubs non
désirées)</p>
<p>Un aspect intéressant concerne aussi la confidentialité des
requêtes DNS. Dans ce domaine, la solution de Technitium
(<a class="moz-txt-link-freetext" href="https://technitium.com/dns/">https://technitium.com/dns/</a>) offre un excellente solution et
s'installe facilement. J'ai installé un conteneur avec technitium
dans un des conteneur sur mon serveur dans la DMZ, et je l'utilise
comme serveur DNS; en évitant que Google ou Cloudflare ne
collectent mes requêtes DNS !</p>
<p>Sur mon desktop, je fais un 'apt upgrade' chaque jour et
j'utilise aussi "Mainline" kernel, ce qui ne m'a jamais posé de
problèmes. Précisons que je conserve toujours la version
antérieur, ce qui me permet de booter avec en cas de problème avec
des versions du style RC1... mais c'est assez rare et vite
corrigé. Ceci permet d'installer des "patchs" dès qu'ils sont
disponibles.</p>
<p>Tout ceci pour dire que la sécurité est un ensemble de solutions,
dont chacune joue un rôle différent. Les attaques étant variées,
il est important de pouvoir disposer de solutions et procédures
répondant à cette variété qui ne cesse d'évoluer. </p>
<p>On a les moyens d'améliorer la protection de nos installations,
alors ne négligeons pas toutes les possibilités qui nous sont
offertes.</p>
dc
</body>
<lt-container></lt-container>
</html>