[gull] Pas mal d'exploits Linux kernel ces temps-ci, que faire?
Daniel Cordey
dc at pxcluster.com
Tue Sep 8 10:13:03 CEST 2026
Hola,
Merci à Marc pour ces explications (et suggestions) très intéressantes.
Il est bien de rappeler de temps en temps que l'on doit faire un peu
plus attention; la tendance étant souvent à l'endormissement...
Comme la sécurité n'est pas un produit (ou un script), mais un concept.
J'aimerais rajouter mon grain de sel en partageant une approche
complémentaire.
Marc à mentionné les conteneurs et la notion de desktop.
Personnellement, je fais la différence entre ma machine de bricolage
(mon desktop) et ce que j'utilise sur l'ensemble de mon/mes site(s).
C'est-à-dire que, si j'installe des conteneurs, c'est pour partager
quelque chose... donc il s'agit d'un serveur avec des services. Or, il
est bien de choisir quel service est visible ou pas. Ceci est géré
facilement avec Docker, et surtout "Docker compose", qui permet
d'utiliser des conteneurs qui ne seront visible qu'à l'intérieur d'un
réseau privé et partagé avec le service principale, qui lui va sans
doute être le lien avec l'extérieur. Il est aussi bon de rappeler que,
dans la mesure du possible, il est recommandé de ne pas "tourner" les
différents conteneur en "root" ! Ceci est facilement configurable,
autant dans Docker (UUID), que dans Podman (par défaut).
Mais, ces seuls recommandations, même si elles sont utiles, ne peuvent
pas tout faire. À mon humble avis, qui dit serveur dit "pare-feu". Ceci
me semble indispensable. Pendant longtemps j'ai bricolé mes propres
pare-feu, mais j'ai cessé cette pratique il y a déjà pas mal de temps.
La difficulté étant la maintenance et l'évolution permanente des
attaques. Aussi, j'installe un pare-feu sur une machine séparée du
serveur (hardware séparé), pour éviter toute possibilité d'exploitation
de défaillance entre le pare-feu et les conteneurs. Il existe des
solutions très populaires et qui fonctionnent très bien. Les solutions
les plus souvent mentionnées sont Pfsense, OPNSense et IPFire. Ce sont
des distros qui s'installe sur tout type de matériel, mais ne requiert
pas des monstres (suivant l'usage que l'on en a). Par exemple, on peut
utiliser un RPI 4 pour y installer IPFire, mais la bande passante s'en
trouve alors limitée. Toutefois, on peut alors passer à du RPI 5 ou
recycler une vieille machine pour ce travail. Il existe sur le marché,
des petites machines avec 2-4-6 NIC, permettant de créer des réseaux
physiques totalement séparés, et permettant surtout de confiner un
serveur en zone DMZ, tout en créant d'autres réseaux étanches
Tout ça pour dire qu'un pare-feu de ce genre me semble indispensable si
l'on veut offrir des services sur internet, mais en contrôlant l'accès
le mieux possible. Je précise aussi que ces pare-feu ont tous
différentes fonctionnalités du type IDS/IPS. Certains permettent la
détection de malware dans les mails, et tous offrent la possibilité de
filtrer les adresses IP à partir de liste "noires" misent à jour
quotidiennement. Sur mon système, alors que je surfe sur quelques sites
de news locaux, mais anodins, je me suis aperçu que 59% des requêtes DNS
étaient bloquées, car faisant partie de ces "black-list" (pubs non désirées)
Un aspect intéressant concerne aussi la confidentialité des requêtes
DNS. Dans ce domaine, la solution de Technitium
(https://technitium.com/dns/) offre un excellente solution et s'installe
facilement. J'ai installé un conteneur avec technitium dans un des
conteneur sur mon serveur dans la DMZ, et je l'utilise comme serveur
DNS; en évitant que Google ou Cloudflare ne collectent mes requêtes DNS !
Sur mon desktop, je fais un 'apt upgrade' chaque jour et j'utilise aussi
"Mainline" kernel, ce qui ne m'a jamais posé de problèmes. Précisons que
je conserve toujours la version antérieur, ce qui me permet de booter
avec en cas de problème avec des versions du style RC1... mais c'est
assez rare et vite corrigé. Ceci permet d'installer des "patchs" dès
qu'ils sont disponibles.
Tout ceci pour dire que la sécurité est un ensemble de solutions, dont
chacune joue un rôle différent. Les attaques étant variées, il est
important de pouvoir disposer de solutions et procédures répondant à
cette variété qui ne cesse d'évoluer.
On a les moyens d'améliorer la protection de nos installations, alors ne
négligeons pas toutes les possibilités qui nous sont offertes.
dc
-------------- next part --------------
An HTML attachment was scrubbed...
URL: <http://forum.linux-gull.ch/pipermail/gull/attachments/20260908/cfb991e0/attachment.html>
More information about the gull
mailing list