Si tu veux une solution simple à mettre en œuvre et à maintenir, je te suggère glusterfs ( https://www.gluster.org ). Et en plus, c'est disponible nativement sur plein de distributions.
J'ai une certaine expérience : j'ai été cambriolé 3 fois (en 20 ans). Les pc portables ont disparu (sauf un qui avait une étiquette "stop vol") mais jamais les pc tour : trop gros, trop vieux ?
Comme je suis un vieil utilisateur d'unix, d'avant internet, je n'utilise que les pages man. L'outil pinfo permet de naviguer au sein des pages, plus facilement que man.
Il n'y a pas que nextcloud dans la vie. Pour ma part j'héberge des cms sous spip, et des wiki sous mediawiki. Aucun des 2 ne supporte php 8, ce qui pose des problèmes de sécurité. Une soluition (installation via un tar) est proposée par un utilisateur sur le forum de mageia : https://forums.mageia.org/en/viewtopic.php?t=14038, mais ce n'est pas totalement propre.
A titre de comparaison, la dernière ubuntu (2104) fournit php 7, pour rester compatible avec le maximum d'applications.
Ssh est un mauvais exemple, parce qu'il est facile à sécuriser nativement, en passant le paramètre PasswordAuthentication à no dans le fichier /etc/ssh/sshd_config.
Par contre dans le cas d'un site web avec authentification, fail2ban me semble beaucoup plus pertinent et efficace.
Ca peut effectivement venir de webmin, qui lance régulièrement une tache de vérification, ce qui peut bloquer ta commande manuelle.
Tu peux le vérifier en arrêtant temporairement le service webmin avec la commande : systemctl stop webmin
Les dépots sont définis dans les fichiers du répertoire /etc/yum.repos.d/ et tu peux trouver une liste des miroirs officiels de centos sur https://www.centos.org/download/mirrors/
Bonjour
Depuis quelques temps, on parle beaucoup de wireguard, comme une solution plus simple à installer/configurer. Je voudrais savoir si tu l'as envisagé, et pourquoi tu es parti sur openvpn ?
Pour ssh, j'applique la même politique que toi : que des authentifications par clef (et un mot de passe énorme aléatoire).
Fail2ban mets les ip en quarantaine, c'est à dire qu'il les bloque temporairement. Si elles reviennent régulièrement, il y a plusieurs mécaniques possibles :
- le filtre recidive (/etc/fail2ban/filter.d/recidive.conf) qui exploite les log de fail2ban
- depuis la version 0.11.1, une fonctionnalité "incremental bantime", qui augmente à chaque ban la durée de la quarantaine
ok pour du ssh : on connait en général ses utilisateurs. Mais pour d'autres services comme des sites web, c'est plus difficile.
Pour moi, fail2ban est un outil
- qui a une utilisation très simple si l'on prends les config prédéfinies
- qui a une souplesse incroyable si l'on sait écrire des regex pour définir de nouveaux filtres
Une autre solution est de
* faire un snapshot du volume btrfs
* monter le snapshot
* faire la sauvegarde par rsync
* démonter et supprimer le snapshot.
Cela permet d'éviter l'arrêt du service.
Si tu vas sur cpan ( https://metacpan.org/pod/MIME::Lite ) pour lire la doc de ce module perl,
l'auteur recommande de ne plus utiliser ce module :
"MIME::Lite is not recommended by its current maintainer. There are a number of alternatives, like Email::MIME or MIME::Entity and Email::Sender, which you should probably use instead. MIME::Lite continues to accrue weird bug reports, and it is not receiving a large amount of refactoring due to the availability of better alternatives. Please consider using something else."
J'ai une bonne raison : au travail les parefeu ne laissent passer que les ports standards. Et demander un port non standard est digne de Kafka : RSSI, AQSSI …
Donc si l'on veut que les utilisateurs puissent travailler rapidement, on reste sur du standard (avec fail2ban).
La demande faite excède largement les recommandations de l'ANSSI qui sont :
R18 : "Le mot de passe root doit être suffisamment robuste compte tenu des recommandations présentes dans la note « Recommandations de sécurité relatives aux mots de
passe » [1].
Ce mot de passe doit être unique et propre à chaque machine.
R19 : Chaque administrateur doit posséder un compte dédié (local ou distant), et ne pas
utiliser le compte root comme compte d’accès pour l’administration du système.
Les opérations de changement de privilèges devront reposer sur des exécutables permettant de surveiller les activités réalisées (par exemple sudo).
C'est un choix logique en terme de sécurité : le support PHP 7 finira avant la prochaine mageia ( si on part sur une version de mageia par an comme il y a quelques années) et on aurait pu se retrouver avec un logiciel non maintenu pendant des mois …
Je confirme : tout ce que veulent les utilisateurs (et les décideurs), comme les échanges avec nos partenaires se font aux formats Office, c'est ne pas ravager les présentations à la moindre modification !
Pour cela LibreOffice est catastrophique, en pratique inutilisable.
[^] # Re: Pas de swap … pas de problème
Posté par eric gerbier (site web personnel) . En réponse au journal Zswap, ZRam, EarlyOOM... organiser la gestion d'une pénurie de mémoire vive. Évalué à 5.
La solution existe : Log2ram. Korben l'explique dans un article de 2020 : https://korben.info/carte-sd-raspberry-pi-duree-de-vie-m.html
[^] # Re: pas compris
Posté par eric gerbier (site web personnel) . En réponse au message Script (Shell) EDR test ?. Évalué à 2.
Pour tester sans risque, il existe une signature de test reconnue par tous les antivirus : EICAR ( https://fr.wikipedia.org/wiki/Fichier_de_test_Eicar ).
# topgrade
Posté par eric gerbier (site web personnel) . En réponse au message Script de mise à jour (apt, snap, flatpak, npm, pip). Évalué à 2.
Dans le dernier linux pratique (numéro 131 : https://connect.ed-diamond.com/linux-pratique/lp-131/mise-a-jour-totale-avec-topgrade), il y a un article sur un outil qui fait le job : topgrade ( https://github.com/r-darwish/topgrade ).
# le journalduhacker
Posté par eric gerbier (site web personnel) . En réponse au message Exécuter un fichier sh au démarrage d'un service (systemd ou PM2). Évalué à 3. Dernière modification le 07 avril 2022 à 10:49.
J'ai vu un article a ce sujet dans le journalduhacker : https://net-security.fr/system/nodejs-en-service/
# glusterfs ?
Posté par eric gerbier (site web personnel) . En réponse au message Système de fichier partagé. Évalué à 2.
Si tu veux une solution simple à mettre en œuvre et à maintenir, je te suggère glusterfs ( https://www.gluster.org ). Et en plus, c'est disponible nativement sur plein de distributions.
[^] # Re: 3, 2, 1 ... Sauvegarde
Posté par eric gerbier (site web personnel) . En réponse au journal Y'a le feu. Évalué à 2.
J'ai une certaine expérience : j'ai été cambriolé 3 fois (en 20 ans). Les pc portables ont disparu (sauf un qui avait une étiquette "stop vol") mais jamais les pc tour : trop gros, trop vieux ?
# pinfo
Posté par eric gerbier (site web personnel) . En réponse au message utilisation du "man". Évalué à 4.
Comme je suis un vieil utilisateur d'unix, d'avant internet, je n'utilise que les pages man. L'outil pinfo permet de naviguer au sein des pages, plus facilement que man.
# xvi
Posté par eric gerbier (site web personnel) . En réponse au message Quel Éditeur Hexadécimal ?. Évalué à 1.
https://github.com/artemsen/xvi : pour les fan de vi uniquement :
# eglantine ?
Posté par eric gerbier (site web personnel) . En réponse au message feuilleton. Évalué à 2.
Moi je pense à "Églantine et les ouinedoziens" : http://eelo.lgm.free.fr/fr/index.html
# master-pdf-editor
Posté par eric gerbier (site web personnel) . En réponse au message Modifier un PDF . Évalué à 2.
Attention, le logiciel était gratuit jusqu'à la version 4, il est payant en version 5.
Mais on peut toujours télécharger la version 4 depuis le site https://www.linuxuprising.com/2019/04/download-master-pdf-editor-4-for-linux.html en tar.gz, rpm ou deb.
# php (suite)
Posté par eric gerbier (site web personnel) . En réponse à la dépêche Interview de Nicolas Lécureuil, président du bureau de Mageia. Évalué à 1.
Il n'y a pas que nextcloud dans la vie. Pour ma part j'héberge des cms sous spip, et des wiki sous mediawiki. Aucun des 2 ne supporte php 8, ce qui pose des problèmes de sécurité. Une soluition (installation via un tar) est proposée par un utilisateur sur le forum de mageia : https://forums.mageia.org/en/viewtopic.php?t=14038, mais ce n'est pas totalement propre.
A titre de comparaison, la dernière ubuntu (2104) fournit php 7, pour rester compatible avec le maximum d'applications.
[^] # Re: Cybersécurité ou marketing ?
Posté par eric gerbier (site web personnel) . En réponse à la dépêche Sortie de CrowdSec 1.1.x : quelles sont les nouveautés ?. Évalué à 4.
Ssh est un mauvais exemple, parce qu'il est facile à sécuriser nativement, en passant le paramètre PasswordAuthentication à no dans le fichier /etc/ssh/sshd_config.
Par contre dans le cas d'un site web avec authentification, fail2ban me semble beaucoup plus pertinent et efficace.
# config incomplète
Posté par eric gerbier (site web personnel) . En réponse au message firewall iptables qui ne semblent pas toujours fonctionnel. Évalué à 1.
C'est difficile à diagnostiquer avec un fichier incomplet : il faudrait que tu pose la sortie de la commande : iptables -L
# webmin ?
Posté par eric gerbier (site web personnel) . En réponse au message yum list-sec running continuously. Évalué à 1.
Ca peut effectivement venir de webmin, qui lance régulièrement une tache de vérification, ce qui peut bloquer ta commande manuelle.
Tu peux le vérifier en arrêtant temporairement le service webmin avec la commande : systemctl stop webmin
[^] # Re: FAN KO
Posté par eric gerbier (site web personnel) . En réponse au message yum ne fonctionne plus !!. Évalué à 1.
Les dépots sont définis dans les fichiers du répertoire /etc/yum.repos.d/ et tu peux trouver une liste des miroirs officiels de centos sur https://www.centos.org/download/mirrors/
# pourquoi openvpn ?
Posté par eric gerbier (site web personnel) . En réponse au journal Installation d'un réseau VPN. Évalué à 7.
Bonjour
Depuis quelques temps, on parle beaucoup de wireguard, comme une solution plus simple à installer/configurer. Je voudrais savoir si tu l'as envisagé, et pourquoi tu es parti sur openvpn ?
[^] # Re: Fail2ban
Posté par eric gerbier (site web personnel) . En réponse au journal fail2ban : mutualiser ma blacklist entre mes serveurs. Évalué à 2.
Pour ssh, j'applique la même politique que toi : que des authentifications par clef (et un mot de passe énorme aléatoire).
Fail2ban mets les ip en quarantaine, c'est à dire qu'il les bloque temporairement. Si elles reviennent régulièrement, il y a plusieurs mécaniques possibles :
- le filtre recidive (/etc/fail2ban/filter.d/recidive.conf) qui exploite les log de fail2ban
- depuis la version 0.11.1, une fonctionnalité "incremental bantime", qui augmente à chaque ban la durée de la quarantaine
dans les filtres rigolos, je peux citer https://github.com/sikevux/fail2ban/blob/master/portscan.conf qui permet de bloquer les scan de port via les log netfilter
[^] # Re: Fail2ban
Posté par eric gerbier (site web personnel) . En réponse au journal fail2ban : mutualiser ma blacklist entre mes serveurs. Évalué à 6.
ok pour du ssh : on connait en général ses utilisateurs. Mais pour d'autres services comme des sites web, c'est plus difficile.
Pour moi, fail2ban est un outil
- qui a une utilisation très simple si l'on prends les config prédéfinies
- qui a une souplesse incroyable si l'on sait écrire des regex pour définir de nouveaux filtres
# les snapshot !
Posté par eric gerbier (site web personnel) . En réponse au message Sauvegarde de subvolume btrfs vers ext4. Évalué à 5.
Une autre solution est de
* faire un snapshot du volume btrfs
* monter le snapshot
* faire la sauvegarde par rsync
* démonter et supprimer le snapshot.
Cela permet d'éviter l'arrêt du service.
# # define
Posté par eric gerbier (site web personnel) . En réponse au message Petite question de c++ pour égayer votre vendredi. Évalué à -1.
on doit pouvoir faire ça avec un #define, qui va être expansé par le precompilateur.
# changer de module
Posté par eric gerbier (site web personnel) . En réponse au message Problème envoi en html avec logo en entête. Évalué à 2.
Si tu vas sur cpan ( https://metacpan.org/pod/MIME::Lite ) pour lire la doc de ce module perl,
l'auteur recommande de ne plus utiliser ce module :
"MIME::Lite is not recommended by its current maintainer. There are a number of alternatives, like Email::MIME or MIME::Entity and Email::Sender, which you should probably use instead. MIME::Lite continues to accrue weird bug reports, and it is not receiving a large amount of refactoring due to the availability of better alternatives. Please consider using something else."
[^] # Re: Mes serveurs n'intéressent personnes
Posté par eric gerbier (site web personnel) . En réponse au journal Statistiques de tentatives de connexion SSH par des bots. Évalué à 4.
J'ai une bonne raison : au travail les parefeu ne laissent passer que les ports standards. Et demander un port non standard est digne de Kafka : RSSI, AQSSI …
Donc si l'on veut que les utilisateurs puissent travailler rapidement, on reste sur du standard (avec fail2ban).
# recommandations de l'ANSSI
Posté par eric gerbier (site web personnel) . En réponse au journal Les méfaits d'Ubuntu. Évalué à 6.
La demande faite excède largement les recommandations de l'ANSSI qui sont :
R18 : "Le mot de passe root doit être suffisamment robuste compte tenu des recommandations présentes dans la note « Recommandations de sécurité relatives aux mots de
passe » [1].
Ce mot de passe doit être unique et propre à chaque machine.
R19 : Chaque administrateur doit posséder un compte dédié (local ou distant), et ne pas
utiliser le compte root comme compte d’accès pour l’administration du système.
Les opérations de changement de privilèges devront reposer sur des exécutables permettant de surveiller les activités réalisées (par exemple sudo).
[^] # Re: php 8
Posté par eric gerbier (site web personnel) . En réponse à la dépêche La huitième Mageia. Évalué à 6.
C'est un choix logique en terme de sécurité : le support PHP 7 finira avant la prochaine mageia ( si on part sur une version de mageia par an comme il y a quelques années) et on aurait pu se retrouver avec un logiciel non maintenu pendant des mois …
[^] # Re: C'est pas faux
Posté par eric gerbier (site web personnel) . En réponse au journal C'est foutu pour LibreOffice. Évalué à 2.
Je confirme : tout ce que veulent les utilisateurs (et les décideurs), comme les échanges avec nos partenaires se font aux formats Office, c'est ne pas ravager les présentations à la moindre modification !
Pour cela LibreOffice est catastrophique, en pratique inutilisable.