Set-OPS-Public/roles/serveur_durci
Daniel Allaire d2e2bb8990 connectivite : une sonde a la minute remplace la matrice du pare-feu
make flux ecrit, a cote de chaque .nft et depuis les memes regles, la
liste de ce que chaque VM doit joindre. La sonde (nftables_baseline) la
teste chaque minute avec la cause (rejete, delai, personne n'ecoute) ;
client_sante la porte en mode minute ; Icinga a une fraicheur par sonde.
eprouver_parefeu --sondes : tout activer d'un coup, juger par Icinga.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-30 22:46:49 -04:00
..
meta connectivite : une sonde a la minute remplace la matrice du pare-feu 2026-09-30 22:46:49 -04:00
README.md audit : la piste sort de la machine auditee, et quelqu un regarde 2026-09-11 09:00:28 -04:00

serveur_durci

Rôle-catégorie du durcissement : il ne porte aucune tâche. Son unique contenu est meta/supervision.yml — la déclaration de la sonde audit.

Pourquoi un rôle sans tâches

La dérivation de supervision agrège les roles/<rôle>/meta/supervision.yml par nom de groupe. Déclarée dans roles/auditd/, qui est un rôle-tâche et non un groupe, la sonde serait restée invisible d'Icinga — et le ménage de client_sante l'aurait effacée au passage suivant. Même leçon que la sonde correctifs, déplacée de common_packages vers serveur_debian le 2026-09-10.

Le fichier est déposé par roles/auditd/ ; il est déclaré ici. La preuve P64 garde les deux moitiés ensemble.

Le travail réel

Il est fait par le playbook du groupe, playbooks/groupes/serveur_durci.yml, qui applique dans l'ordre :

Rôle Apport
hardening_packages Paquets de durcissement
sysctl_hardening Paramètres noyau
core_dumps Vidages mémoire désarmés
unattended_upgrades Mises à jour automatiques masquées (voir la sonde correctifs)
apparmor Confinement des services
auditd Piste d'audit : règles, rétention, sonde
fail2ban_ssh Bannissement des tentatives SSH

La sonde audit

Elle mesure la collecte, pas l'armement — et c'est tout son objet. Le 2026-08-30, sur les quinze machines de Chezlepro, auditctl -l affichait onze règles armées dans le noyau pendant qu'auditd était mort : un doublon dans rules.d/ faisait échouer audit-rules.service, dont le démon dépend. Une sonde qui aurait compté les règles aurait dit « vert » pendant toute la panne.

Le nombre de règles part donc en perfdata, jamais en verdict — pour que le diagnostic distingue « rien d'armé » de « armé mais rien de collecté ».