alliance-boreale/infrastructure/ansible/roles/hardening_common/tasks/main.yml
2026-03-09 22:20:08 -04:00

95 lines
2.6 KiB
YAML

---
- name: Gate
ansible.builtin.meta: end_host
when: not hardening_common_enabled | bool
- name: Appliquer le socle sysctl
ansible.posix.sysctl:
name: "{{ item.key }}"
value: "{{ item.value }}"
state: present
sysctl_set: true
reload: true
loop: "{{ hardening_common_sysctl | dict2items }}"
- name: Déployer le drop-in SSH durci
ansible.builtin.template:
src: sshd_boreale_hardening.conf.j2
dest: /etc/ssh/sshd_config.d/99-boreale-hardening.conf
mode: '0644'
validate: '/usr/sbin/sshd -T -f %s'
notify: Reload ssh
- name: Créer le répertoire des drop-ins journald
ansible.builtin.file:
path: /etc/systemd/journald.conf.d
state: directory
owner: root
group: root
mode: "0755"
- name: Déployer le drop-in journald
ansible.builtin.template:
src: journald-boreale.conf.j2
dest: /etc/systemd/journald.conf.d/99-boreale.conf
owner: root
group: root
mode: "0644"
notify: Restart journald
- name: Installer fail2ban
ansible.builtin.apt:
name: fail2ban
state: present
when: hardening_common_fail2ban_enabled | bool
- name: Déployer la jail sshd fail2ban
ansible.builtin.template:
src: jail-sshd.local.j2
dest: /etc/fail2ban/jail.d/sshd.local
mode: '0644'
when:
- hardening_common_fail2ban_enabled | bool
- hardening_common_fail2ban_sshd_enabled | bool
notify: Restart fail2ban
- name: Activer fail2ban
ansible.builtin.systemd:
name: fail2ban
enabled: true
state: started
when: hardening_common_fail2ban_enabled | bool
- name: Déployer unattended-upgrades auto
ansible.builtin.copy:
dest: /etc/apt/apt.conf.d/20auto-upgrades
mode: '0644'
content: |
APT::Periodic::Update-Package-Lists "1";
APT::Periodic::Unattended-Upgrade "1";
APT::Periodic::AutocleanInterval "7";
when: hardening_common_unattended_upgrades_enabled | bool
- name: Déployer unattended-upgrades de base
ansible.builtin.copy:
dest: /etc/apt/apt.conf.d/52unattended-upgrades-local
mode: '0644'
content: |
Unattended-Upgrade::Remove-Unused-Dependencies "true";
Unattended-Upgrade::Automatic-Reboot "false";
Unattended-Upgrade::Automatic-Reboot-WithUsers "false";
when: hardening_common_unattended_upgrades_enabled | bool
- name: Installer debsecan
ansible.builtin.apt:
name: debsecan
state: present
when: hardening_common_debsecan_enabled | bool
- name: Activer AppArmor
ansible.builtin.systemd:
name: apparmor
enabled: true
state: started
failed_when: false
when: hardening_common_apparmor_enabled | bool