1.8 KiB
1.8 KiB
Déploiement – modèle de référence
Exemple illustratif : https://www.rencontres-linux.quebec
Pré-requis
- Debian/Ubuntu moderne
- Docker Engine + Docker Compose
- Nginx sur l’hôte
- nftables
- (optionnel) fail2ban, modsecurity
Étapes
-
Créer un réseau Docker dédié :
docker network create erplibre_net -
Adapter
docker/docker-compose.yml(mots de passe, image ERPLibre). -
Démarrer la stack :
cd docker docker compose up -d -
Vérifier qu’aucun port applicatif n’est publié :
docker ps --format 'table {.Names}\t{.Ports}' -
Installer Nginx et activer le vhost :
- Copier
nginx/erplibre.confvers/etc/nginx/sites-available/ - Adapter
server_nameet les chemins TLS Certbot nginx -t && systemctl reload nginx
- Copier
-
TLS (Certbot) :
- Préparer
/var/www/letsencrypt - Générer/renouveler les certificats
- Préparer
-
Activer nftables :
- Copier
nftables/edge.nftdans/etc/nftables.d/ - Inclure
/etc/nftables.d/*.nftdans/etc/nftables.conf nft -f /etc/nftables.confsystemctl enable --now nftables
- Copier
-
Fail2ban :
- Copier
fail2ban/jail.localdans/etc/fail2ban/jail.d/erplibre.local - Copier les filtres dans
/etc/fail2ban/filter.d/ systemctl restart fail2ban
- Copier
-
Mitigation ASN TTL :
- Copier
asn-mitigation/update-asn-ttl-blocklist.shvers/usr/local/sbin/ - Copier les listes vers
/etc/edge/ - Copier les units systemd vers
/etc/systemd/system/ systemctl daemon-reloadsystemctl enable --now asn-ttl-blocklist.timer
- Copier
-
Logrotate :
- Copier
logrotate/nginx-erplibrevers/etc/logrotate.d/
Tests
- Depuis l’extérieur : seuls 80/443 doivent répondre.
- SSL Labs : viser A/A+.