Wiki » Historique » Version 17
David Mercereau, 05/07/2026 22:17
| 1 | 1 | David Mercereau | # Wiki |
|---|---|---|---|
| 2 | |||
| 3 | * [[Audit]] Serveur existant |
||
| 4 | 2 | David Mercereau | |
| 5 | ## Nouveau serveur |
||
| 6 | |||
| 7 | 3 | David Mercereau | Résumé des accès |
| 8 | 2 | David Mercereau | |
| 9 | 5 | David Mercereau | ### SSH |
| 10 | |||
| 11 | * Port : 4422 |
||
| 12 | * IP ! 51.210.149.44 |
||
| 13 | |||
| 14 | 2 | David Mercereau | ### ISPconfig |
| 15 | |||
| 16 | 6 | David Mercereau | Panel : https://vps-aabafbfe.vps.ovh.net:8080/ |
| 17 | 13 | David Mercereau | |
| 18 | 1 | David Mercereau | Utilisateur : admin (full privilège) |
| 19 | 3 | David Mercereau | Mot de passe : https://pastebin.retzo.net/?29aa769fb838214c#J9bxW7ZGDJgaNompRpoT4io1znQ4wQRQUgQmsiTZnk9J (expiration dans 1 an) |
| 20 | 13 | David Mercereau | |
| 21 | Utilisateur à utiliser courament : chocteau |
||
| 22 | Mot de passe : https://pastebin.retzo.net/?6707fcf4fec61567#Ht62jB4jzv4guXRfZyUvs6tKzap2DzJofmnfWvE7Xi1A (expiration dans 1 an) |
||
| 23 | 3 | David Mercereau | |
| 24 | 6 | David Mercereau | ### Munin (monitoring) |
| 25 | |||
| 26 | 17 | David Mercereau | Accès : https://vps-aabafbfe.vps.ovh.net:8080/munin/localdomain/localhost.localdomain/index.html |
| 27 | 7 | David Mercereau | * Utilisateur : guillaume |
| 28 | * Mot de passe : https://pastebin.retzo.net/?5357a30134f2d65c#Gcyxt7ao7CTn7dHZMDrTJTjrNSH6aKeXcvxydcq7iAG9 |
||
| 29 | 1 | David Mercereau | |
| 30 | 7 | David Mercereau | #### Gestion authentification |
| 31 | |||
| 32 | Ajouter un autre utilisateur : |
||
| 33 | 1 | David Mercereau | |
| 34 | ```bash |
||
| 35 | htpasswd /etc/admin-htpassword autre_utilisateur |
||
| 36 | ``` |
||
| 37 | |||
| 38 | Supprimer un utilisateur : |
||
| 39 | |||
| 40 | ```bash |
||
| 41 | htpasswd -D /etc/admin-htpassword autre_utilisateur |
||
| 42 | ``` |
||
| 43 | 8 | David Mercereau | |
| 44 | ### PhpMyAdmin |
||
| 45 | |||
| 46 | Note : même couche d'authentification que munin, même identifiants... voir plus haut. (phpmyadmin est très attaqué...) |
||
| 47 | |||
| 48 | Accès : https://vps-aabafbfe.vps.ovh.net:8080/phpmyadmin/ |
||
| 49 | Utilisateur : root (full priviège) |
||
| 50 | Mot de passe : https://pastebin.retzo.net/?4a5dbd6c6c7ade9a#2LCQ9xbTSzZacBePgbbveVVgUtqoLTcRXzSzc2VzH9hE (expiration dans 1 an) |
||
| 51 | |||
| 52 | Gestion des autres accès via ISPconfig |
||
| 53 | |||
| 54 | Accès mysql extérieur fermé firewall (géré via ispconfig dans système) |
||
| 55 | 9 | David Mercereau | |
| 56 | ## Sécurité |
||
| 57 | |||
| 58 | Firewall utilisé via ISPconfig (Système, Pare-Feu) |
||
| 59 | |||
| 60 | Pot de miel afin d'éviter le scan (blacklist des IP qui tente de se connecter à ces ports : |
||
| 61 | ``` |
||
| 62 | TCP : 22,23,81,111,135,139,445,1080,1433,1521,3307,3389,5900,8082,8443,31337 |
||
| 63 | UDP : 19,69,111,135,137,161,162,500,1434,1900,5060,11211,31337 |
||
| 64 | ``` |
||
| 65 | 10 | David Mercereau | Attention le port 22 est dans la liste.... |
| 66 | 9 | David Mercereau | |
| 67 | 1 | David Mercereau | ### Crowdsec |
| 68 | 10 | David Mercereau | |
| 69 | Blacklist des IP selon leur comportement (analyse de log) |
||
| 70 | |||
| 71 | Une liste blanche est ajoutée ici : /etc/crowdsec/parsers/s02-enrich/local-admin-whitelist.yaml (après ajout faire un systemctl restart crowdsec) |
||
| 72 | |||
| 73 | Scénario en œuvre |
||
| 74 | - `crowdsecurity/apache2` |
||
| 75 | - `crowdsecurity/base-http-scenarios` |
||
| 76 | - `crowdsecurity/http-cve` |
||
| 77 | - `crowdsecurity/linux` |
||
| 78 | - `crowdsecurity/sshd` |
||
| 79 | - `fulljackz/pureftpd` |
||
| 80 | - `crowdsecurity/whitelist-good-actors` |
||
| 81 | - `crowdsecurity/dovecot` |
||
| 82 | - `crowdsecurity/postfix` |
||
| 83 | - `crowdsecurity/mariadb` |
||
| 84 | - `crowdsecurity/mysql` |
||
| 85 | |||
| 86 | Voir l'etat : |
||
| 87 | |||
| 88 | ```bash |
||
| 89 | cscli metrics |
||
| 90 | cscli alerts list |
||
| 91 | cscli decisions list |
||
| 92 | ``` |
||
| 93 | |||
| 94 | Bannir ou debannir manuellement : |
||
| 95 | |||
| 96 | ```bash |
||
| 97 | cscli decisions add --ip X.X.X.X --duration 4h --reason "manual test" |
||
| 98 | cscli decisions delete --ip X.X.X.X |
||
| 99 | ``` |
||
| 100 | 11 | David Mercereau | |
| 101 | Scénarios dédier à SPIP |
||
| 102 | - /etc/crowdsec/scenarios/retzo-http-spip-login-post.yaml |
||
| 103 | - /etc/crowdsec/scenarios/retzo-http-spip-login-get-probing.yaml |
||
| 104 | |||
| 105 | Pour SPIP, CrowdSec bannit l’IP après 5 tentatives de connexion POST vers une page de login en moins de 10 minutes ; les simples accès répétés en GET aux pages de login sont traités comme du scan et déclenchent un bannissement après 30 accès en moins de 10 minutes. |
||
| 106 | 12 | David Mercereau | |
| 107 | ### Crowdsec CAPTCHA hors UE |
||
| 108 | 15 | David Mercereau | Aperçu : |
| 109 |  |
||
| 110 | 12 | David Mercereau | |
| 111 | 16 | David Mercereau | Pour désactiver le captcha hors UE ça sur certains sites (cela peut poser problème sur certain script PHP) il faut aller dans “Options” du site ispconfig (connexté en admin uniquement) dans "Paramètre PHP ini" ajouter : |
| 112 | 12 | David Mercereau | |
| 113 | ``` |
||
| 114 | auto_prepend_file = "" |
||
| 115 | ``` |
||
| 116 | 14 | David Mercereau | |
| 117 | **Le captcha n'est possible qu'à partir de PHP 8.2 (pas en dessous)** |
||
| 118 | |||
| 119 | Le script /root/bin/crowdsec-php-bounce-update.py est lancé de façon trimestrielle pour assurer la validité des bounces hors UE. GeoLite2 est mis en place (en systemd-timer : geoipupdate.service) pour actualiser les bases de données de gélolocalisation IP) |