Projet

Général

Profil

Wiki » Historique » Version 17

David Mercereau, 05/07/2026 22:17

1 1 David Mercereau
# Wiki
2
3
* [[Audit]] Serveur existant
4 2 David Mercereau
5
## Nouveau serveur
6
7 3 David Mercereau
Résumé des accès
8 2 David Mercereau
9 5 David Mercereau
### SSH
10
11
* Port : 4422
12
* IP ! 51.210.149.44
13
14 2 David Mercereau
### ISPconfig
15
16 6 David Mercereau
Panel : https://vps-aabafbfe.vps.ovh.net:8080/
17 13 David Mercereau
18 1 David Mercereau
Utilisateur : admin (full privilège)
19 3 David Mercereau
Mot de passe : https://pastebin.retzo.net/?29aa769fb838214c#J9bxW7ZGDJgaNompRpoT4io1znQ4wQRQUgQmsiTZnk9J (expiration dans 1 an)
20 13 David Mercereau
21
Utilisateur à utiliser courament : chocteau
22
Mot de passe : https://pastebin.retzo.net/?6707fcf4fec61567#Ht62jB4jzv4guXRfZyUvs6tKzap2DzJofmnfWvE7Xi1A (expiration dans 1 an)
23 3 David Mercereau
24 6 David Mercereau
### Munin (monitoring)
25
26 17 David Mercereau
Accès : https://vps-aabafbfe.vps.ovh.net:8080/munin/localdomain/localhost.localdomain/index.html
27 7 David Mercereau
* Utilisateur : guillaume
28
* Mot de passe : https://pastebin.retzo.net/?5357a30134f2d65c#Gcyxt7ao7CTn7dHZMDrTJTjrNSH6aKeXcvxydcq7iAG9 
29 1 David Mercereau
30 7 David Mercereau
#### Gestion authentification
31
32
Ajouter un autre utilisateur :
33 1 David Mercereau
34
```bash
35
htpasswd /etc/admin-htpassword autre_utilisateur
36
```
37
38
Supprimer un utilisateur :
39
40
```bash
41
htpasswd -D /etc/admin-htpassword autre_utilisateur
42
```
43 8 David Mercereau
44
###  PhpMyAdmin
45
46
Note : même couche d'authentification que munin, même identifiants... voir plus haut. (phpmyadmin est très attaqué...)
47
48
Accès : https://vps-aabafbfe.vps.ovh.net:8080/phpmyadmin/
49
Utilisateur : root (full priviège)
50
Mot de passe : https://pastebin.retzo.net/?4a5dbd6c6c7ade9a#2LCQ9xbTSzZacBePgbbveVVgUtqoLTcRXzSzc2VzH9hE (expiration dans 1 an)
51
52
Gestion des autres accès via ISPconfig
53
54
Accès mysql extérieur fermé firewall (géré via ispconfig dans système)
55 9 David Mercereau
56
## Sécurité
57
58
Firewall utilisé via ISPconfig (Système, Pare-Feu)
59
60
Pot de miel afin d'éviter le scan (blacklist des IP qui tente de se connecter à ces ports : 
61
```
62
  TCP :  22,23,81,111,135,139,445,1080,1433,1521,3307,3389,5900,8082,8443,31337
63
  UDP :   19,69,111,135,137,161,162,500,1434,1900,5060,11211,31337
64
```
65 10 David Mercereau
Attention le port 22 est dans la liste....
66 9 David Mercereau
67 1 David Mercereau
### Crowdsec
68 10 David Mercereau
69
Blacklist des IP selon leur comportement (analyse de log)
70
71
Une liste blanche est ajoutée ici : /etc/crowdsec/parsers/s02-enrich/local-admin-whitelist.yaml (après ajout faire un systemctl restart crowdsec)
72
73
Scénario en œuvre
74
- `crowdsecurity/apache2`
75
- `crowdsecurity/base-http-scenarios`
76
- `crowdsecurity/http-cve`
77
- `crowdsecurity/linux`
78
- `crowdsecurity/sshd`
79
- `fulljackz/pureftpd`
80
- `crowdsecurity/whitelist-good-actors`
81
- `crowdsecurity/dovecot`
82
- `crowdsecurity/postfix`
83
- `crowdsecurity/mariadb`
84
- `crowdsecurity/mysql`
85
86
Voir l'etat :
87
88
```bash
89
cscli metrics
90
cscli alerts list
91
cscli decisions list
92
```
93
94
Bannir ou debannir manuellement :
95
96
```bash
97
cscli decisions add --ip X.X.X.X --duration 4h --reason "manual test"
98
cscli decisions delete --ip X.X.X.X
99
```
100 11 David Mercereau
101
Scénarios dédier à SPIP
102
- /etc/crowdsec/scenarios/retzo-http-spip-login-post.yaml
103
- /etc/crowdsec/scenarios/retzo-http-spip-login-get-probing.yaml
104
105
Pour SPIP, CrowdSec bannit l’IP après 5 tentatives de connexion POST vers une page de login en moins de 10 minutes ; les simples accès répétés en GET aux pages de login sont traités comme du scan et déclenchent un bannissement après 30 accès en moins de 10 minutes.
106 12 David Mercereau
107
### Crowdsec CAPTCHA hors UE
108 15 David Mercereau
Aperçu : 
109
![](https://doc.retzien.fr/_media/user:selection_211.jpg?cache=)
110 12 David Mercereau
111 16 David Mercereau
Pour désactiver le captcha hors UE ça sur certains sites (cela peut poser problème sur certain script PHP) il faut aller dans “Options” du site ispconfig (connexté en admin uniquement) dans "Paramètre PHP ini" ajouter :
112 12 David Mercereau
113
```
114
auto_prepend_file = ""
115
```
116 14 David Mercereau
117
**Le captcha n'est possible qu'à partir de PHP 8.2 (pas en dessous)**
118
119
Le script /root/bin/crowdsec-php-bounce-update.py est lancé de façon trimestrielle pour assurer la validité des bounces hors UE. GeoLite2 est mis en place (en systemd-timer : geoipupdate.service) pour actualiser les bases de données de gélolocalisation IP)