Projet

Général

Profil

Wiki » Historique » Version 18

David Mercereau, 06/07/2026 19:20

1 1 David Mercereau
# Wiki
2
3
* [[Audit]] Serveur existant
4 2 David Mercereau
5
## Nouveau serveur
6
7 3 David Mercereau
Résumé des accès
8 2 David Mercereau
9 5 David Mercereau
### SSH
10
11
* Port : 4422
12
* IP ! 51.210.149.44
13
14 2 David Mercereau
### ISPconfig
15
16 6 David Mercereau
Panel : https://vps-aabafbfe.vps.ovh.net:8080/
17 13 David Mercereau
18 1 David Mercereau
Utilisateur : admin (full privilège)
19 3 David Mercereau
Mot de passe : https://pastebin.retzo.net/?29aa769fb838214c#J9bxW7ZGDJgaNompRpoT4io1znQ4wQRQUgQmsiTZnk9J (expiration dans 1 an)
20 13 David Mercereau
21
Utilisateur à utiliser courament : chocteau
22
Mot de passe : https://pastebin.retzo.net/?6707fcf4fec61567#Ht62jB4jzv4guXRfZyUvs6tKzap2DzJofmnfWvE7Xi1A (expiration dans 1 an)
23 3 David Mercereau
24 6 David Mercereau
### Munin (monitoring)
25
26 17 David Mercereau
Accès : https://vps-aabafbfe.vps.ovh.net:8080/munin/localdomain/localhost.localdomain/index.html
27 7 David Mercereau
* Utilisateur : guillaume
28
* Mot de passe : https://pastebin.retzo.net/?5357a30134f2d65c#Gcyxt7ao7CTn7dHZMDrTJTjrNSH6aKeXcvxydcq7iAG9 
29 1 David Mercereau
30 7 David Mercereau
#### Gestion authentification
31
32
Ajouter un autre utilisateur :
33 1 David Mercereau
34
```bash
35
htpasswd /etc/admin-htpassword autre_utilisateur
36
```
37
38
Supprimer un utilisateur :
39
40
```bash
41
htpasswd -D /etc/admin-htpassword autre_utilisateur
42
```
43 8 David Mercereau
44
###  PhpMyAdmin
45
46
Note : même couche d'authentification que munin, même identifiants... voir plus haut. (phpmyadmin est très attaqué...)
47
48
Accès : https://vps-aabafbfe.vps.ovh.net:8080/phpmyadmin/
49
Utilisateur : root (full priviège)
50
Mot de passe : https://pastebin.retzo.net/?4a5dbd6c6c7ade9a#2LCQ9xbTSzZacBePgbbveVVgUtqoLTcRXzSzc2VzH9hE (expiration dans 1 an)
51
52
Gestion des autres accès via ISPconfig
53
54
Accès mysql extérieur fermé firewall (géré via ispconfig dans système)
55 9 David Mercereau
56
## Sécurité
57
58 18 David Mercereau
Rkhuner remonte des e-mails après analyse des binnaires / changements sur le serveur (scan quotidien)
59
60 9 David Mercereau
Firewall utilisé via ISPconfig (Système, Pare-Feu)
61
62
Pot de miel afin d'éviter le scan (blacklist des IP qui tente de se connecter à ces ports : 
63
```
64
  TCP :  22,23,81,111,135,139,445,1080,1433,1521,3307,3389,5900,8082,8443,31337
65
  UDP :   19,69,111,135,137,161,162,500,1434,1900,5060,11211,31337
66
```
67 10 David Mercereau
Attention le port 22 est dans la liste....
68 9 David Mercereau
69 1 David Mercereau
### Crowdsec
70 10 David Mercereau
71
Blacklist des IP selon leur comportement (analyse de log)
72
73
Une liste blanche est ajoutée ici : /etc/crowdsec/parsers/s02-enrich/local-admin-whitelist.yaml (après ajout faire un systemctl restart crowdsec)
74
75
Scénario en œuvre
76
- `crowdsecurity/apache2`
77
- `crowdsecurity/base-http-scenarios`
78
- `crowdsecurity/http-cve`
79
- `crowdsecurity/linux`
80
- `crowdsecurity/sshd`
81
- `fulljackz/pureftpd`
82
- `crowdsecurity/whitelist-good-actors`
83
- `crowdsecurity/dovecot`
84
- `crowdsecurity/postfix`
85
- `crowdsecurity/mariadb`
86
- `crowdsecurity/mysql`
87
88
Voir l'etat :
89
90
```bash
91
cscli metrics
92
cscli alerts list
93
cscli decisions list
94
```
95
96
Bannir ou debannir manuellement :
97
98
```bash
99
cscli decisions add --ip X.X.X.X --duration 4h --reason "manual test"
100
cscli decisions delete --ip X.X.X.X
101
```
102 11 David Mercereau
103
Scénarios dédier à SPIP
104
- /etc/crowdsec/scenarios/retzo-http-spip-login-post.yaml
105
- /etc/crowdsec/scenarios/retzo-http-spip-login-get-probing.yaml
106
107
Pour SPIP, CrowdSec bannit l’IP après 5 tentatives de connexion POST vers une page de login en moins de 10 minutes ; les simples accès répétés en GET aux pages de login sont traités comme du scan et déclenchent un bannissement après 30 accès en moins de 10 minutes.
108 12 David Mercereau
109
### Crowdsec CAPTCHA hors UE
110 15 David Mercereau
Aperçu : 
111
![](https://doc.retzien.fr/_media/user:selection_211.jpg?cache=)
112 12 David Mercereau
113 16 David Mercereau
Pour désactiver le captcha hors UE ça sur certains sites (cela peut poser problème sur certain script PHP) il faut aller dans “Options” du site ispconfig (connexté en admin uniquement) dans "Paramètre PHP ini" ajouter :
114 12 David Mercereau
115
```
116
auto_prepend_file = ""
117
```
118 14 David Mercereau
119
**Le captcha n'est possible qu'à partir de PHP 8.2 (pas en dessous)**
120
121
Le script /root/bin/crowdsec-php-bounce-update.py est lancé de façon trimestrielle pour assurer la validité des bounces hors UE. GeoLite2 est mis en place (en systemd-timer : geoipupdate.service) pour actualiser les bases de données de gélolocalisation IP)
122 18 David Mercereau
123
## Outils hébergement
124
125
* https://framagit.org/kepon/isp-php-scanner
126
* https://framagit.org/kepon/hoster-tools
127
128
Les outils sont disponibles à l'adresse : http://domain/outils_hebergement exemple https://www.ess-et-societe.net/outils_hebergement/ (après migration)
129
130
Le mot de passe admin/par défaut si jamais https://domain/outils_hebergement) est verrouillé, c'est : https://pastebin.retzo.net/?f0bb0569c59266ab#92HFiqwULSxgAubZ43gDi96KdWQP6D3wrGngoBiqfc8Z
131
132
Pour ré-initialier le mot de passe il faut supprimer : /private/.hoster-tools-passwd sur le site
133
134
### Scan PHP
135
136
Un scan quotidien (sans mise en quarantaine) est effectué, un e-mail est envoyé tous les jours en cas de fichier suspect. 
137
138
Une possibilité de mettre en liste blanche ou quarantaine est faite via l'interface web/outils hebergement
139
140
## Protection non modification
141
142
Aussi disponible dans l'interface web outils hébergement, cette fonction vous permet de protéger votre site contres les attaques.
143
144
* Complètement protégé : Rend les attaques quasi impossible, car l'ensemble des fichiers sont verrouillés (sont accessibles uniquement en lecture, aucune écriture n'est permise).
145
    * Si vous utilisez un CMS (type Wordpress, dotclear ou autre) celui-ci fonctionnera pour les visiteurs, mais il faudra repasser par ici pour retirer la protection afin de faire les mises à jour, modifier votre site.
146
* Partiellement protégé : Rend les attaques plus difficiles, car l'ensemble des fichiers "systèmes" sont verrouillés, mais aucune écriture n'est permise (donc aucune corruption)
147
    * Si vous utilisez un CMS (type Wordpress, dotclear ou autre) celui-ci fonctionnera pour les visiteurs et pour les modifications mineurs, il vous faudra repasser par ici uniquement pour les mises à jour.
148
* Non protégé : Rend les attaques possibles, votre site est totalement accessible en écriture