Configuration du poste de travail¶

2018

Aspect général¶

  • f.Lux ajoute un confort visuel au niveau de l’affichage. L’outil rĂ©gule automatiquement la quantitĂ© de couleur bleue au cours de la journĂ©e.

  • Un Ă©cran haute rĂ©solution (4K) rĂ©duit la fatigue visuelle.

  • Pour les ordinateurs portables, dans le cas d’applications bureautiques, les Ă©crans Ă  dalle mate sont prĂ©fĂ©rĂ©s.

  • Chaque poste doit avoir un nom identifiable.

Logiciels¶

  • Bureautique :

    • pdf : Gaaiho reader, Acrobat Reader, evince, PDFcreator, Pdf Stream Dumper, PDF blender (fusion de pdf)

    • djvu : DjView

    • epub : Adobe Digital Editions

    • Ghostscript

    • EPS : EPS Viewer

    • Word : libreOffice, MiKTeX, Texmaker, JabRef, Notepad++

    • Traitement d’image : GIMP, Inkscape (SVG), Pencil

    • ComptabilitĂ© personnelle : MoneyManagerEX

  • AdminSys :

    • Cisco Packet Tracer

    • LiLi USB Creator

    • mRemoteNG, X2Go Client, Tera Term

    • VirtualBox

    • Unified Remote

    • Wireshark

  • Clients web :

    • ftp : FileZilla

    • navigateur : Opera, Chrome, Firefox

    • messagerie : qTox, Skype, Slack

    • e-mail : Thunderbird

    • Dropbox, MEGAsync

  • Dev :

    • make, cmake

    • git

    • java, SWI-Prolog, NetLogo, R

    • Qt

    • Atom, NetBeans, Rstudio

    • IDA Pro free

    • pgAdmin

  • Musique : audacity, LMMS, MuseScore, VLC

  • Traitement de donnĂ©es

    • GeoGebra

    • Gephi

    • logisim

    • QGis

    • CSVed

  • SĂ©curitĂ© :

    • KeePass

    • Kleopatra

Sauvegardes¶

Les données sont sauvegardées chaque jour vers un serveur de fichiers distant. La sauvegarde incrémentale est préférée, elle a l’avantage d’être la plus rapide. En revanche, le temps de restauration est plus long selon le nombre de sauvegardes incrémentales effectuées après une sauvegarde complète. Notez qu’avant un déplacement, une sauvegarde complète doit être effectuée. Nous utilisons la commande dar.

Une sauvegarde complète du répertoire DIR_SOURCE est effectuée. La sauvegarde est stockée dans le répertoire DIR_BACKUP. Un hash de la sauvegarde est calculé.

dar -R DIR_SOURCE -c DIR_BACKUP/NAME_BACKUP-000-full-$DATE --hash md5 -q

Pour effectuer une sauvegarde complète du répertoire DIR_SOURCE sur le serveur distant 127.0.0.1 en utilisant le protocole ssh. Le répertoire de destination est SSH_BACKUP_PATH.

SSH_BACKUP_LOGIN=user@127.0.0.1
dar -R DIR_SOURCE -c - --hash md5 -q | ssh $SSH_BACKUP_LOGIN "cat > $SSH_BACKUP_PATH/$NAME_BACKUP-full-$DATE.1.dar"

Intégrité¶

Pour les répertoires qui changent peu au fil du temps, il est recommandé de hasher les fichiers pour vérifier leur intégrité, car les supports physiques se dégradent avec le temps et les programmes de détection et de correction d’erreurs du système de fichiers ont une efficacité variable. En combinant cela avec une sauvegarde multi-supports (SSH, disque dur, disque optique, ou bande magnétique), la perte de données peut être minimisée. Chaque support de stockage a des contraintes physiques et des temps de dégradation différents, donc la probabilité que tous les supports tombent en panne en même temps est plus faible plus on utilise de types de supports différents.

Gestion des mots de passe¶

Tous les mots de passe doivent être enregistrés dans un fichier chiffré. Si le fichier est volé, le pirate aura plus de difficulté à découvrir les mots de passe. Comme les mots de passe sont enregistrés dans un fichier, ils peuvent être plus longs et plus complexes. Les authentifications sont plus sécurisées. Nous utilisons une double authentification pour accéder aux mots de passe : par un fichier contenant des caractères aléatoires et par mot de passe. Le gestionnaire de mots de passe KeePass convient à cet usage.

La gestion des mots de passe est organisée en trois niveaux :

  1. très sensibles et peu utilisés comme les mots de passe bancaires,

  2. sensibles et utilisés comme mots de passe de connexion aux sites,

  3. mots de passe clients, largement utilisés, accès aux serveurs, applications, etc.

KeePass : https://keepass.info/

Liste noire : hosts¶

Afin de réduire les publicités et les sites malveillants, des sites proposent des listes noires bloquant des noms de domaine similaires. Les fichiers doivent donc être complétés :

  • linux : /etc/hosts

  • windows : C:\Windows\System32\drivers\etc\hosts

Voir : https://someonewhocares.org/hosts/

Ă€ ajouter comme extension de navigateur :

  • uBlock Origin

Mise en place d’un proxy¶

  • TĂ©lĂ©charger et installer Squid (http://squid.diladele.com/#home)

Liste noire de domaines¶

  1. Éditer le fichier /etc/squid/squid.conf et ajouter les paramètres suivants :

acl domain_blacklist dstdomain "/etc/squid/domain_blacklist"
http_access deny all domain_blacklist
  1. Créer le fichier /etc/squid/domain_blacklist.txt et ajouter les domaines que vous souhaitez bloquer. Par exemple, pour bloquer l’accès à example.com y compris ses sous-domaines et bloquer example.net, ajouter :

 .example.com
 example.net
  1. Redémarrer le serveur, le fichier domain_blacklist ne doit pas être vide.

Pare-feu sous Linux¶

Deprecated

Installation du paquet iptables-persistent pour la mise en place automatique des paramètres iptables au démarrage.

apt install iptables-persistent

Ajout de règles de base dans iptables pour IPv4 :

# Loopback
iptables -A INPUT -d 127.0.0.0/8 -j ACCEPT

# Authorization of new connections from the machine and not from outside
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

Afin de rendre permanentes les règles ajoutées dans iptables, elles sont enregistrées dans le fichier rules.v4

iptables-save > /etc/iptables/rules.v4
ip6tables-save > /etc/iptables/rules.v6

Ajout de règles de base dans iptables pour IPv6 :

# Loopback
ip6tables -A INPUT -d ::1/128 -j ACCEPT

# Authorization of new connections from the machine and not from outside
ip6tables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
ip6tables -A OUTPUT -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT

Afin de rendre permanentes les règles ajoutées dans ip6tables, elles sont enregistrées dans le fichier rules.v4

Le service peut ensuite être démarrer

service netfilter-persistent start

Exemple de règles :

#SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 1723 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

#SAMBA
iptables -A INPUT -p udp -s 192.168.1.0/24 -d 192.168.1.198/32 -m udp --dport 137 -j ACCEPT
iptables -A INPUT -p udp -s 192.168.1.0/24 -d 192.168.1.198/32 -m udp --dport 138 -j ACCEPT
iptables -A INPUT -m state -s 192.168.1.0/24 -d 192.168.1.198/32 --state NEW -m tcp -p tcp --dport 139 -j ACCEPT
iptables -A INPUT -m state -s 192.168.1.0/24 -d 192.168.1.198/32 --state NEW -m tcp -p tcp --dport 445 -j ACCEPT

#HTTPS
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32	--dport 80 -j ACCEPT
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32	--dport 443 -j ACCEPT

#Proxy
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32  --dport 3128 -j ACCEPT

Lorsqu’un serveur ssh est installé sur la machine, vous devez utiliser un outil qui empêche le bruteforce de mot de passe tel que denyHosts ou fail2ban. Cet outil est inutile lorsque l’authentification par mot de passe est désactivée.

Import d’un certificat d’autorité¶

  • Sous Windows, ouvrir certmgr.msc et ajouter le certificat

../_images/certmgr.png