Configuration du poste de travail¶
2018
Aspect général¶
f.Luxajoute un confort visuel au niveau de l’affichage. L’outil régule automatiquement la quantité de couleur bleue au cours de la journée.Un écran haute résolution (4K) réduit la fatigue visuelle.
Pour les ordinateurs portables, dans le cas d’applications bureautiques, les écrans à dalle mate sont préférés.
Chaque poste doit avoir un nom identifiable.
Logiciels¶
Bureautique :
pdf : Gaaiho reader, Acrobat Reader, evince, PDFcreator, Pdf Stream Dumper, PDF blender (fusion de pdf)
djvu : DjView
epub : Adobe Digital Editions
Ghostscript
EPS : EPS Viewer
Word : libreOffice, MiKTeX, Texmaker, JabRef, Notepad++
Traitement d’image : GIMP, Inkscape (SVG), Pencil
Comptabilité personnelle : MoneyManagerEX
AdminSys :
Cisco Packet Tracer
LiLi USB Creator
mRemoteNG, X2Go Client, Tera Term
VirtualBox
Unified Remote
Wireshark
Clients web :
ftp : FileZilla
navigateur : Opera, Chrome, Firefox
messagerie : qTox, Skype, Slack
e-mail : Thunderbird
Dropbox, MEGAsync
Dev :
make, cmake
git
java, SWI-Prolog, NetLogo, R
Qt
Atom, NetBeans, Rstudio
IDA Pro free
pgAdmin
Musique : audacity, LMMS, MuseScore, VLC
Traitement de données
GeoGebra
Gephi
logisim
QGis
CSVed
Sécurité :
KeePass
Kleopatra
Sauvegardes¶
Les données sont sauvegardées chaque jour vers un serveur de fichiers distant. La sauvegarde incrémentale est préférée, elle a l’avantage d’être la plus rapide. En revanche, le temps de restauration est plus long selon le nombre de sauvegardes incrémentales effectuées après une sauvegarde complète. Notez qu’avant un déplacement, une sauvegarde complète doit être effectuée. Nous utilisons la commande dar.
Une sauvegarde complète du répertoire DIR_SOURCE est effectuée. La sauvegarde est stockée dans le répertoire DIR_BACKUP. Un hash de la sauvegarde est calculé.
dar -R DIR_SOURCE -c DIR_BACKUP/NAME_BACKUP-000-full-$DATE --hash md5 -q
Pour effectuer une sauvegarde complète du répertoire DIR_SOURCE sur le serveur distant 127.0.0.1 en utilisant le protocole ssh. Le répertoire de destination est SSH_BACKUP_PATH.
SSH_BACKUP_LOGIN=user@127.0.0.1
dar -R DIR_SOURCE -c - --hash md5 -q | ssh $SSH_BACKUP_LOGIN "cat > $SSH_BACKUP_PATH/$NAME_BACKUP-full-$DATE.1.dar"
Intégrité¶
Pour les répertoires qui changent peu au fil du temps, il est recommandé de hasher les fichiers pour vérifier leur intégrité, car les supports physiques se dégradent avec le temps et les programmes de détection et de correction d’erreurs du système de fichiers ont une efficacité variable. En combinant cela avec une sauvegarde multi-supports (SSH, disque dur, disque optique, ou bande magnétique), la perte de données peut être minimisée. Chaque support de stockage a des contraintes physiques et des temps de dégradation différents, donc la probabilité que tous les supports tombent en panne en même temps est plus faible plus on utilise de types de supports différents.
Gestion des mots de passe¶
Tous les mots de passe doivent être enregistrés dans un fichier chiffré. Si le fichier est volé, le pirate aura plus de difficulté à découvrir les mots de passe. Comme les mots de passe sont enregistrés dans un fichier, ils peuvent être plus longs et plus complexes. Les authentifications sont plus sécurisées. Nous utilisons une double authentification pour accéder aux mots de passe : par un fichier contenant des caractères aléatoires et par mot de passe. Le gestionnaire de mots de passe KeePass convient à cet usage.
La gestion des mots de passe est organisée en trois niveaux :
très sensibles et peu utilisés comme les mots de passe bancaires,
sensibles et utilisés comme mots de passe de connexion aux sites,
mots de passe clients, largement utilisés, accès aux serveurs, applications, etc.
KeePass : https://keepass.info/
Liste noire : hosts¶
Afin de réduire les publicités et les sites malveillants, des sites proposent des listes noires bloquant des noms de domaine similaires. Les fichiers doivent donc être complétés :
linux :
/etc/hostswindows :
C:\Windows\System32\drivers\etc\hosts
Voir : https://someonewhocares.org/hosts/
Ă€ ajouter comme extension de navigateur :
uBlock Origin
Mise en place d’un proxy¶
Télécharger et installer Squid (http://squid.diladele.com/#home)
Liste noire de domaines¶
Éditer le fichier /etc/squid/squid.conf et ajouter les paramètres suivants :
acl domain_blacklist dstdomain "/etc/squid/domain_blacklist"
http_access deny all domain_blacklist
Créer le fichier /etc/squid/domain_blacklist.txt et ajouter les domaines que vous souhaitez bloquer. Par exemple, pour bloquer l’accès à example.com y compris ses sous-domaines et bloquer example.net, ajouter :
.example.com
example.net
Redémarrer le serveur, le fichier
domain_blacklistne doit pas ĂŞtre vide.
Pare-feu sous Linux¶
Deprecated
Installation du paquet iptables-persistent pour la mise en place automatique des paramètres iptables au démarrage.
apt install iptables-persistent
Ajout de règles de base dans iptables pour IPv4 :
# Loopback
iptables -A INPUT -d 127.0.0.0/8 -j ACCEPT
# Authorization of new connections from the machine and not from outside
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
Afin de rendre permanentes les règles ajoutées dans iptables, elles sont enregistrées dans le fichier rules.v4
iptables-save > /etc/iptables/rules.v4
ip6tables-save > /etc/iptables/rules.v6
Ajout de règles de base dans iptables pour IPv6 :
# Loopback
ip6tables -A INPUT -d ::1/128 -j ACCEPT
# Authorization of new connections from the machine and not from outside
ip6tables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
ip6tables -A OUTPUT -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
Afin de rendre permanentes les règles ajoutées dans ip6tables, elles sont enregistrées dans le fichier rules.v4
Le service peut ensuite être démarrer
service netfilter-persistent start
Exemple de règles :
#SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 1723 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
#SAMBA
iptables -A INPUT -p udp -s 192.168.1.0/24 -d 192.168.1.198/32 -m udp --dport 137 -j ACCEPT
iptables -A INPUT -p udp -s 192.168.1.0/24 -d 192.168.1.198/32 -m udp --dport 138 -j ACCEPT
iptables -A INPUT -m state -s 192.168.1.0/24 -d 192.168.1.198/32 --state NEW -m tcp -p tcp --dport 139 -j ACCEPT
iptables -A INPUT -m state -s 192.168.1.0/24 -d 192.168.1.198/32 --state NEW -m tcp -p tcp --dport 445 -j ACCEPT
#HTTPS
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32 --dport 80 -j ACCEPT
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32 --dport 443 -j ACCEPT
#Proxy
iptables -A INPUT -p tcp -s 192.168.1.198/32 -d 192.168.1.198/32 --dport 3128 -j ACCEPT
Lorsqu’un serveur ssh est installé sur la machine, vous devez utiliser un outil qui empêche le bruteforce de mot de passe tel que denyHosts ou fail2ban. Cet outil est inutile lorsque l’authentification par mot de passe est désactivée.
Import d’un certificat d’autorité¶
Sous Windows, ouvrir
certmgr.mscet ajouter le certificat