Auteur/autrice : jb

  • Mettre à jour les images VyOS avec Ansible

    Sur VyOS, le tag d'une image de conteneur ne vit pas dans un fichier de configuration : il vit dans config.boot. Le mettre à jour demande donc une transaction de configuration, pas un docker pull. Voici comment le faire avec Ansible. Le dépôt Les playbooks sont dans vyos-deploy. Il ne fournit aucun inventaire : il […]
  • Compiler ses dépendances depuis les sources : bilan

    La règle, et la question qu'elle ne pose pas Le principe est simple à énoncer : dans une image FROM scratch, rien de ce qui est embarqué ne doit provenir d'un paquet de la distribution. Tout se compile depuis les sources, signatures vérifiées, versions épinglées dans le dépôt. Appliqué à l'image DNS du homelab, ça […]
  • Varnish : Cache HTTP, routage VCL et WordPress

    par

    dans
    Cet article documente le service de cache HTTP : d'où vient réellement le VCL, comment les backends sont routés, la stratégie de cache, la purge, et la montée en charge par shard director. L'image qui exécute tout cela — et pourquoi elle embarque un compilateur — a le sien. Position dans la chaîne Varnish est […]
  • Varnish Hardened : cache HTTP FROM scratch

    Varnish Cache, compilé depuis les sources et empaqueté dans une image FROM scratch. Son cas est le plus atypique du parc : c'est la seule image durcie qui embarque un shell et un compilateur, et ce n'est pas une négligence. Rôle Varnish est le cache HTTP qui accélère les réponses du site. Il est placé […]
  • Proxy transparent : SSL Bump, ICAP et antivirus ClamAV

    Cet article documente le service de proxy transparent : le routage PBR, l'interception HTTPS, les deux politiques de déchiffrement, et la chaîne d'inspection antivirus. Les trois images FROM scratch qui l'exécutent ont le leur. Architecture du flux Policy-Based Routing et injection nft Le VLAN des objets connectés est routé par PBR vers le container du […]
  • DNS : Architecture split-horizon et challenges ACME

    Cet article documente le service DNS : le système de vues split-horizon, les zones, les forwarders, et l'intégration avec les défis ACME. L'image durcie qui exécute le résolveur a le sien. Split-horizon : une vue par sous-réseau Le résolveur génère une vue par sous-réseau de l'inventaire — près d'une vingtaine en production — plus une […]
  • IPS : Strategie de detection et gestion des rules Suricata

    par

    dans
    Un IPS ne vaut pas par son moteur mais par sa politique de règles : ce qu'on bloque vraiment, ce qu'on se contente d'observer, et ce qu'on éteint parce que c'est du trafic normal. Cet article documente cette politique et le mécanisme qui la maintient à jour. Le moteur lui-même, son mode inline et son […]
  • Régler ModSecurity et le CRS sans désarmer le WAF

    par

    dans
    Un pare-feu applicatif ne se règle pas en retirant les règles qui gênent. Chaque exclusion a un prix, et ce prix se mesure — sinon il se découvre des mois plus tard. Cet article documente le réglage du Core Rule Set sur ce homelab : comment séparer un faux positif d'un scan, comment couper le […]
  • Pattern FROM scratch : construire une image Docker tier Platine

    Cet article documente le patron commun à toutes les images durcies du parc : la même architecture multi-étages, les mêmes principes, et surtout les mêmes pièges — parce que la plupart n'apparaissent qu'après coup, en production. Pourquoi FROM scratch Une image FROM scratch ne contient aucun système : pas de shell, pas de gestionnaire de […]
  • BIND9 Hardened : Strategie de deploiement, tests et CI/CD

    Cet article documente la chaîne qui valide et déploie le service DNS : les jeux de données de test, ce que la validation prouve réellement, et pourquoi la mise en production reste derrière un bouton. Vue d'ensemble Les zones ne sont pas écrites à la main Les zones sont générées à partir de l'inventaire. Chaque […]