Auteur/autrice : jb

  • Let's Encrypt : Certificats TLS automatises avec DNS-01 et TSIG

    Rôle dans l'architecture Les certificats TLS sécurisent tous les services exposés du homelab. Le renouvellement est entièrement automatisé par le défi DNS-01 : le client ACME prouve la propriété du domaine en créant un enregistrement TXT dans la zone, que l'autorité vient vérifier. Flux de renouvellement Pourquoi DNS-01 plutôt que HTTP-01 Le défi HTTP-01 exige […]
  • Monitoring : Graylog, Uptime Kuma et Prometheus

    par

    dans
    Sans supervision, les pannes sont découvertes par les utilisateurs, les dégradations passent inaperçues, et le diagnostic après incident devient une devinette. Trois outils couvrent ici trois questions distinctes — et c'est cette séparation, plus que les outils eux-mêmes, qui fait tenir l'ensemble. Trois questions différentes, trois outils C'est le point de départ, et celui qu'on […]
  • CI/CD : Supply Chain Security avec cosign, Trivy et SBOM

    par

    dans
    Construire une image durcie ne sert à rien si l'on ne peut pas prouver qui l'a construite, depuis quoi, et qu'elle n'a pas changé depuis. Cet article documente la chaîne qui produit, signe, analyse et atteste les huit images durcies du parc, réparties sur six dépôts. Ce que le pipeline garantit, et dans quel ordre […]
  • Reverse Proxy : HAProxy, Traefik et la chaîne de sécurité

    La chaîne de reverse proxy Chaque requête entrante traverse cinq couches avant d'atteindre l'application. Chacune a un rôle unique, et c'est cet ordre précis qui compte : l'inspection vient avant le cache, faute de quoi une réponse déjà en cache serait servie sans jamais repasser par le contrôle. Deux conséquences de cet ordre, qui ne […]
  • PHP-FPM Hardened : WordPress zero-shell FROM scratch

    Faire tourner WordPress sur du FROM scratch demande de répondre à une question simple : sans shell, sans cp, sans gestionnaire de paquets, qui met les fichiers de WordPress à leur place ? La réponse tient dans un chart Helm de quatre conteneurs. Voici ce que contient l'image, et comment elle se déploie. Ce que […]
  • Suricata hardened : image Docker durcie pour NFQUEUE

    Suricata est déployé en mode IPS inline sur le routeur VyOS via le mécanisme Linux NFQUEUE. Contrairement au mode IDS passif (copie miroir du trafic), le mode IPS permet de bloquer activement les paquets malveillants avant qu'ils n'atteignent leur destination. Cet article détaille l'architecture choisie, la construction de l'image durcie, la gestion des règles et […]
  • VyOS : Routeur zone-based et containers Podman

    VyOS est le routeur central du homelab. Il assure le routage inter-VLAN, le firewalling zone-based et l'hébergement de services critiques via des containers Podman intégrés nativement au système. Cet article détaille l'architecture réseau, la gestion des zones firewall, le fonctionnement des containers et les bonnes pratiques opérationnelles. Architecture zone-based Le firewall VyOS utilise un modèle […]
  • Stack Proxy : Squid SSL Bump + c-icap + ClamAV

    Trois images FROM scratch construites depuis un seul dépôt, qui forment ensemble la chaîne d'analyse antivirus du proxy : le proxy lui-même, le pont ICAP, et l'antivirus. Cet article ne traite que des images ; leur mise en œuvre — interception, politiques de déchiffrement, ports, supervision — a le sien. Trois images, un dépôt Les […]
  • WAF nginx : ModSecurity + OWASP CRS FROM scratch

    Rôle Pare-feu applicatif protégeant tous les services exposés publiquement. Il analyse chaque requête HTTP entrante selon les règles OWASP Core Rule Set et refuse celles qui correspondent à des attaques connues. Cet article ne traite que de l'image ; le réglage des règles — exclusions, faux positifs, score d'anomalie — a le sien. Position dans […]