Catégorie : Images Hardened
-
Mettre à jour les images VyOS avec Ansible
Sur VyOS, le tag d'une image de conteneur ne vit pas dans un fichier de configuration : il vit dans config.boot. Le mettre à jour demande donc une transaction de configuration, pas un docker pull. Voici comment le faire avec Ansible. Le dépôt Les playbooks sont dans vyos-deploy. Il ne fournit aucun inventaire : il […] -
Compiler ses dépendances depuis les sources : bilan
La règle, et la question qu'elle ne pose pas Le principe est simple à énoncer : dans une image FROM scratch, rien de ce qui est embarqué ne doit provenir d'un paquet de la distribution. Tout se compile depuis les sources, signatures vérifiées, versions épinglées dans le dépôt. Appliqué à l'image DNS du homelab, ça […] -
Varnish Hardened : cache HTTP FROM scratch
Varnish Cache, compilé depuis les sources et empaqueté dans une image FROM scratch. Son cas est le plus atypique du parc : c'est la seule image durcie qui embarque un shell et un compilateur, et ce n'est pas une négligence. Rôle Varnish est le cache HTTP qui accélère les réponses du site. Il est placé […] -
Pattern FROM scratch : construire une image Docker tier Platine
Cet article documente le patron commun à toutes les images durcies du parc : la même architecture multi-étages, les mêmes principes, et surtout les mêmes pièges — parce que la plupart n'apparaissent qu'après coup, en production. Pourquoi FROM scratch Une image FROM scratch ne contient aucun système : pas de shell, pas de gestionnaire de […] -
BIND9 Hardened : Strategie de deploiement, tests et CI/CD
Cet article documente la chaîne qui valide et déploie le service DNS : les jeux de données de test, ce que la validation prouve réellement, et pourquoi la mise en production reste derrière un bouton. Vue d'ensemble Les zones ne sont pas écrites à la main Les zones sont générées à partir de l'inventaire. Chaque […] -
PHP-FPM Hardened : WordPress zero-shell FROM scratch
Faire tourner WordPress sur du FROM scratch demande de répondre à une question simple : sans shell, sans cp, sans gestionnaire de paquets, qui met les fichiers de WordPress à leur place ? La réponse tient dans un chart Helm de quatre conteneurs. Voici ce que contient l'image, et comment elle se déploie. Ce que […] -
Suricata hardened : image Docker durcie pour NFQUEUE
Suricata est déployé en mode IPS inline sur le routeur VyOS via le mécanisme Linux NFQUEUE. Contrairement au mode IDS passif (copie miroir du trafic), le mode IPS permet de bloquer activement les paquets malveillants avant qu'ils n'atteignent leur destination. Cet article détaille l'architecture choisie, la construction de l'image durcie, la gestion des règles et […] -
Stack Proxy : Squid SSL Bump + c-icap + ClamAV
Trois images FROM scratch construites depuis un seul dépôt, qui forment ensemble la chaîne d'analyse antivirus du proxy : le proxy lui-même, le pont ICAP, et l'antivirus. Cet article ne traite que des images ; leur mise en œuvre — interception, politiques de déchiffrement, ports, supervision — a le sien. Trois images, un dépôt Les […] -
WAF nginx : ModSecurity + OWASP CRS FROM scratch
Rôle Pare-feu applicatif protégeant tous les services exposés publiquement. Il analyse chaque requête HTTP entrante selon les règles OWASP Core Rule Set et refuse celles qui correspondent à des attaques connues. Cet article ne traite que de l'image ; le réglage des règles — exclusions, faux positifs, score d'anomalie — a le sien. Position dans […] -
BIND9 Hardened : DNS autoritatif FROM scratch
Rôle dans l'architecture BIND9 est le serveur DNS central du homelab. Il gère à la fois les zones internes (.home.arpa) et la zone publique, avec un système de vues (split-horizon) qui adapte les réponses selon le réseau source du client. Tout le DNS interne est intercepté par une règle DNAT sur le routeur : aucun […]