Étiquette : docker

  • Varnish Hardened : cache HTTP FROM scratch

    Varnish Cache, compilé depuis les sources et empaqueté dans une image FROM scratch. Son cas est le plus atypique du parc : c'est la seule image durcie qui embarque un shell et un compilateur, et ce n'est pas une négligence. Rôle Varnish est le cache HTTP qui accélère les réponses du site. Il est placé […]
  • Varnish : Cache HTTP, routage VCL et WordPress

    par

    dans
    Cet article documente le service de cache HTTP : d'où vient réellement le VCL, comment les backends sont routés, la stratégie de cache, la purge, et la montée en charge par shard director. L'image qui exécute tout cela — et pourquoi elle embarque un compilateur — a le sien. Position dans la chaîne Varnish est […]
  • Proxy transparent : SSL Bump, ICAP et antivirus ClamAV

    Cet article documente le service de proxy transparent : le routage PBR, l'interception HTTPS, les deux politiques de déchiffrement, et la chaîne d'inspection antivirus. Les trois images FROM scratch qui l'exécutent ont le leur. Architecture du flux Policy-Based Routing et injection nft Le VLAN des objets connectés est routé par PBR vers le container du […]
  • Pattern FROM scratch : construire une image Docker tier Platine

    Cet article documente le patron commun à toutes les images durcies du parc : la même architecture multi-étages, les mêmes principes, et surtout les mêmes pièges — parce que la plupart n'apparaissent qu'après coup, en production. Pourquoi FROM scratch Une image FROM scratch ne contient aucun système : pas de shell, pas de gestionnaire de […]
  • BIND9 Hardened : Strategie de deploiement, tests et CI/CD

    Cet article documente la chaîne qui valide et déploie le service DNS : les jeux de données de test, ce que la validation prouve réellement, et pourquoi la mise en production reste derrière un bouton. Vue d'ensemble Les zones ne sont pas écrites à la main Les zones sont générées à partir de l'inventaire. Chaque […]
  • CI/CD : Supply Chain Security avec cosign, Trivy et SBOM

    par

    dans
    Construire une image durcie ne sert à rien si l'on ne peut pas prouver qui l'a construite, depuis quoi, et qu'elle n'a pas changé depuis. Cet article documente la chaîne qui produit, signe, analyse et atteste les huit images durcies du parc, réparties sur six dépôts. Ce que le pipeline garantit, et dans quel ordre […]
  • PHP-FPM Hardened : WordPress zero-shell FROM scratch

    Faire tourner WordPress sur du FROM scratch demande de répondre à une question simple : sans shell, sans cp, sans gestionnaire de paquets, qui met les fichiers de WordPress à leur place ? La réponse tient dans un chart Helm de quatre conteneurs. Voici ce que contient l'image, et comment elle se déploie. Ce que […]
  • Suricata hardened : image Docker durcie pour NFQUEUE

    Suricata est déployé en mode IPS inline sur le routeur VyOS via le mécanisme Linux NFQUEUE. Contrairement au mode IDS passif (copie miroir du trafic), le mode IPS permet de bloquer activement les paquets malveillants avant qu'ils n'atteignent leur destination. Cet article détaille l'architecture choisie, la construction de l'image durcie, la gestion des règles et […]
  • Stack Proxy : Squid SSL Bump + c-icap + ClamAV

    Trois images FROM scratch construites depuis un seul dépôt, qui forment ensemble la chaîne d'analyse antivirus du proxy : le proxy lui-même, le pont ICAP, et l'antivirus. Cet article ne traite que des images ; leur mise en œuvre — interception, politiques de déchiffrement, ports, supervision — a le sien. Trois images, un dépôt Les […]
  • WAF nginx : ModSecurity + OWASP CRS FROM scratch

    Rôle Pare-feu applicatif protégeant tous les services exposés publiquement. Il analyse chaque requête HTTP entrante selon les règles OWASP Core Rule Set et refuse celles qui correspondent à des attaques connues. Cet article ne traite que de l'image ; le réglage des règles — exclusions, faux positifs, score d'anomalie — a le sien. Position dans […]