Alors quelques news ( histoire que vous rigoliez un peu ), ma petite tête blonde d’amour n’a pas reçu sa fessé pourtant il l’avais mérité à son retour de vacances.
En effet comme une truffe j’avais laissé un clavier brancher sur ma passerelle, et par le biais d’un historique très chargé et d’un bêtise incommensurable ( pas de compte utilisateur sur l’hôte ) le petit hacker de la maison m’a écrasé à grand coup de dd et de rm les trois quarts de mes VM et la quasi totalité de mes données sur mon nfs.
Si jamais j’entends rire je vous retrouve et vous fais passer l’envie de rigoler (
), blague à part je redémarre ma passerelle et je constate l’horreur avec un grand cri d’effroi mêlé de grande frustration ( j’en conclue que laisser un clavier anodin brancher sur un serveur ou l’on en a pas l’utilité est totalement suicidaire avec un hacker à la maison haut de 84cm 
Passé cette méchante surprise j’ai dû digérer tous ça et me remettre au travail, pas évident de se remotiver à remettre tous ça en place quand on repense au trois mois de dur labeur et de prise de note parti en fumée plus que partiellement.
Je repars sur ce projet un peu dingue ( monter une usines à gaz pour ce que j’en ferais est un projet un peu dingue
) sauf que fort de mon expérience préliminaire j’hésite sur plusieurs solutions techniques.
Tous d’abord les OS disponible pour faire joujou avec Xen, le choix sera rapide c’est Debian du côté linux mais je me tâte pour intégrer du NetBSD qui tous comme Debian tourne nativement sur un kernel “xenifié” ( chose que OpenBSD ne fera sans doute jamais et que FreeBSD ne feias pour l’instant pas ).
J’ai donc revue le plan de ma passerelle et corrigé quelques erreurs commises ( création d’un compte utilisateur sur le domaine hôte
impérative ), je compte revoir aussi la gestion DNS globale ainsi que la gestion de l’ensemble des VM un peu différemment et pour ça j’ai quelques questions.
Tous d’abord le nouveau plan de conception de la plateforme :
[ul]Dom_hôte :
[list]- Installation de Debian amd64
- Installation de l’hyperviseur xen
- Installation des outils xen[/ul]
Dom_fw :
[ul]- Installation de Debian amd64 ( ou NetBSD pour pouvoir utiliser packet-filter )
- Configuration de iptable ( dans le cas de NetBSD ce sera packet_filter )[/ul]
Dom_pub :
[ul]- Installation de Debian amd64
- Installation et configuration de squid
- Installation et configuration de squidguard
- Installation et configuration de apache2
- Installation et configuration de php
- Installation et configuration de postgresql
- Installation et configuration de prosody
- Installation et configuration de pureftp
[/ul]
dom_priv :
[ul]- Installation de Debian amd64
-
Configuration de bind9 ?
-
Installation et configuration de openvpn ( authentification forte )
-
Installation et configuration de openssl
-
Installation et configuration de openssh ( port knocking )
-
Installation et configuration de openldap ( gestion des groupes d’utilisateurs, dns )
-
Installation et configuration de lighttp
-
Installation et configuration de phpgadmin
-
Installation et configuration des outils de surveillance réseau et de monitoring[/ul]
dom_lan :
[ul]- Installation de Debian amd64
- Installation et configuration de nfs[/ul][/list:u]
Donc voici mes deux questions qui pour l’instant me turlupine, la première est basé sur la sécurité et les certificats autosigné.
J’ai pour l’instant deux nome de domaine et bientôt cinq, seul deux d’entre eux requiert un passage complet en https mais les cinq pourraient le proposer sur certains contenus.
Même si je pense que gérer ça avec de l’autosigné devrais suffir je me posais la question de où me retourné pour comparer un peu les tarfis et les options liés à ça.
Pour la deuxième question c’est déjà plus complexe ça concerne la gestion des noms de domaines et des DNS.
Comme vous aviez remarqué j’ai deux zones principales, une privés qui me servira de bastion et devrais m’offrir la quiétude rechercher pour les connexions sortantes de mon réseaux LAN ainsi qu’une zone public qui elle est la partie accessible depuis le net.
Je rajoute à ça une deuxième machine bridgé sur la passerelle, elle accueil un serveur de mail ainsi qu’un serveur de gestion de version.
Je ne sais pas trop si il serait mieux de séparer en différents serveur DNS afin de simplifier au mieux la configuration de chaque services, un serveur principale dans le bastion qui ferais office de serveur autoritaire et qui gère finalement le cache et les sous domaine et deux petits serveur de noms secondaires en tête de la zone publique et de la deuxième machines.
Cela me paraît disproportionné pour mes besoins ( 3 sites internet + 3 blogs + 2 wiki + 1 mini forum sans oublié mes quelques boîtes mails personnels et la gestion des contacts des différents domaine ).
pour l’instant je ne gérais que les deux noms de domaines rapatrier chez moi ( et encore ils n’ont finalement pas été en ligne très longtemps ), et, j’aimerai y rajouter la gestion du cache de navigation et m’essayer un peu à la délégation et au service redondant ( d’un point de vue autodidacte ).