Installer
Déployer un socle graphique minimal sur une machine dédiée sans supprimer immédiatement les accès de construction.
Bastion Debian physique avec rôles séparés, MFA matériel, navigateur administré, confinement applicatif et pare-feu local ; migration Ethernet vers le réseau d'administration encore différée.
Déployer un socle graphique minimal sur une machine dédiée sans supprimer immédiatement les accès de construction.
Créer des rôles système et réseau distincts, avec élévation réservée au seul rôle qui en a besoin.
Qualifier MFA, politiques navigateur, confinement AppArmor et filtrage local avant la migration réseau.
Raccorder ensuite l'Ethernet au segment d'administration, redémarrer, revalider puis retirer les secours un par un.
Un bastion ne doit pas seulement être un poste supplémentaire : il concentre des privilèges et doit rester récupérable pendant sa construction. La documentation devait distinguer le durcissement déjà qualifié de la migration réseau et des contrôles d'intégrité restant à effectuer.
Les noms réels sont remplacés par des fonctions afin de montrer le moindre privilège sans exposer les identités privées.
administrateur système élévation contrôlée
administrateur réseau aucun sudo général
compte de construction conservé pendant transition
root distant non requis
suppression de compte différée après clôture
La posture est décrite par contrôles et états, sans publier la pile PAM ni les fichiers d'enrôlement.
MFA matériel chemins prévus qualifiés
navigateur politiques d'entreprise actives
confinement profil AppArmor enforce
pare-feu local politique restrictive
ports en écoute inventaire obligatoire
SSH non présenté comme installé
Le portfolio sépare les protections obtenues des opérations qui nécessitent encore une session accompagnée.
socle Debian installé
rôles et navigateur validés
Ethernet ADMIN migration à effectuer
intégrité / audit preuves récentes à compléter
Wi-Fi conservé comme rollback
compte BUILD retrait futur séparé
Les commandes ci-dessous sont volontairement anonymisées: chemins, noms de machines, interfaces, dépôts, périphériques et actions destructrices sont remplacés par des placeholders.
hostnamectl
cat /etc/debian_version
uname -r
dpkg-query -W 'linux-image*'
systemctl --failed
machine et distribution correspondent à la baseline
noyau actif identifié et noyau de secours conservé
aucune unité critique en échec
arrêt de la procédure en cas d'écart non expliqué
id <system-admin>
id <network-admin>
id <build-account>
sudo -l -U <system-admin>
sudo -l -U <network-admin>
rôles présents pendant la transition
élévation disponible seulement pour le rôle système
aucun sudo général pour le rôle réseau
compte de construction conservé jusqu'à la clôture
sudo aa-status
sudo nft list ruleset
sudo ss -lntup
pgrep -a -u "$USER" firefox
profil navigateur en mode enforce
politique de filtrage locale chargée
chaque socket en écoute expliqué
aucun processus navigateur résiduel après fermeture normale
ip -brief address
ip route
ip link show <ethernet-interface>
nmcli connection show --active
ping -c 4 <admin-gateway>
getent hosts example.org
timedatectl status
lien Ethernet et adresse du bon segment
route de secours encore comprise et disponible
passerelle, DNS et temps validés
redémarrage puis répétition des tests avant retrait du Wi-Fi
Le bastion physique fonctionne sous Debian avec un environnement graphique limité et une baseline matérielle documentée.
Les rôles système, réseau et construction sont distingués ; le rôle réseau ne dispose pas de sudo général.
Firefox ESR applique des politiques d'entreprise et fonctionne sous un profil AppArmor en mode enforce.
Le pare-feu nftables suit une politique restrictive et l'inventaire des ports fait partie de la qualification avant migration.