MorpheusÉtudesBastion d'administration durci
Infrastructure physique / Durcissement validé, migration réseau à finaliser

Bastion d'administration durci

Bastion Debian physique avec rôles séparés, MFA matériel, navigateur administré, confinement applicatif et pare-feu local ; migration Ethernet vers le réseau d'administration encore différée.

Debian bastion PAM FIDO2 AppArmor nftables
Position publique du bastion dans l'administration du homelab
Vue publique : rôles séparés, MFA matériel, confinement local, segment d'administration cible et accès aux interfaces de management.
01

Installer

Déployer un socle graphique minimal sur une machine dédiée sans supprimer immédiatement les accès de construction.

02

Séparer

Créer des rôles système et réseau distincts, avec élévation réservée au seul rôle qui en a besoin.

03

Durcir

Qualifier MFA, politiques navigateur, confinement AppArmor et filtrage local avant la migration réseau.

04

Migrer

Raccorder ensuite l'Ethernet au segment d'administration, redémarrer, revalider puis retirer les secours un par un.

Contexte

Le problème réel.

Un bastion ne doit pas seulement être un poste supplémentaire : il concentre des privilèges et doit rester récupérable pendant sa construction. La documentation devait distinguer le durcissement déjà qualifié de la migration réseau et des contrôles d'intégrité restant à effectuer.

Objectifs

Ce que la solution devait garantir.

  • Réserver l'administration du système et du réseau à des identités distinctes et traçables.
  • Imposer une présence matérielle sur les chemins d'authentification prévus sans créer un verrouillage irréversible.
  • Réduire l'exposition locale du navigateur et des services avant tout accès aux équipements de management.
  • Conserver Wi-Fi, compte de construction et secrets temporaires jusqu'à validation complète de l'Ethernet d'administration.
Architecture publique

Structure documentée, détails exploitables retirés.

Exemples anonymisés

Ce qui peut être montré sans exposer le système réel.

Séparation des rôles

Les noms réels sont remplacés par des fonctions afin de montrer le moindre privilège sans exposer les identités privées.

administrateur système  élévation contrôlée
administrateur réseau   aucun sudo général
compte de construction  conservé pendant transition
root distant            non requis
suppression de compte   différée après clôture

Couches locales

La posture est décrite par contrôles et états, sans publier la pile PAM ni les fichiers d'enrôlement.

MFA matériel        chemins prévus qualifiés
navigateur           politiques d'entreprise actives
confinement          profil AppArmor enforce
pare-feu local       politique restrictive
ports en écoute      inventaire obligatoire
SSH                  non présenté comme installé

État de clôture

Le portfolio sépare les protections obtenues des opérations qui nécessitent encore une session accompagnée.

socle Debian        installé
rôles et navigateur validés
Ethernet ADMIN       migration à effectuer
intégrité / audit    preuves récentes à compléter
Wi-Fi                conservé comme rollback
compte BUILD         retrait futur séparé
Runbook public

Commandes et états attendus issus de la documentation privée.

Les commandes ci-dessous sont volontairement anonymisées: chemins, noms de machines, interfaces, dépôts, périphériques et actions destructrices sont remplacés par des placeholders.

Runbook privé: qualification finale du bastion

Baseline système

Commandes anonymisées

hostnamectl
cat /etc/debian_version
uname -r
dpkg-query -W 'linux-image*'
systemctl --failed

État attendu

machine et distribution correspondent à la baseline
noyau actif identifié et noyau de secours conservé
aucune unité critique en échec
arrêt de la procédure en cas d'écart non expliqué
Runbook privé: comptes et MFA du bastion

Séparation des rôles

Commandes anonymisées

id <system-admin>
id <network-admin>
id <build-account>
sudo -l -U <system-admin>
sudo -l -U <network-admin>

État attendu

rôles présents pendant la transition
élévation disponible seulement pour le rôle système
aucun sudo général pour le rôle réseau
compte de construction conservé jusqu'à la clôture
Runbook privé: navigateur, AppArmor et pare-feu local

Confinement et surface locale

Commandes anonymisées

sudo aa-status
sudo nft list ruleset
sudo ss -lntup
pgrep -a -u "$USER" firefox

État attendu

profil navigateur en mode enforce
politique de filtrage locale chargée
chaque socket en écoute expliqué
aucun processus navigateur résiduel après fermeture normale
Runbook privé: migration vers le segment Administration

Préqualification Ethernet

Commandes anonymisées

ip -brief address
ip route
ip link show <ethernet-interface>
nmcli connection show --active
ping -c 4 <admin-gateway>
getent hosts example.org
timedatectl status

État attendu

lien Ethernet et adresse du bon segment
route de secours encore comprise et disponible
passerelle, DNS et temps validés
redémarrage puis répétition des tests avant retrait du Wi-Fi
Travail réalisé

Décisions techniques publiables.

Socle dédié

Le bastion physique fonctionne sous Debian avec un environnement graphique limité et une baseline matérielle documentée.

Comptes séparés

Les rôles système, réseau et construction sont distingués ; le rôle réseau ne dispose pas de sudo général.

Navigateur administré

Firefox ESR applique des politiques d'entreprise et fonctionne sous un profil AppArmor en mode enforce.

Protection locale

Le pare-feu nftables suit une politique restrictive et l'inventaire des ports fait partie de la qualification avant migration.

Validation

Preuves et contrôles retenus.

Résultats publics

Ce que le chantier démontre.

Anonymisation

Ce qui reste privé.

  • Pas de nom de compte réel, correspondance MFA, contenu PAM, mot de passe ou détail de firmware exploitable.
  • Pas d'adresse, de port physique du switch ou de règle réseau privée.
  • Pas de commande supprimant un compte, neutralisant une voie de secours ou modifiant une pile d'authentification.
  • Les contrôles publiés restent génériques, en lecture seule et accompagnés d'états attendus.
Sources privées

Documentation d'origine.

  • Architecture et conception privées du bastion d'administration.
  • Runbooks privés de construction, durcissement et qualification finale.
  • Rapports factuels de comptes, MFA, navigateur, AppArmor et pare-feu local.
  • Procédure privée de migration vers le segment Administration.