Inventorier
Qualifier matériel, firmware, interfaces et supports avant de fixer les rôles de stockage et de réseau.
Premier nœud Proxmox VE physique installé et exploité en mode autonome, avec chaîne de démarrage renforcée, accès d'administration restreints et stockages provisoires documentés.
Qualifier matériel, firmware, interfaces et supports avant de fixer les rôles de stockage et de réseau.
Déployer l'hyperviseur sur un socle chiffré avec démarrage UEFI et artefact signé.
Réduire les services, séparer les identités et limiter SSH et l'interface Web aux sources autorisées.
Tester démarrage, authentification, filtrage, temps, stockage et retours arrière avant toute charge utile.
Un hyperviseur physique concentre les accès d'administration, les secrets de démarrage, le stockage et les futures charges du lab. Il devait être durci et qualifié sans prétendre que le cluster, la sauvegarde distante ou le réseau final étaient déjà disponibles.
Le jalon réel est publié sans version précise, adresse, nom d'hôte ou inventaire matériel exploitable.
hyperviseur installé sur hôte physique
mode nœud autonome
boot UEFI + artefact signé
volume système chiffré
cluster / HA non activés
second nœud différé
Les contrôles démontrés restent visibles sans publier les identités, les facteurs ni la source réseau réels.
SSH clé matérielle uniquement
compte root distant refusé
interface Web identité nominative ; WebAuthn différé
pare-feu entrant politique restrictive
source autorisée poste transitoire unique
test négatif autre client refusé
La page distingue l'hyperviseur opérationnel des dépendances encore absentes.
installation validée
boot trust validé sur le jalon documenté
stockages locaux actifs mais provisoires
réseau final migration à effectuer
backup distant à construire et tester
audit de clôture encore ouvert
Les commandes ci-dessous sont volontairement anonymisées: chemins, noms de machines, interfaces, dépôts, périphériques et actions destructrices sont remplacés par des placeholders.
hostnamectl
pveversion -v
uname -r
systemctl --failed
ip -brief address
ss -lntup
identité et version correspondent à la baseline privée
noyau démarré cohérent avec le paquet attendu
aucune unité critique en échec
interfaces et sockets expliqués avant toute mutation
sudo sshd -t
sudo sshd -T | rg 'permitrootlogin|passwordauthentication|authenticationmethods|allowgroups'
sudo pve-firewall status
sudo pveum user list
sudo pveum group list
sudo pveum acl list
syntaxe SSH valide
root et mots de passe distants refusés
authentification publique et groupe autorisé confirmés
pare-feu actif
droits hérités par groupe, sans ACL directe inutile
mokutil --sb-state
sudo cryptsetup luksDump <system-partition>
lsblk -o NAME,TYPE,FSTYPE,SIZE,MOUNTPOINTS
sudo pvesm status
Secure Boot actif
jetons LUKS attendus présents sans publier leurs identifiants
volumes et points de montage cohérents
stockages Proxmox actifs mais toujours qualifiés de provisoires
Proxmox VE fonctionne sur un hôte dédié avec démarrage signé et volume système chiffré.
SSH par clé matérielle, refus de root à distance et RBAC Proxmox nominatif ont été qualifiés ; l'étape WebAuthn n'est pas encore déclarée réalisée.
Le pare-feu de l'hyperviseur applique une politique entrante restrictive ; les tests positifs et négatifs distinguent la source autorisée du reste du LAN.
Les composants sans usage sur un nœud autonome ont été retirés du démarrage, tandis que les exceptions conservées sont documentées et filtrées.