CrowdSec
Homelab Voyager3Migration depuis Fail2Ban. Agent de détection comportementale et bouncer firewall interagissant avec nftables.
Lire l'articleUne liste de logos ne prouve rien. Chaque compétence ci-dessous précise où je l'ai mise en œuvre, et renvoie quand c'est possible à l'article qui la documente. Ce que je n'ai pas encore pratiqué se trouve tout en bas, dans une rubrique séparée.
Réduire la surface d'attaque, détecter, et cloisonner. La sécurité comme contrainte de conception, pas comme couche ajoutée après coup.
Migration depuis Fail2Ban. Agent de détection comportementale et bouncer firewall interagissant avec nftables.
Lire l'articleInterconnexion chiffrée entre hôtes distants, avec une interface restreinte et des règles FORWARD explicites.
Administration de pare-feux, règles de filtrage, diagnostic d'accès VPN SSL et intégration SAML.
SSH par clé uniquement, comptes de service non privilégiés, sudoers en liste blanche, firewall par défaut en deny.
Découpage en VLAN, isolation des périmètres et contrôle des flux inter-segments.
Les services que personne ne voit tant qu'ils fonctionnent : DNS, DHCP, adressage. Ceux dont la panne arrête tout le reste.
Serveur primaire avec réplication vers des secondaires PowerDNS et BIND, transferts de zone sur tunnel chiffré.
Haute disponibilité en hot-standby, mises à jour DNS dynamiques (DDNS) et pilotage par un IPAM.
Secondaire de zone, gestion des enregistrements et validation des transferts.
Commutation, VLAN, routage inter-VLAN et protocoles de routage dynamique.
Analyse de captures pour diagnostiquer les échanges DHCP, DNS et les négociations TLS.
Terminaison TLS, publication de services conteneurisés sans exposer de port sur l'hôte.
Administrer des hôtes Linux et Windows, et faire tourner des services de manière prévisible et reproductible.
Hyperviseurs, machines virtuelles et conteneurs LXC, passthrough disque, reconstruction d'un serveur physique.
Conteneurs sans démon, décrits en unités systemd, réseaux internes et mises à jour depuis un registre.
Lire l'articleAdministration quotidienne, systemd, journalctl, gestion des services et des unités.
Annuaire, stratégies de groupe, intégration LDAPS et Kerberos.
Images multi-étages, réduction de la taille et de la surface d'attaque des images de production.
Lire l'articleSupprimer les gestes manuels, parce qu'un geste manuel est un geste qu'on finit par rater.
Pipeline build/push vers un registre, déploiement par runner self-hosted, suppression de l'accès SSH depuis la CI.
Lire l'articleScripts d'exploitation, automatisation de tâches récurrentes et d'inventaire.
Versionnement du code et des fichiers de configuration d'infrastructure.
Outillage interne, scripts d'automatisation et petites applications réseau.
Une sauvegarde qu'on n'a jamais restaurée n'est pas une sauvegarde. C'est une hypothèse.
Dépôts Linux, politiques de rétention, vérification des restaurations.
Rattachement de baies de stockage aux dépôts de sauvegarde, gestion des chemins redondants au démarrage.
Conception des politiques de rétention et des copies hors site.
Des technologies que j'explore, mais que je n'ai pas encore mises en production. Elles ne figurent pas dans les sections ci-dessus, parce qu'annoncer une compétence qu'on n'a pas exercée revient à mentir à la personne qui lit.
Chaque compétence est née d'un projet. Allez voir lesquels.
Voir mes réalisations