[[./accueil| ↩ Retour à l'accueil du projet]] ====== 2) Descriptif de la Post-Installation ====== Ce document spécifie les objectifs, les exigences de sécurité et le comportement attendu du script de post-installation. Ce script intervient sur un VPS Debian 12 vierge, accessible uniquement via la clé SSH initiale de l'administrateur. ===== 1. Objectifs du Script ===== Le script a pour but d'automatiser la transition entre un serveur brut de livraison et une plateforme d'hébergement sécurisée, sans nécessiter d'interaction complexe. Il prépare l'environnement pour le [[./04_menu_principal|Menu Principal (Gestionnaire CLI)]]. ===== 2. Gestion de l'Identité (Le compte Tux) ===== Le script doit garantir la création propre de l'administrateur du système : * **Création du compte :** Configuration de l'utilisateur ''tux'' avec son dossier personnel. * **Droits Sudoer :** Intégration de ''tux'' dans le groupe système ''sudo'' pour lui donner les pleins pouvoirs d'administration. * **Migration de la clé SSH :** Récupération automatique de la clé SSH publique active (sécurisée par phrase de passe) depuis le compte de déploiement initial vers le compte de ''tux''. ===== 3. Déploiement des Dépendances Minimales ===== Pour préserver la mémoire RAM du VPS, seules les briques logicielles indispensables et validées pour leur légèreté sont installées : * **Réseau / VPN :** ''wireguard'' pour la gestion des tunnels chiffrés. * **Aiguillage Web :** ''nginx'' pour le rôle de Reverse Proxy. * **Routage Courrier :** ''postfix'' pour le rôle de relais SMTP. * **Persistance Réseau :** Outils de gestion ''iptables'' pour figer les règles au redémarrage. ===== 4. Politique de Sécurité du Pare-feu ===== Le pare-feu applique une politique de sécurité stricte. Par défaut, tous les ports entrants non mentionnés ci-dessous sont **bloqués** : ^ Port ^ Protocole ^ Service ^ Rôle ^ | **22** | TCP | SSH | Accès exclusif de ''tux'' par clé asymétrique | | **51820** | UDP | WireGuard | Port d'écoute pour le raccordement des clients distants | | **80 / 443** | TCP | HTTP / HTTPS | Entrée du trafic Web public vers le Reverse Proxy Nginx | | **25** | TCP | SMTP | Entrée du trafic e-mail public vers le relais Postfix | ==== Routage Inter-Interfaces (NAT) ==== Le script configure le noyau Linux pour autoriser le transfert de paquets (''net.ipv4.ip_forward=1''). Le pare-feu traduit dynamiquement l'unique IP publique du VPS pour la partager avec le sous-réseau VPN (''10.66.66.0/24''). ===== 5. Initialisation de la Mémoire & Traçabilité ===== Avant de se clôturer, le script prépare les outils de suivi : * Création de l'arborescence centrale ''/etc/vps-gateway/''. * Initialisation du registre des clients ''utilisateurs.db''. * Écriture de la première ligne de traçabilité dans ''/var/log/vps-gateway.log''. Un bilan visuel clair (succès ou échec de chaque étape) est affiché en fin d'exécution directement dans le terminal. [[./accueil| ↩ Retour à l'accueil du projet]]