Table des matières
↩ Retour à l'accueil du projet
2) Descriptif de la Post-Installation
Ce document spécifie les objectifs, les exigences de sécurité et le comportement attendu du script de post-installation. Ce script intervient sur un VPS Debian 12 vierge, accessible uniquement via la clé SSH initiale de l'administrateur.
1. Objectifs du Script
Le script a pour but d'automatiser la transition entre un serveur brut de livraison et une plateforme d'hébergement sécurisée, sans nécessiter d'interaction complexe. Il prépare l'environnement pour le Menu Principal (Gestionnaire CLI).
2. Gestion de l'Identité (Le compte Tux)
Le script doit garantir la création propre de l'administrateur du système :
- Création du compte : Configuration de l'utilisateur
tuxavec son dossier personnel. - Droits Sudoer : Intégration de
tuxdans le groupe systèmesudopour lui donner les pleins pouvoirs d'administration. - Migration de la clé SSH : Récupération automatique de la clé SSH publique active (sécurisée par phrase de passe) depuis le compte de déploiement initial vers le compte de
tux.
3. Déploiement des Dépendances Minimales
Pour préserver la mémoire RAM du VPS, seules les briques logicielles indispensables et validées pour leur légèreté sont installées :
- Réseau / VPN :
wireguardpour la gestion des tunnels chiffrés. - Aiguillage Web :
nginxpour le rôle de Reverse Proxy. - Routage Courrier :
postfixpour le rôle de relais SMTP. - Persistance Réseau : Outils de gestion
iptablespour figer les règles au redémarrage.
4. Politique de Sécurité du Pare-feu
Le pare-feu applique une politique de sécurité stricte. Par défaut, tous les ports entrants non mentionnés ci-dessous sont bloqués :
| Port | Protocole | Service | Rôle |
|---|
| 22 | TCP | SSH | Accès exclusif de tux par clé asymétrique |
| 51820 | UDP | WireGuard | Port d'écoute pour le raccordement des clients distants |
| 80 / 443 | TCP | HTTP / HTTPS | Entrée du trafic Web public vers le Reverse Proxy Nginx |
| 25 | TCP | SMTP | Entrée du trafic e-mail public vers le relais Postfix |
Routage Inter-Interfaces (NAT)
Le script configure le noyau Linux pour autoriser le transfert de paquets (net.ipv4.ip_forward=1). Le pare-feu traduit dynamiquement l'unique IP publique du VPS pour la partager avec le sous-réseau VPN (10.66.66.0/24).
5. Initialisation de la Mémoire & Traçabilité
Avant de se clôturer, le script prépare les outils de suivi :
- Création de l'arborescence centrale
/etc/vps-gateway/. - Initialisation du registre des clients
utilisateurs.db. - Écriture de la première ligne de traçabilité dans
/var/log/vps-gateway.log.
Un bilan visuel clair (succès ou échec de chaque étape) est affiché en fin d'exécution directement dans le terminal.
