Ceci est une ancienne révision du document !
Table des matières
↩ Retour à l'accueil du projet
3) Script de Post-Installation
Ce document affiche la structure logique et les étapes du script d'initialisation du VPS.
— 💡 NIVEAU DE LECTURE :
- Première lecture : Prenez le temps de lire les sections 1 à 5 ci-dessous pour comprendre comment le script va modifier et sécuriser votre système avant de le lancer.
- Technicien pressé : Si vous connaissez déjà les principes et que vous devez installer le serveur immédiatement, vous pouvez accéder directement au code brut via le lien ci-dessous.
—
👉 📥 Voir ou télécharger le script source brut (postinstall.sh)
1. Préparation du Système & Variables
Le script commence par définir l'environnement de travail et l'encodage universel (fr_FR.UTF-8) :
- Détection automatique du nom de l'interface réseau publique connectée à Internet.
- Définition de la plage IP fixe réservée au futur réseau privé VPN (
10.66.66.1/24).
2. Création et Élévation de Tux
Le script configure l'identité de l'administrateur unique de la machine :
- Création de l'utilisateur local
tuxavec son dossier personnel/home/tux/. - Ajout de
tuxau groupe systèmesudopour lui accorder les privilèges d'administration. - Copie sécurisée de la clé SSH publique active (celle utilisée pour la session courante) vers le fichier
/home/tux/.ssh/authorized_keys. - Application des permissions strictes sur le dossier SSH de
tux(uniquement l'accès en lecture à Tux).
3. Installation des Paquets Minimaux
Mise à jour des dépôts de la distribution stable et installation des briques logicielles légères validées pour l'architecture :
wireguard: Gestionnaire de réseau VPN.nginx: Reverse Proxy Web pour l'aiguillage des domaines.postfix: Relais de messagerie pour le routage du port 25.iptables-persistent: Outil permettant de sauvegarder et figer les règles du pare-feu.
4. Configuration Initiale du Pare-feu
Le script réinitialise les règles réseau pour appliquer une politique de sécurité maximale (fermeture de tous les ports par défaut) et injecte les autorisations strictes suivantes :
- Règles Entrantes (INPUT) : Autorise uniquement le trafic local (lo), le ping (ICMP), le port SSH (22), le port WireGuard (UDP 51820), les ports Web (80/443) et le port mail entrant (25).
- Règles de Routage (FORWARD) : Activation définitive du transfert de paquets au niveau du noyau (
net.ipv4.ip_forward=1) et configuration de la règle NAT (Masquerade) pour que le sous-réseau10.66.66.0/24partage l'IP publique.
5. Initialisation de la Mémoire & Clôture
Le script prépare l'environnement pour l'arrivée du Menu Principal :
- Création du dossier racine du gestionnaire
/etc/vps-gateway/. - Initialisation du fichier texte vide
utilisateurs.dbqui servira de registre aux scripts. - Inscription de la première ligne historique dans le journal système :
/var/log/vps-gateway.log.
Phase de validation de sécurité
Avant de finaliser son exécution, le script affiche un message d'avertissement à l'écran. Il demande à l'administrateur d'ouvrir un second terminal sur son PC local pour tester la connexion SSH avec le compte tux (et sa phrase de passe). Le script attend que l'administrateur valide visuellement ce test de sécurité pour fermer la session initiale et appliquer les verrous.
👉 📥 Voir ou télécharger le script source brut (postinstall.sh)
