Déploiement Debian

Le but de cette procédure est de déployé facilement DEBIAN13 sur notre périmètre

Prérequis

Une machine internet Windows avec Hyper-V Accès internet

Installation

Premièrement installer la machine Debian en définissant son nom court sur le même que la future machine

Ne définissiez pas d'utilisateur root, le nouvel utilisateur que vous aller créer sera l'administrateur, définissez un nom différent que "administrateur" ou "admin" pour évitez les noms facile, le mot de passe lui peux être simple il sera modifier en dernier.

Sélectionnez le bureau XFCE sans autre outils.

Post Install

Commencez par mettre à jour le système :

sudo apt update && sudo apt upgrade

Une fois fait modifier le fichier hostname et hosts situé dans /etc/

Modifiez Hostname pour y mettre le nom "FQDN" (<nom>.<domaine>)

Modifiez Hosts pour y ajouter la ligne suivante :

<IP> <FQDN> <nom court>

exemple pour une machine avec l'IP 10.0.10.78 et un nom SRV-01 et un domaine en local.domla ligne ressemblera à

10.0.10.78 SRV-01.local.dom SRV-01

Enfin redémarrez avec sudo reboot now

Installation des outils

Voici les paquets à installer avant de poursuivre :

  • SAMBA
  • SYSLOG-NG
  • XRDP

XRDP

Il n'y a pas de configuration particulière, pour XRDP, l'installer suffit pour activer le RDP sur la machine.

SYSLOG-NG

Ce paquet est utile pour WAPT, il permet la centralisation des journaux d’événements de la machine cf doc ubuntu

Samba

Désactiver SMB1

Premièrement il faut modifier le fichier smb.conf situé dans le dossier /etc/samba/

sudo nano /etc/samba/smb.conf

Ici nous allons ajouter les lignes suivantes sous [global]:

conf
min protocol = SMB2
client min protocol = SMB2

Cela permettra de bloquer SMB1 et d'éviter d'éventuelles failles

Une fois fait redémarrer samba avec :

sudo systemctl restart smbd

Création du partage

Ensuite toujours dans le même fichier, ajoutez à la fin :

conf
[partage]
    comment = Partage de données
    path = /srv/partage
    guest ok = no
    read only = no
    browsable = yes
    valid users = @partage
  • [partage] : sert à spécifier le nom du partage entre "[]", c'est le nom qui devra être utilisé pour accéder au partage
  • comment : description du partage
  • path : chemin vers le dossier à partager, sur le serveur
  • guest ok : accès invité au partage (par défaut "no"). Si vous décidez d'activer cette option, vous devez configurer l'option "guest account" qui par défaut prend la valeur "nobody".
  • read only : partage accessible uniquement en lecture seule (yes ou no)
  • browseable : le partage doit-il être visible ou masqué si on liste les partages du serveur avec un hôte distant (découverte réseau). La valeur "yes" permet de le rendre visible.
  • valid users : spécifier les utilisateurs ou les groupes qui ont les droits d'accès au partage (les droits sur le système de fichiers doivent être cohérents vis-à-vis de cette autorisation). On précise un utilisateur avec son identifiant et un groupe avec son identifiant précédé du caractère "@". Pour indiquer plusieurs valeurs, séparez-les par une virgule.

Une fois la configuration effectuées, redémarrez le samba :

sudo systemctl restart smbd

Création des utilisateurs, du groupe de partage et du dossier de partage

Création de l'utilisateur

Pour créer l'utilisateur, tapez

useradd <nom user>

Où <nom user> est le nom de connexion de l'utilisateur. Définissez un mot de passer et passez toutes les questions que l'assistant de création d'utilisateur vous pose en appuyant sur "entrée"

Créez ensuite le mot de passe samba de l'utilisateur

smbpasswd -a <nom user>

Création du groupe de partage

Créez le groupe avec

groupadd <nom groupe>

Et ajouter l'utilisateur de partage

gpasswd -a <nom user> <nom groupe>

Création du dossier de partage

Créez d'abord le dossier de partage

sudo mkdir /srv/partage (ici on définis le nom du dossier en "partage")

Attribuer le propriétaire au groupe précédement créer (ici partage)

sudo chgrp -R partage /srv/partage

Donnez le droits d’écriture et lecture au groupe dans le dossier

sudo chmod -R g+rw /srv/partage

Déploiement de la machine

Pour déployé la machine, vous devez l'éteindre

sudo shutdown now

Une fois la machine éteinte, si le système à créer un point de restauration (aussi appelé "checkpoint") vous devrez le supprimer, faites clique droit sur le checkpoint puis "supprimé", si vous faites "appliquer" vous perdrez tout le travail effectué.

Une fois la fusion terminée, copiez le VHDX de son emplacement et mettez le sur une clé USB pour le déployé sur l'infrastructure.

Sur l'infrastructure, coller le disque VHDX à l'emplacement de vos disques et créer une VM qui pointe vers ce disque.

Démarrer la VM, et créer un checkpoint.

Définition du réseau

Dans la VM configurez le réseau pour qu'il corresponde à votre étendue.

Installation de WAPT

Dans notre cas, cette VM sert au PROXYCACHE WAPT

Nous allons donc déployé l'agent WAPT.

Récupérer la source sur le site postedetravail sous Sources et Bainaires

Accédez au partage SMB en montant le disque et transférez y les éléments suivants :

  • Source tis-waptagent....zip
  • Le dossier "ssl" d'un poste déhà connecté au serveur WAPT

Décompressez le fichier "tis-waptagent....zip" et installez le .deb présent dans le dossier avec la commande

sudo dpkg -i *.deb

Une fois installé, copiez le dossier "ssl" dans le dossier /opt/wapt

sudo cp -R /.../ssl /opt/wapt

Une fois le dossier déplacer, modifiez le fichier wapt-get.inisitué dans le dossier /opt/wapt, ajoutez y les lignes suivantes sous [global]

repo_url=https://<serveur wapt>/wapt
wapt_server=https://<server wapt>
verify_cert=/opt/wapt/ssl/server/racine.crt
use_hostpackage=True
use_kerberos=False
host_organizational_unit_dn=OU=Serveurs,OU=Zone,DC=WORKGROUP

Rejoignez ensuite le serveur avec la commande

wapt-get register

Et renseignez votre compte admin ayant les droits d'inscrire une machine

Synchronisez ensuite le serveur avec

wapt-get update
wapt-get upgrade

Si la machine remonte en vert tout est bon.

Promotion du serveur en Proxycache

vous pouvez modifier la machine dans la console WAPT en y ajoutant le paquet mi-proxycache pour que ce serveur serve de proxycache local