Remove decorative dashes and fix two broken admonitions
This commit is contained in:
@@ -15,7 +15,6 @@ description: Installer et configurer WireGuard VPN pour accéder à votre homela
|
||||
::
|
||||
|
||||
## Introduction
|
||||
---
|
||||
L'utilisation d'un VPN permet d'accéder à distance aux ressources locales du serveur sans les exposer sur internet. C'est notamment une manière propre de sécuriser l'accès à la console SSH, plutot que d'exposer le port sur internet. C'est pouvoir se connecter à son réseau où que l'on soit, de maniere sécurisée, et de faire dialoguer des machines qui sont sur des réseaux différents.
|
||||
|
||||
Ici nous utiliserons [Wireguard](https://www.wireguard.com/), un serveur VPN sécurisé et très performant, à l'aide des conteneurs :
|
||||
@@ -48,7 +47,6 @@ On peut aussi faire en sorte que les machines reliées au réseau virtuel partag
|
||||
Ainsi, sur le réseau virtuel, seules les machines directement reliées pourront dialoguer entre elle depuis ce réseau. Elles ne pourront pas dialoguer avec une machine situées sur un autre réseau local et non reliée au VPN.
|
||||
|
||||
## Côté serveur
|
||||
---
|
||||
::note
|
||||
📋 __A vérifier au préalable :__
|
||||
|
||||
@@ -130,12 +128,13 @@ networks:
|
||||
- Ajoutez le label de watchtower afin d'automatiser les mises à jour
|
||||
|
||||
```yaml
|
||||
services
|
||||
services:
|
||||
wg-easy:
|
||||
#...
|
||||
labels:
|
||||
|
||||
- com.centurylinklabs.watchtower.enable=true
|
||||
```
|
||||
::
|
||||
|
||||
Puis déployez la stack et connectez vous via le web en local sur `http://ipduserveur:51821`
|
||||
@@ -211,13 +210,14 @@ Copiez-collez le contenu du `wg0.conf` que vous avez téléchargé, puis enregis
|
||||
|
||||
```sh
|
||||
sudo cp ~/wg0.conf /docker/wireguard/config/wg_confs
|
||||
```
|
||||
::
|
||||
|
||||
Creez le `compose.yaml` dans `/docker/wireguard `:
|
||||
```sh
|
||||
sudo nano /docker/wireguard/compose.yaml
|
||||
```
|
||||
Appuyez sur `i` pour rentrer en modification et copiez la configuration ci-dessous
|
||||
Copiez la configuration ci-dessous
|
||||
```yaml
|
||||
services:
|
||||
wireguard:
|
||||
@@ -251,7 +251,6 @@ A répéter pour chaque client
|
||||
::
|
||||
|
||||
## Autres appareils
|
||||
---
|
||||
|
||||
- **Téléphone :** installer wireguard et scanner le QR code via le webui (http://ipduserveur:51821)
|
||||
- **PC :** Installer wireguard client et mettre directement le fichier de conf téléchargé via le webui
|
||||
|
||||
@@ -37,7 +37,6 @@ Deux modes principaux sont à connaitre:
|
||||
Les deux modes son configurables application par application.
|
||||
|
||||
## Installation
|
||||
---
|
||||
Structure des dossiers :
|
||||
```sh
|
||||
root
|
||||
@@ -199,7 +198,6 @@ __Attention :__ il est conseillé de créer un nouveau compte admin, et de **dé
|
||||
::
|
||||
|
||||
## Exposer authentik
|
||||
---
|
||||
Pour être utilisable hors de chez vous, vous devez exposer authentik.
|
||||
|
||||
::note
|
||||
@@ -300,7 +298,6 @@ Relancez la stack et patientez le temps que SWAG soit complètement opérationne
|
||||
Et voilà ! Vous pouvez accéder à authentik via `https://auth.mondomaine.fr`
|
||||
|
||||
## Activer le multifacteur
|
||||
---
|
||||
Tout l'intérêt de authentik c'est de disposer du multifacteur pour toutes les apps que l'on protègera.
|
||||
|
||||
- Rendez vous sur `https://auth.mondomaine.fr`
|
||||
@@ -314,11 +311,9 @@ Tout l'intérêt de authentik c'est de disposer du multifacteur pour toutes les
|
||||
Et voilà, vous serez invité à saisir un code à usage unique à chaque connexion.
|
||||
|
||||
## Protéger une app native
|
||||
---
|
||||
Authentik est compatible nativement avec un certain nombre d'application, vous retrouverez la liste et [le support ici](https://docs.goauthentik.io/integrations/services/)
|
||||
|
||||
## Protéger une app par reverse proxy
|
||||
---
|
||||
Swag permet d'intercaler la page d'authentik entre la requête et l'accès à votre service. Pour cela il va falloir :
|
||||
|
||||
- Configurer le service d'authentification dans authentik.
|
||||
@@ -373,7 +368,6 @@ Voilà votre nouvelle architecture :
|
||||

|
||||
|
||||
## Protéger un service sur un serveur distant
|
||||
---
|
||||
Dans le cas d'une application [native](/fr/serveex/security/authentik#protéger-une-app-native) (via OAuth 2.0 ou autre), rien ne change.
|
||||
|
||||
Dans le cas d'une application non native à protéger derrière un reverse proxy, vous devrez déployer un __avant-poste__. Un avant-poste est un conteneur qui jouera le rôle de proxy local, c'est à dire que c'est vers ce conteneur que les requêtes d'authentification de vos applications seront redirigées. C'est le seul qui est autorisé à dialoguer avec l'API de votre instance authentik.
|
||||
@@ -566,7 +560,6 @@ Enregistrez avec :kbd{value="Ctrl+O"} puis :kbd{value="Entrée"}, puis quittez a
|
||||
Ensuite, configurez les applications à protéger selon si elles sont [natives](/fr/serveex/security/authentik#protéger-une-app-native) ou par [proxy](/fr/serveex/security/authentik#protéger-une-app-par-reverse-proxy) comme vous l'avez fait sur votre serveur principal.
|
||||
|
||||
## Migrer une base authentik
|
||||
---
|
||||
Sur la machine d'origine, dumper la bdd :
|
||||
|
||||
```sh
|
||||
|
||||
@@ -18,7 +18,6 @@ description: Utiliser les tunnels Cloudflare et Zero Trust pour exposer des serv
|
||||

|
||||
|
||||
## Introduction
|
||||
---
|
||||
L'architecture _Zero Trust_ est la pratique consistant à concevoir des systèmes fondés sur le principe de __« ne jamais faire confiance__, __toujours vérifier »__, par opposition au principe traditionnel de __« confiance, mais vérifier »__. Ce concept est devenu très populaires récemment, à la suite des attaques toujours plus nombreuses concernant les données des utilisateurs. C'est un concept très large, nous nous concentrerons sur l’application du _Zero Trust_ aux services Web que nous hébergeons.
|
||||
|
||||
Les _tunnels Cloudflare_ offrent un moyen simple d'arriver au _Zero Trust_, en s'appuyant sur [SWAG](/fr/serveex/core/swag) et [Authentik](/fr/serveex/security/authentik).
|
||||
@@ -42,7 +41,6 @@ Ici, nous expliquerons comment associer SWAG aux tunnels Cloudflare.
|
||||
::
|
||||
|
||||
## Configuration Cloudflare
|
||||
---
|
||||
### Zone DNS
|
||||
|
||||
Avant toute chose, vous devez définir Cloudflare comme gestionnaire de votre [zone DNS](/fr/general/networking/dns). Si vous avez réservé votre nom de domaine chez Cloudflare, c'est déjà le cas. Sinon, renseignez vous auprès de votre registrar sur comment ajouter des DNS externes. Cloudflare dispose d'[une documentation expliquant pas à pas comment paramétrer une Zone DNS](https://developers.cloudflare.com/dns/zone-setups/full-setup/setup/), que vous ayez un domaine externe ou reservé chez Cloudflare.
|
||||
@@ -74,7 +72,6 @@ Vous devez vous inscrire à _Cloudflare Teams_ pour pouvoir accéder au tableau
|
||||
Inscrivez-vous [via ce lien](https://dash.teams.cloudflare.com/).
|
||||
|
||||
## Configuration de Swag
|
||||
---
|
||||
::note
|
||||
|
||||
Nous partons du principe que vous avez le domaine `mondomaine.fr` avec les DNS qui pointent bien vers ceux de Cloudflare, comme vu précédemment.
|
||||
@@ -231,7 +228,6 @@ Une fois le conteneur en ligne, vérifiez dans cloudflare que votre tunnel est b
|
||||
::
|
||||
|
||||
## Gérer plusieurs tunnels pour plusieurs serveurs
|
||||
---
|
||||
Par défaut, l'ensemble des sous domaine de votre nom de domaine pointent vers le tunnel que vous avez créé. Mais si vous avez un second serveur, vous pouvez avoir un second tunnel en changeant seulement le nom de tunnel dans la configuration de l'instance swag de votre serveur.
|
||||
|
||||
Vous devrez ensuite dans votre zone DNS rediriger les sous domaine souhaité vers le bon tunnel. Pour cela, faites comme suit.
|
||||
|
||||
Reference in New Issue
Block a user