forgium-website/Idées/SERVEUR_ADMIN_106_FORGE_SHIELD.md

49 lines
1.9 KiB
Markdown

# Fiche Technique Machine Admin : CT 106 - Forge Shield (Pare-feu & Fail2ban Dédié)
*Rôle dans l'écosystème Forgium : Bouclier de sécurité modulaire, analyse de trafic, bannissement automatique d'attaquants (Fail2ban), pare-feu logiciel et futur moteur eBPF/XDP. Conçu pour être remplaçable sans aucune modification dès l'acquisition d'un équipement matériel pro (pfSense/OPNsense physique).*
---
## 1. Identité & Réseau
- **ID Conteneur** : `106`
- **Hostname** : `forge-shield`
- **Type** : Conteneur LXC Debian 12 (Non-privilégié, `features: nesting=1`)
- **Adresse IP Locale** : `192.168.1.56/24`
- **Passerelle** : `192.168.1.254` (Bbox)
---
## 2. Ressources Matérielles Allouées
- **vCPU** : 2 cœurs
- **Mémoire RAM** : 1024 Mo (1 Go)
- **Swap** : 512 Mo
- **Stockage SSD** : 8 Go (sur `local-lvm`)
- **Démarrage automatique** : `onboot=1`
---
## 3. Pile Logicielle & Rôles
- **Filtrage Réseau** : `nftables` / `iptables`
- **Protection Brute-Force** : `fail2ban` (Jails SSH, HTTP, et DoS)
- **Analyse des journaux d'attaques** : Logs centralisés des tentatives d'intrusion
- **Évolution prévue** : Injection du pilote eBPF/XDP pour destruction des paquets malveillants à l'échelle de la nanoseconde
---
## 4. Modularité Hardware (Règle d'Or Forgium)
> [!NOTE]
> Cette machine est une **appliance virtuelle temporaire/transitionnelle**. Le jour où un routeur/firewall matériel dédié (type mini-PC 4x 2.5G Intel i226 sous pfSense) est branché entre la Bbox et le serveur, ce conteneur 106 peut être éteint ou archivé en 1 clic sans toucher aux conteneurs de production (100, 101, 102).
---
## 5. Commandes Utiles
```bash
# Vérifier l'état de Fail2ban et les prisons actives
pct exec 106 -- fail2ban-client status
# Voir la liste des IPs actuellement bannies
pct exec 106 -- fail2ban-client status sshd
# Consulter le journal des attaques en direct
pct exec 106 -- tail -f /var/log/fail2ban.log
```