Zedmos

Manuel de l'administrateur Zedmos

Zedmos est un pare-feu et un boîtier de sécurité réseau : un plan de données FreeBSD où pf fait le travail sur les paquets, piloté par un unique démon d'administration qui sert le panneau web, l'API REST et la console physique. Un moteur de sécurité optionnel ajoute par-dessus l'inspection en profondeur des paquets, le renseignement sur les menaces, l'inspection TLS et l'analyse de fichiers.

Ce manuel vous mène d'une machine vierge à un boîtier configuré, puis à travers chaque page du panneau d'administration, puis à travers les déploiements que l'on construit vraiment.

Sommaire

  1. Pour commencer — ce qu'il vous faut, quel téléchargement prendre, comment le vérifier et l'écrire sur une clé USB.
  2. Installation — démarrer l'installateur, les modes d'installation, et ce que le premier démarrage fait tout seul.
  3. La console — le menu de la console physique : affecter les interfaces, fixer une adresse, réinitialiser le mot de passe root, récupérer une machine que vous n'atteignez plus.
  4. Première configuration — la connexion, les étapes de mise en route, le WAN et le LAN, le DHCP, le DNS, et la preuve que le trafic passe.
  5. Le panneau d'administration — chaque menu, chaque page : à quoi elle sert, quoi régler, et ce à quoi faire attention.
  6. Cas d'usage — des recettes complètes, de bout en bout : passerelle de bureau, segmentation par VLAN, publication d'un serveur, VPN site à site et nomade, Wi-Fi invité avec portail captif, IDS/IPS, haute disponibilité.
  7. Maintenance — sauvegardes, mises à jour du micrologiciel, environnements de démarrage, certificats, utilisateurs et clés d'API.
  8. Dépannage — où regarder quand quelque chose ne marche pas, dans l'ordre où un ingénieur du support regarderait.

Conventions

  • Les chemins de menu s'écrivent comme ils apparaissent dans la barre latérale : Firewall → Rules → LAN.
  • Les noms de champs apparaissent en italique ; les valeurs que vous saisissez apparaissent en chasse fixe.
  • Les commandes précédées de # s'exécutent en root sur le boîtier, dans un shell de console ou par SSH.
  • Les adresses des exemples utilisent les plages de documentation (192.168.1.0/24, 203.0.113.0/24). Remplacez-les par les vôtres.
  • Quand une capture montre une valeur, c'est une vraie valeur d'un vrai boîtier — la vôtre sera différente.

Les noms d'interfaces dépendent de la machine. em0, igb0, vtnet0, ix0 sont tous normaux ; le nom que porte votre lien dépend de vos cartes réseau, et l'installateur ne les renomme pas. Partout où ce manuel dit « l'interface WAN », il s'agit de l'interface que vous avez affectée au WAN, pas d'un nom fixe.

Les valeurs par défaut à connaître avant de commencer

Panneau webhttps://<adresse du boîtier>/ (le HTTP simple redirige vers HTTPS)
Première connexionutilisateur root, mot de passe zedmoschangez-le tout de suite
Adresse LAN d'origine192.168.1.1/24
Plage DHCP du LAN d'origine192.168.1.100192.168.1.199
WAN d'origineclient DHCP
SSHactif, connexion root et authentification par mot de passe autorisées (System → Settings → Administration)

Le certificat que le panneau présente au premier contact est généré par le boîtier lui-même : votre navigateur vous avertira. C'est normal ; remplacez-le par votre propre certificat une fois entré (System → Trust, puis System → Settings → Administration).

Changez le mot de passe root avant de raccorder le boîtier à un réseau que d'autres peuvent atteindre. Un boîtier neuf répond en SSH sur le port 22 avec la connexion root et l'authentification par mot de passe activées, et le mot de passe est celui imprimé ci-dessus — autrement dit, quiconque atteint la machine y est root tant que vous ne l'avez pas changé. System → Access → Users le change ; le menu de la console (Reset the root password) fait la même chose sans navigateur. Si vous n'avez pas besoin de SSH, désactivez-le dans System → Settings → Administration.