Zedmos

1. Pour commencer

1.1 Sur quoi Zedmos tourne

Zedmos s'installe sur du matériel x86 64 bits ordinaire — un boîtier, un serveur en rack ou une machine virtuelle. Il n'y a ni clé matérielle ni activation avant que le pare-feu ne fonctionne.

MinimumRecommandéRemarques
Processeurx86 64 bits (amd64), 2 cœurs4 cœursAES-NI augmente nettement le débit VPN. ARM n'est pas pris en charge.
Mémoire2 Go4 Go8 Go ou plus si vous activez le moteur de sécurité, l'IDS/IPS ou l'analyse de fichiers. L'antivirus à lui seul garde environ 1 Go de signatures en RAM.
Stockage8 Go32 Go ou plusLe système installé pèse environ 1,1 Go. Le reste, ce sont les journaux, les captures de paquets, les jeux de règles IDS et les signatures antivirus — et tout cela grossit.
Réseau2 interfaces2 ou plusUn lien montant (WAN), un lien interne (LAN). Une interface unique ne fonctionne qu'avec un commutateur administrable et des VLAN.
MicrologicielUEFI ou BIOS héritéUEFIChaque téléchargement est hybride : le même fichier démarre dans les deux cas, et c'est le micrologiciel qui décide.

Les machines virtuelles sont pleinement prises en charge. Donnez-lui deux cartes réseau, au moins 4 Go de RAM si vous comptez faire tourner le moteur de sécurité, et un contrôleur de disque que l'invité voit comme un simple disque SATA ou SCSI.

1.2 Quel téléchargement prendre ?

Il y a cinq téléchargements. Ils ne diffèrent que sur deux axes — le fichier est un système prêt à l'emploi ou un installateur, et il parle à un écran VGA ou à une liaison série.

TéléchargementCe que c'estConsoleÀ prendre quand
zedmos-installer.iso.xzInstallateur, ISOVGACommencez ici. Gravez-le sur un DVD ou écrivez-le sur une clé USB ; il démarre aussi bien en BIOS qu'en UEFI.
zedmos-installer-vga.img.xzInstallateur, image disqueVGAVotre micrologiciel refuse de démarrer sur une clé USB portant un système de fichiers ISO9660. Même installateur, découpage GPT/UFS classique.
zedmos-installer-serial.iso.xzInstallateur, ISOSérie (115200 8N1)La machine n'a pas de sortie VGA — un boîtier sans écran piloté par son port série.
zedmos.img.xzSystème prêt à l'emploi, image disqueVGAVous écrivez le système directement sur le disque cible (ou une carte CF/SSD) et vous sautez l'installateur. L'image attend un disque d'au moins 8 Go.
zedmos-serial.img.xzSystème prêt à l'emploi, image disqueSérieLa même chose, pour une machine sans écran.

Le série n'est pas cosmétique. Un boîtier sans sortie VGA n'affiche strictement rien avec une version VGA : vous ne pouvez ni voir ni piloter l'installateur, et sur un système installé vous n'atteignez pas non plus le menu de la console. Si votre matériel a un port série et pas de vidéo, prenez un téléchargement série.

Les téléchargements installateur vous laissent un menu où vous choisissez le disque, la disposition (disque unique, miroir, RAID-Z, chiffré, ou partitionnement manuel) et le mot de passe root. Les images prêtes à l'emploi sont plus rapides, mais utilisent toujours la disposition figée dans l'image.

1.3 Télécharger et vérifier

Les cinq fichiers et leurs sommes de contrôle se trouvent ici :

https://www.zedmos.com/repo_zedmos_iso/

Le répertoire contient aussi un fichier SHA256 avec une ligne par téléchargement. Vérifiez avant d'écrire — un téléchargement tronqué produit un boîtier qui démarre à moitié et échoue de manière difficile à lire.

$ curl -O https://www.zedmos.com/repo_zedmos_iso/zedmos-installer.iso.xz
$ curl -O https://www.zedmos.com/repo_zedmos_iso/SHA256
$ sha256sum -c --ignore-missing SHA256
zedmos-installer.iso.xz: OK

Sous Windows PowerShell :

Get-FileHash .\zedmos-installer.iso.xz -Algorithm SHA256
# comparez l'empreinte avec la ligne correspondante du fichier SHA256

1.4 Décompresser et écrire le support

Chaque téléchargement est compressé avec xz. Décompressez-le d'abord.

$ xz -d zedmos-installer.iso.xz          # -> zedmos-installer.iso

Sous Windows, 7-Zip ouvre les fichiers .xz ; sous macOS, xz vient avec Homebrew.

Écrire une clé USB

L'écriture efface complètement la clé. Vérifiez deux fois le nom du périphérique : désigner le mauvais disque l'écrase sans confirmation et sans retour possible.

Linux :

# lsblk                                   # trouvez la clé, p. ex. sdb
# dd if=zedmos-installer.iso of=/dev/sdb bs=4M status=progress conv=fsync

macOS :

$ diskutil list                           # trouvez la clé, p. ex. disk4
$ diskutil unmountDisk /dev/disk4
# dd if=zedmos-installer.iso of=/dev/rdisk4 bs=4m

FreeBSD :

# dd if=zedmos-installer.iso of=/dev/da0 bs=4m conv=sync

Windows : utilisez un outil qui écrit une image brute — Rufus en mode image DD, balenaEtcher ou Win32 Disk Imager. Un outil qui « extrait l'ISO sur une clé FAT32 » produit une clé qui ne démarre pas.

Écrire directement le système prêt à l'emploi

La même commande, pointée sur le disque cible au lieu d'une clé, et avec zedmos.img. Tout ce qui se trouve sur ce disque est détruit. Au premier démarrage, le boîtier s'étend pour remplir le disque et génère ses propres clés et son certificat.

1.5 Ce qu'il vous faut sous la main

  • Un câble réseau entre le port de liaison montante du boîtier et votre routeur ou modem existant. À la sortie de l'usine, le lien montant demande une adresse en DHCP.
  • Un deuxième câble entre le port interne et un commutateur, ou directement vers l'ordinateur portable depuis lequel vous allez configurer. Le port interne répond en 192.168.1.1/24 et distribue des adresses à partir de 192.168.1.100.
  • Un écran et un clavier, ou un câble série, pour les premières minutes. Vous ne pouvez vous en passer que si l'adressage par défaut vous convient.

Une fois le boîtier démarré et votre portable pourvu d'une adresse venant de lui, le panneau d'administration est à https://192.168.1.1/ — utilisateur root, mot de passe zedmos.

Si votre routeur utilise déjà 192.168.1.x. Beaucoup de routeurs domestiques et de bureau distribuent des adresses dans 192.168.1.0/24. Quand le bail du lien montant tombe dans ce réseau, le boîtier ne met pas son LAN sur le même : il prend le réseau libre suivant parmi 192.168.2.1, 192.168.10.1, 10.10.10.1, 172.16.10.1, dans cet ordre. System status sur la console montre l'adresse retenue. Changez le mot de passe. Chaque boîtier sort d'usine avec le même, et le panneau d'administration affiche un avertissement rouge sur toutes les pages tant que vous ne l'avez pas changé (menu utilisateur → Change password).