Zedmos

4. Première configuration

Une demi-heure, dans l'ordre, pour passer d'un boîtier fraîchement installé à un boîtier que vous pouvez laisser tourner. Il n'y a pas d'assistant unique de mise en route : chaque étape est sa propre page, et ce chapitre donne l'ordre dans lequel les visiter.

4.1 Se connecter

Depuis une machine du réseau interne, ouvrez https://192.168.1.1/.

Le navigateur avertit au sujet du certificat — le boîtier se l'est délivré à lui-même, la seule chose qu'il puisse faire avant de connaître son propre nom. Acceptez-le ; vous le remplacerez dans Maintenance.

Connectez-vous en root, avec le mot de passe défini pendant l'installation, ou zedmos sur un boîtier écrit depuis l'image prête à l'emploi.

Le tableau de bord après connexion
Le tableau de bord après connexion

4.2 Changez le mot de passe — maintenant, pas plus tard

System → Password, ou le menu de compte dans le coin supérieur droit.

System : changer le mot de passe
System : changer le mot de passe

Un boîtier neuf répond aussi en SSH sur le port 22, avec la connexion root et l'authentification par mot de passe activées. Tant que le mot de passe n'est pas changé, quiconque atteint la machine en a le contrôle complet. Changez-le avant de raccorder le boîtier à un réseau que d'autres peuvent atteindre.

Pendant que vous y êtes, tranchez au sujet de SSH lui-même : System → Settings → Administration.

System : Administration
System : Administration

  • Si vous n'utiliserez pas SSH, désactivez-le.
  • Si vous l'utiliserez, coupez l'authentification par mot de passe et posez une clé publique sur le compte de chaque administrateur (Access → Users). Un mot de passe volé ne suffit alors plus pour atteindre le boîtier.

4.3 Nommez le boîtier, donnez-lui le DNS et l'heure

System → Settings → General.

System : réglages généraux
System : réglages généraux

  • Hostname et domain — ce nom apparaît dans les journaux, dans les certificats et sur la console. Nommez-le d'après l'endroit où il est, pas d'après ce qu'il est : fw-agence-lyon vaut mieux que firewall1.
  • DNS servers — ce que le boîtier lui-même utilise. Le laisser au DHCP du lien montant convient pour commencer.
  • Time zone — réglez-la correctement. La validité des certificats, la négociation VPN et chaque horodatage de journal dépendent de l'horloge.

4.4 Le lien montant (WAN)

Network → Interfaces, sélectionnez la ligne WAN, Edit.

Network : Interfaces
Network : Interfaces

Votre lien montantRéglez
Un routeur ou un modem qui distribue des adressesAddressing Mode : DHCP. Rien d'autre à faire.
Une adresse fixe de votre opérateurManual, puis l'adresse, le préfixe et la passerelle de l'opérateur.
Une ligne DSL avec identifiantsCréez l'interface avec Type : PPPoE et saisissez le nom d'utilisateur et le mot de passe fournis par l'opérateur.

Sur un WAN, il est normalement juste de laisser block private networks et block bogon networks activés : ils jettent le trafic qui prétend venir d'adresses qui ne peuvent pas légitimement être sur l'internet.

Vérifiez que ça a marché : Network → Gateways → Configuration doit montrer la passerelle comme active, avec un temps d'aller-retour.

Network : Gateways
Network : Gateways

4.5 Le réseau interne (LAN)

Toujours dans Network → Interfaces, modifiez la ligne LAN.

Network : l'éditeur d'interface
Network : l'éditeur d'interface

  • Addressing Mode : Manual, avec l'adresse que le boîtier portera sur ce réseau — 192.168.1.1/24 à la sortie d'usine. Changez-la si cette plage entre en collision avec quelque chose que vous exploitez déjà, et souvenez- vous que la changer coupe votre session : vous reviendrez sur la nouvelle adresse.
  • DHCP server — activé, avec une plage intérieure au réseau qui exclut chaque appareil à adresse fixe. Le boîtier vérifie la plage pour vous.

Besoin d'autres réseaux — un VLAN invité, un réseau séparé pour les caméras ? Create new avec Type : VLAN, l'interface parente et l'étiquette ; donnez-lui une adresse et sa propre plage DHCP dans le même formulaire. Écrivez ensuite les règles qui disent ce que ce réseau a le droit d'atteindre : une interface neuve démarre sans rien d'autorisé, ce qui est la bonne valeur par défaut et aussi la raison pour laquelle un nouveau VLAN « n'a pas d'internet ».

4.6 Prouvez que ça marche

Dans cet ordre, parce que chaque étape dépend de la précédente :

  1. Le boîtier lui-même a une passerelleNetwork → Gateways, état actif.
  2. Le boîtier sait résoudre les nomsNetwork → Diagnostics → DNS Lookup, résolvez n'importe quel nom public.

Network : DNS lookup
Network : DNS lookup

  1. Un client obtient une adresse — sur un portable du réseau interne, vérifiez qu'il en a reçu une dans la plage configurée (Services → Kea DHCP → Leases DHCPv4 la montre côté boîtier).
  2. Un client atteint l'internet — ouvrez n'importe quel site depuis ce portable.
  3. Le pare-feu filtreFirewall → Log Files → Live View montre le trafic et les règles qui lui correspondent.

Si l'étape 4 échoue alors que l'étape 2 réussit, le boîtier a l'internet et le client ne l'a pas : regardez d'abord les règles du LAN (Dépannage).

4.7 Relisez les règles qu'on vous a données

Firewall → Rules.

Firewall : Rules
Firewall : Rules

Le jeu de règles d'usine laisse sortir le réseau interne et bloque le trafic non sollicité venant du lien montant. C'est un point de départ sain. Ajoutez-y plutôt que de le remplacer, et gardez la règle qui vous garantit d'atteindre le panneau tant que vous n'êtes pas certain d'avoir une autre voie d'entrée.

4.8 Prenez une sauvegarde

System → Configuration → Backups, et téléchargez la configuration.

System : sauvegardes de configuration
System : sauvegardes de configuration

Faites-le maintenant, pendant que le boîtier est dans un état connu comme bon, puis après chaque changement significatif. Le fichier contient tout — y compris les clés et les empreintes de mots de passe — alors rangez-le comme vous rangeriez un mot de passe.

4.9 Et ensuite ?