Contexte : historique daté des interventions sur l'infrastructure alpha, de la plus récente à la plus ancienne, et liste des actions en attente · Testé sur : Proxmox VE 9.2.11, Livebox 6 Fibre · Dernière vérification : 02/10/2026
État au 02/10/2026, après la fin des travaux de sécurisation et de refonte.
| Priorité | Action | Qui | Page |
|---|---|---|---|
| Critique | Mettre en place des sauvegardes externes (vzdump ou Proxmox Backup Server vers une cible hors de l'hôte) et tester une restauration | Mass | Hôte Proxmox alpha |
| Haute | Mot de passe SMTP de l'expéditeur refusé par OVH : le renouveler, puis le saisir dans Nextcloud et dans le wiki (e-mails « mot de passe oublié ») | Mass | Nextcloud |
| Haute | Activer la double authentification sur Nextcloud (mass, massadmin) et sur le compte administrateur du wiki |
Mass | Nextcloud |
| Haute | Changer les secrets encore valides qui étaient publiés dans le wiki, puis purger l'historique des pages concernées | Mass | Wiki.js |
| Haute | Régler le BIOS du NUC : Wake on LAN from S4/S5 et After Power Failure sur Power On | Mass | Wake-on-LAN |
| Haute | Choisir la solution de réveil depuis l'extérieur (recommandée : Raspberry Pi et WireGuard) | Mass | Wake-on-LAN |
| Moyenne | Ramener la plage DHCP de la box à .3 → .100 (élargie à .250 pendant la pose des baux) | Mass | Livebox |
| Moyenne | Tester le port 80 public depuis la 4G avant le renouvellement du certificat de yness.fr (vers le 20/10/2026) | Mass | Reverse proxy |
| Moyenne | Décider de la réactivation de la rétention de la corbeille et des versions de Nextcloud | Mass | Nextcloud |
| Moyenne | CT 103 : repasser en non privilégié (propriétaires de fichiers décalés, sudo inutilisable dans le CT), après essai sur un clone |
Mass | Wiki.js |
| Moyenne | Supprimer l'enregistrement DNS de transport.2sinnovation.com |
Mass | Reverse proxy |
| Moyenne | CT 101 : activer nesting (Debian 13, neuf unités systemd en échec), puis redémarrer |
Mass | Plan d'adressage |
| Moyenne | Retirer les valeurs ressemblant à des identifiants des notes du CT 105, et changer le secret concerné | Mass | Nextcloud |
| Basse | Portable : lancer ipconfig /release puis ipconfig /renew pour appliquer les baux .216 (Wi-Fi) et .217 (câble) |
Mass | Inventaire |
| Basse | Activer le Wake-on-LAN dans Windows sur la tour et le portable | Mass | Wake-on-LAN |
| Basse | Relever les redirections NAT/PAT de la box : supprimer celle du port 25565 si elle existe encore, vérifier celle de l'interface Proxmox (:8006) | Mass | Livebox |
| Basse | Supprimer les snapshots avant-refonte-20261001 (CT 103) et avant-securisation-20261001 (CT 105) une fois les travaux validés |
Mass | Hôte Proxmox alpha |
| Basse | Migrer l'OS des CT 103 et 105 (Ubuntu 20.04, hors support standard) | Mass | Hôte Proxmox alpha |
Une vérification indépendante (quatre contrôleurs, plus de 100 points) a été menée sur le wiki public, le reverse proxy, Nextcloud et l'exhaustivité des travaux. Écarts corrigés :
log.condition ; index de base manquants ajoutés ; MariaDB native masquée (elle ne redémarre plus au boot).startup: order=…,up=…) : les clés startorder et startdelay étaient ignorées et provoquaient un avertissement.Incident : le wiki est resté indisponible (erreur 502) environ 19 h entre le 01/10 et le 02/10, la recréation de ses conteneurs s'étant bloquée sur un conflit de nom Docker. Rétabli en renommant le conteneur créé puis en le démarrant.
Sauvegardes prises avant travaux :
my_wiki et snapshot avant-refonte-20261001 ;avant-securisation-20261001 ;nginx-avant-durcissement-20261001.tgz.Reverse proxy (CT 210) : server_tokens off, en-tête X-Powered-By masqué sur tous les sites ; vhost wiki.massyl.fr complété (client_max_body_size 10m, en-têtes WebSocket). Tous les sites vérifiés après rechargement.
Refonte du wiki : nouvelle arborescence (tutoriels, guides, sécurité, infrastructure, projets, archives), guide de style et modèle de page, charte graphique 2S Innovation, pages d'infrastructure réécrites avec les valeurs réelles, pages obsolètes ou en double archivées plutôt que supprimées.
Nextcloud 34.0.4 (depuis 34.0.0), CT mis à jour (90 paquets, Docker 28.1.1), Redis pour le cache et les verrous, tâches de fond relancées en cron (rétention corbeille/versions suspendue pour ne rien supprimer), port 8080 limité au reverse proxy, applis d'audit et de détection de connexions suspectes, politique de mot de passe renforcée, partages par défaut avec expiration, versions logicielles masquées, habillage 2S Innovation et fond animé sur la page de connexion. Détails : fiche Nextcloud.
Secrets retirés de 17 pages, lecture anonyme coupée pendant le nettoyage puis rouverte, mode production, port 8082 limité au reverse proxy, Apache orphelin arrêté, dump SQL nocturne, thème 2S Innovation « Cosmos ». Détails : fiche Wiki.js.
Audit préalable, en lecture seule. Avant toute renumérotation, un audit de l'hôte, de chaque CT et du réseau a montré que la plupart des adresses visées (.101 à .109) étaient occupées par des appareils Wi-Fi, la plage DHCP de la box couvrant presque tout le réseau. Aucune sauvegarde n'existait sur l'hôte.
Nouvelle convention d'adressage :
ip=dhcp), un par un, avec mise à jour du proxy_pass correspondant sur le CT 210 et test du site à chaque bascule ; le CT 210 reste en IP fixe ;Nom-PCT-NNN ; noms Nom_PCT_NNN sur la box ;Livebox : plage DHCP modifiée ; anciens baux statiques qui ne correspondaient plus à aucune machine supprimés ; 17 baux statiques créés et équipements renommés ; redémarrage de la box pour libérer les adresses encore louées (coupure d'environ 3 minutes). La plage automatique a ensuite été laissée provisoirement de .3 à .250.
CT :
Zabbix-PCT-108, bail .108), laissé arrêté ;/srv/transport) : perdus, sauf copie ailleurs ;trusted_domains mis à jour avec la nouvelle adresse du CT 105.Reverse proxy (CT 210) :
nginx-avant-dhcp-20260930-2307.tgz, puis backends mis à jour, nginx -t à chaque étape ;transport.2sinnovation.com archivé : il visait une adresse désormais attribuée à la tour de Mass ;minecraft.massyl.fr (port 25565, seul service en clair) archivé ; sauvegarde nginx-avant-https-20260930-2355.tgz.Zabbix : le CT 107, démarré entre-temps, exposait l'assistant d'installation de Zabbix sur Internet via zabbix.massyl.com. Il a été arrêté ; le CT 108 l'était déjà.
Wake-on-LAN : Wake-on-LAN confirmé sur la carte eno1 de l'hôte et rendu permanent par le service wol-eno1.service ; fonction WOL:sendWakeOnLan de la box testée (paquet reçu sur eno1). Application iPhone retenue : Simple Wake On Lan. Réglage du BIOS et solution pour l'extérieur en attente.
Postes : tour Desktop-Mass en 192.168.1.212 ; portable réservé en .216 (Wi-Fi) et .217 (câble) ; alias SSH yness-ct du PC de Mass mis à jour vers 192.168.1.111.
Vérification finale : aucune régression. Tous les sites répondent en HTTPS avec des certificats valides depuis Internet ; chaque CT a la bonne adresse, le bon hostname et la bonne passerelle ; la box propose la bonne adresse à chacune des 17 MAC réservées.
Des tentatives de connexion SSH en root (refusées) ont déclenché la pénalité par source d'OpenSSH sur le poste de Mass, qui s'est levée d'elle-même au bout de quelques minutes. Ce n'est pas fail2ban : sa configuration ignore le réseau local. L'accès retenu est un compte dédié par clé SSH, avec sudo : aucun accès root direct n'a été ajouté.
Symptôme : le client Nextcloud affichait « Délai d'attente dépassé » sur https://cloud.massyl.fr/status.php ; depuis Internet, les ports 80 et 443 ne répondaient plus.
Diagnostic : le réseau local ne fonctionnait plus en IPv4. La box ne répondait plus en IPv4 (ni au ping de 192.168.1.1, ni sur son interface web) et Internet était injoignable en IPv4, alors que l'IPv6 fonctionnait. Ni nginx ni les certificats n'étaient en cause.
Résolution : l'IPv4 était rétablie le 30/09/2026 (cause exacte non établie) ; l'IP publique correspondait toujours aux enregistrements DNS et Nextcloud répondait de nouveau.
À retenir : en cas de délai d'attente dépassé depuis l'extérieur, vérifier d'abord la connectivité IPv4 de la box avant de chercher du côté de nginx ou des certificats.