Manuel pratique Comp’Assist · Révision : 2 octobre 2026. Exemples pédagogiques, à adapter. Les fonctions visibles dépendent de la version, des droits et des paquets installés.
Choisir un hostname court, puis un domaine contrôlé ou une zone interne appropriée. Pour un laboratoire domestique, un nom sous home.arpa évite d’inventer une zone publique. Le FQDN est la combinaison ; il doit correspondre au plan DNS et aux certificats lorsqu’utilisé pour l’accès.
| Champ | À décider | Vérification |
|---|---|---|
| DNS servers | Résolution utilisée par le pare-feu selon mode | Tester nom public et nom interne nécessaire |
| DNS hostname associé | Nom de validation TLS si DNS chiffré configuré | Doit correspondre au service distant |
| Gateway du DNS | Sortie particulière en multi-WAN | Ne pas imposer une route incompatible aux noms internes |
| DNS Server Override | Accepter ou non les DNS du WAN dynamique | Une politique de DNS maîtrisée exige un choix explicite |
| Resolution behavior | Résolveur local, secours ou résolveurs externes | Éviter boucle et fuite involontaire de requêtes privées |
| Time zone / NTP | Fuseau et sources suivies | Date correcte dans les logs et certificats |
| Language / thème | Confort de lecture | Ne change pas la politique de sécurité |
Le mode récursif d’Unbound ne fonctionne pas comme son mode forwarding : renseigner des DNS généraux ne signifie pas nécessairement que toutes les requêtes clients y seront relayées. Voir services DNS.
Choisir HTTPS, un certificat approprié au nom utilisé et un port de gestion documenté. Vérifier les règles depuis le réseau administrateur. La protection DNS rebinding et la vérification des noms répondent à des menaces réelles ; si un nom légitime est rejeté, déclarer l’exception prévue plutôt que tout désactiver.
Activer SSH uniquement s’il est utile, avec clés nominatives et source limitée. Le secret d’une clé privée reste sur le poste ; le serveur reçoit la clé publique. Conserver une console de secours adaptée. Les options d’accès console peuvent faciliter une récupération mais doivent être compatibles avec la sécurité physique du matériel.
Avant changement certificat/port, ouvrir une seconde session sur le chemin prévu. Après application, contrôler certificat complet et reconnexion. Un navigateur qui avertit doit faire vérifier nom, chaîne, date et identité ; accepter l’avertissement n’est pas une correction durable.
Une CA signe des certificats ; sa clé privée a une portée plus large que celle d’un seul serveur. Un certificat serveur porte des noms et une échéance ; son CSR demande une signature sans transmettre sa clé privée. Une CRL décrit certaines révocations pour les mécanismes qui la consultent. Ne pas confondre renouvellement de certificat et changement d’autorité.
Pour une émission ACME via paquet, définir compte, méthode de challenge, domaine/SAN, secret DNS limité si utilisé et action de rechargement après renouvellement. Tester le renouvellement selon le mode prévu pour éviter de déclencher des limites de l’autorité. Contrôler le certificat effectivement présenté, pas seulement celui stocké dans la liste.
Créer un identifiant nominatif, une description non sensible et les groupes nécessaires. Attribuer seulement les privilèges utiles ; un compte qui lit l’état ne doit pas pouvoir modifier les règles. L’authentification externe exige hôte, protocole, chiffrement, identité de liaison et recherche adaptés à l’annuaire, ainsi qu’un compte de secours local testé.
Un groupe peut hériter de privilèges que l’on oublie de retirer individuellement : revoir l’ensemble effectif. Tester avec une session utilisateur dédiée, une lecture attendue et une modification interdite. Protéger les mécanismes de récupération et la gestion MFA supportée par le parcours choisi.
Les options d’offload, taille des états, NAT et paramètres noyau peuvent avoir des effets larges. Garder les défauts supportés, mesurer, puis modifier un paramètre à la fois pour un problème identifié. Lire les instructions propres au matériel/virtualisation. Un message PHP n’est pas résolu en désactivant les logs ou en mettant à jour des paquets FreeBSD hors du mécanisme pfSense.
Exporter une configuration protégée avant changement, noter la valeur précédente et le test. Si la session est perdue, utiliser la console ou le chemin de secours pour restaurer la configuration prévue, sans ouvrir globalement le WAN.