Documentation
Paramètres de sécurité
Sous Administration → Sécurité, vous configurez le profil de sécurité du serveur.
Profils de sécurité
- Équilibré : réglages équilibrés pour l'exploitation en production.
- Strict : durées de session plus courtes, limites de requêtes plus strictes, TLS imposé.
- Développement : limites moins strictes pour les environnements de test.
Fonctions
- Blocage d'IP après des échecs répétés
- Liste noire, aussi pour des plages réseau (voir ci-dessous)
- Consultation des tentatives de connexion
- Gestion des clés DKIM
- Vérification des politiques TLS/MTA-STS
- Exécution manuelle des contrôles d'audit
Liste noire avec plages réseau
La liste noire sous Administration → Sécurité accepte des adresses
individuelles et des plages réseau entières — en IPv4 comme en IPv6. Sont
autorisés une adresse comme 203.0.113.7, une plage en notation CIDR comme
203.0.113.0/24 ou 2001:db8::/32.
Le serveur se prémunit contre l'auto-exclusion : votre propre adresse ne
peut pas être bloquée, pas même au sein d'une plage réseau — et les
adresses de loopback ainsi que les plages qui couvrent tout (0.0.0.0/0,
::/0) sont refusées d'emblée.
Exploitation derrière un proxy inverse
Si un proxy inverse comme nginx transmet les requêtes, l'adresse que le
serveur voit vaut pour le blocage de connexion, la liste noire, la
limitation de débit et la journalisation. Il n'accepte l'en-tête de
transmission (X-Forwarded-For) que des proxies enregistrés — si le vôtre
ne figure pas dans trusted_proxies, chaque requête compte comme venant de
lui, et la liste noire le bloque en cas de doute.
Inscrivez donc votre proxy dans la config.yaml :
trusted_proxies:
- 192.168.1.5 # l'adresse du nginx qui transmet à ce serveur
- 10.0.0.0/24 # ou un réseau duquel ne viennent que des proxies
Côté nginx, la ligne correspondante est :
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
Si l'entrée manque, le serveur écrit un avertissement dans le journal, et l'état du système affiche un constat avec l'adresse du proxy.
TLS
AnnexGroup prend en charge ses propres certificats TLS, ACME (Let's Encrypt) et le gestionnaire TLS basé sur certmagic. ACME est recommandé pour un renouvellement automatique.
Quelque chose est peu clair ou mal décrit ? Dites-le-nous — nous corrigerons. Votre question nous montre où le texte est insuffisant.