AnnexGroup

Documentation

Paramètres de sécurité

Sous Administration → Sécurité, vous configurez le profil de sécurité du serveur.

Profils de sécurité

  • Équilibré : réglages équilibrés pour l'exploitation en production.
  • Strict : durées de session plus courtes, limites de requêtes plus strictes, TLS imposé.
  • Développement : limites moins strictes pour les environnements de test.

Fonctions

  • Blocage d'IP après des échecs répétés
  • Liste noire, aussi pour des plages réseau (voir ci-dessous)
  • Consultation des tentatives de connexion
  • Gestion des clés DKIM
  • Vérification des politiques TLS/MTA-STS
  • Exécution manuelle des contrôles d'audit

Liste noire avec plages réseau

La liste noire sous Administration → Sécurité accepte des adresses individuelles et des plages réseau entières — en IPv4 comme en IPv6. Sont autorisés une adresse comme 203.0.113.7, une plage en notation CIDR comme 203.0.113.0/24 ou 2001:db8::/32.

Le serveur se prémunit contre l'auto-exclusion : votre propre adresse ne peut pas être bloquée, pas même au sein d'une plage réseau — et les adresses de loopback ainsi que les plages qui couvrent tout (0.0.0.0/0, ::/0) sont refusées d'emblée.

Exploitation derrière un proxy inverse

Si un proxy inverse comme nginx transmet les requêtes, l'adresse que le serveur voit vaut pour le blocage de connexion, la liste noire, la limitation de débit et la journalisation. Il n'accepte l'en-tête de transmission (X-Forwarded-For) que des proxies enregistrés — si le vôtre ne figure pas dans trusted_proxies, chaque requête compte comme venant de lui, et la liste noire le bloque en cas de doute.

Inscrivez donc votre proxy dans la config.yaml :

trusted_proxies:
  - 192.168.1.5      # l'adresse du nginx qui transmet à ce serveur
  - 10.0.0.0/24      # ou un réseau duquel ne viennent que des proxies

Côté nginx, la ligne correspondante est : proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Si l'entrée manque, le serveur écrit un avertissement dans le journal, et l'état du système affiche un constat avec l'adresse du proxy.

TLS

AnnexGroup prend en charge ses propres certificats TLS, ACME (Let's Encrypt) et le gestionnaire TLS basé sur certmagic. ACME est recommandé pour un renouvellement automatique.

Quelque chose est peu clair ou mal décrit ? Dites-le-nous — nous corrigerons. Votre question nous montre où le texte est insuffisant.