<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
		<id>https://wiki-ima.plil.fr/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Amonfill</id>
		<title>Wiki d'activités IMA - Contributions de l’utilisateur [fr]</title>
		<link rel="self" type="application/atom+xml" href="https://wiki-ima.plil.fr/mediawiki/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Amonfill"/>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php/Sp%C3%A9cial:Contributions/Amonfill"/>
		<updated>2026-09-20T14:56:03Z</updated>
		<subtitle>Contributions de l’utilisateur</subtitle>
		<generator>MediaWiki 1.29.2</generator>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51711</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51711"/>
				<updated>2019-12-08T23:23:35Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration du serveur SSH */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
===Configuration du RAID5===&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
===Configuration du serveur SSH===&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir accèder à notre VM à distance sans devoir utiliser xl console, nous devons configurer SSH.&lt;br /&gt;
&lt;br /&gt;
Il faut d'abord installer le paquet SSH&lt;br /&gt;
&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Puis nous modifions le fichier de configuration /etc/ssh/sshd_config en modifiant les lignes suivantes:&lt;br /&gt;
&lt;br /&gt;
 permitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
 passwordAuthentification yes&lt;br /&gt;
&lt;br /&gt;
On redémarre le service pour prendre en compte les changements :&lt;br /&gt;
&lt;br /&gt;
 service ssh restart&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Sécurisation wifi par WPA2-EAP==&lt;br /&gt;
&lt;br /&gt;
===Configuration de la borne wifi===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On configure la borne wifi pour créer notre réseau sans fil &lt;br /&gt;
Création du serveur radius&lt;br /&gt;
&lt;br /&gt;
 radius-server host 193.48.57.165 auth-port 1812 acct-port 1813 key glopglop&lt;br /&gt;
&lt;br /&gt;
Définir le groupe de serveur AAA&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Association du groupe de serveur et du serveur de la VM&lt;br /&gt;
&lt;br /&gt;
 server 193.48.57.165 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
Définition du login et du groupe de serveur&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_ima2a5-nofun group radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Définition du SSID&lt;br /&gt;
&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 vlan 6&lt;br /&gt;
 authentication open eap eap_ima2a5-nofun&lt;br /&gt;
 authentication network-eap eap_ima2a5-nofun&lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
Configuration du Vlan&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 encryption vlan 6 mode ciphers aes-ccm tkip&lt;br /&gt;
 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Création d'une sous interface&lt;br /&gt;
&lt;br /&gt;
 interface dot11Radio0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
Ajout SSID dans l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Rendre visible le SSID&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 mbssid&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 mbssid guest-mode &lt;br /&gt;
&lt;br /&gt;
On écrit les modifications en mémoire puis on redémarre la borne&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
 reload&lt;br /&gt;
&lt;br /&gt;
===Création du serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans notre machine virtuelle, nous installons le paquet freeradius via la commande suivante:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Puis nous le configurons pour notre utilisation :&lt;br /&gt;
&lt;br /&gt;
On ajout la ligne suivante sur le fichier /etc/freeradius/3.0/users:&lt;br /&gt;
&lt;br /&gt;
 pifou Cleartext-Password :=&amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/eap comme suit:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
    default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/mschap :&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
On configure la borne comme client du serveur radius via le fichier /etc/freeradius/3.0/clients.conf comme suit:&lt;br /&gt;
 client access-point {                                &lt;br /&gt;
       ipaddr          = 10.60.0.100                 # IP de la borne&lt;br /&gt;
       secret          = glopglop                    # mot de passe&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On arrête puis on relance le serveur en mode debug (-X) pour voir les tentatives de connexions:&lt;br /&gt;
&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51710</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51710"/>
				<updated>2019-12-08T23:23:17Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
===Configuration du RAID5===&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
===Configuration du serveur SSH===&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir accèder à notre VM à distance sans devoir utiliser xl console, nous devons configurer SSH.&lt;br /&gt;
&lt;br /&gt;
Il faut d'abord installer le paquet SSH&lt;br /&gt;
&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Puis nous modifions le fichier de configuration /etc/ssh/sshd_config en modifiant les lignes suivantes:&lt;br /&gt;
&lt;br /&gt;
 permitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
 passwordAuthentification yes&lt;br /&gt;
&lt;br /&gt;
On redémarre le service pour prendre en compte les changements :&lt;br /&gt;
&lt;br /&gt;
 service ssh restart&lt;br /&gt;
&lt;br /&gt;
 Nous pouvons maintenant &lt;br /&gt;
&lt;br /&gt;
Cependant, nous nous sommes rendus compte plus tard qu'il aurait été plus judicieux d'utiliser la connexion pas clé publique + passphrase en passant par ssh-keygen -t rsa -b 1024 par exemple, car plus sécuritaire.&lt;br /&gt;
&lt;br /&gt;
En effet permitRootLogin yes donne les privilèges root dès qu'on se connecte, ce qui n'est pas idéal.&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Sécurisation wifi par WPA2-EAP==&lt;br /&gt;
&lt;br /&gt;
===Configuration de la borne wifi===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On configure la borne wifi pour créer notre réseau sans fil &lt;br /&gt;
Création du serveur radius&lt;br /&gt;
&lt;br /&gt;
 radius-server host 193.48.57.165 auth-port 1812 acct-port 1813 key glopglop&lt;br /&gt;
&lt;br /&gt;
Définir le groupe de serveur AAA&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Association du groupe de serveur et du serveur de la VM&lt;br /&gt;
&lt;br /&gt;
 server 193.48.57.165 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
Définition du login et du groupe de serveur&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_ima2a5-nofun group radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Définition du SSID&lt;br /&gt;
&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 vlan 6&lt;br /&gt;
 authentication open eap eap_ima2a5-nofun&lt;br /&gt;
 authentication network-eap eap_ima2a5-nofun&lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
Configuration du Vlan&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 encryption vlan 6 mode ciphers aes-ccm tkip&lt;br /&gt;
 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Création d'une sous interface&lt;br /&gt;
&lt;br /&gt;
 interface dot11Radio0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
Ajout SSID dans l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Rendre visible le SSID&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 mbssid&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 mbssid guest-mode &lt;br /&gt;
&lt;br /&gt;
On écrit les modifications en mémoire puis on redémarre la borne&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
 reload&lt;br /&gt;
&lt;br /&gt;
===Création du serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans notre machine virtuelle, nous installons le paquet freeradius via la commande suivante:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Puis nous le configurons pour notre utilisation :&lt;br /&gt;
&lt;br /&gt;
On ajout la ligne suivante sur le fichier /etc/freeradius/3.0/users:&lt;br /&gt;
&lt;br /&gt;
 pifou Cleartext-Password :=&amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/eap comme suit:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
    default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/mschap :&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
On configure la borne comme client du serveur radius via le fichier /etc/freeradius/3.0/clients.conf comme suit:&lt;br /&gt;
 client access-point {                                &lt;br /&gt;
       ipaddr          = 10.60.0.100                 # IP de la borne&lt;br /&gt;
       secret          = glopglop                    # mot de passe&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On arrête puis on relance le serveur en mode debug (-X) pour voir les tentatives de connexions:&lt;br /&gt;
&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51709</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51709"/>
				<updated>2019-12-08T23:23:02Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
===Configuration du RAID5===&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
===Configuration sur serveur SSH===&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir accèder à notre VM à distance sans devoir utiliser xl console, nous devons configurer SSH.&lt;br /&gt;
&lt;br /&gt;
Il faut d'abord installer le paquet SSH&lt;br /&gt;
&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Puis nous modifions le fichier de configuration /etc/ssh/sshd_config en modifiant les lignes suivantes:&lt;br /&gt;
&lt;br /&gt;
 permitRootLogin yes&lt;br /&gt;
&lt;br /&gt;
 passwordAuthentification yes&lt;br /&gt;
&lt;br /&gt;
On redémarre le service pour prendre en compte les changements :&lt;br /&gt;
&lt;br /&gt;
 service ssh restart&lt;br /&gt;
&lt;br /&gt;
 Nous pouvons maintenant &lt;br /&gt;
&lt;br /&gt;
Cependant, nous nous sommes rendus compte plus tard qu'il aurait été plus judicieux d'utiliser la connexion pas clé publique + passphrase en passant par ssh-keygen -t rsa -b 1024 par exemple, car plus sécuritaire.&lt;br /&gt;
&lt;br /&gt;
En effet permitRootLogin yes donne les privilèges root dès qu'on se connecte, ce qui n'est pas idéal.&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Sécurisation wifi par WPA2-EAP==&lt;br /&gt;
&lt;br /&gt;
===Configuration de la borne wifi===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On configure la borne wifi pour créer notre réseau sans fil &lt;br /&gt;
Création du serveur radius&lt;br /&gt;
&lt;br /&gt;
 radius-server host 193.48.57.165 auth-port 1812 acct-port 1813 key glopglop&lt;br /&gt;
&lt;br /&gt;
Définir le groupe de serveur AAA&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Association du groupe de serveur et du serveur de la VM&lt;br /&gt;
&lt;br /&gt;
 server 193.48.57.165 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
Définition du login et du groupe de serveur&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_ima2a5-nofun group radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Définition du SSID&lt;br /&gt;
&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 vlan 6&lt;br /&gt;
 authentication open eap eap_ima2a5-nofun&lt;br /&gt;
 authentication network-eap eap_ima2a5-nofun&lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
Configuration du Vlan&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 encryption vlan 6 mode ciphers aes-ccm tkip&lt;br /&gt;
 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Création d'une sous interface&lt;br /&gt;
&lt;br /&gt;
 interface dot11Radio0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
Ajout SSID dans l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Rendre visible le SSID&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 mbssid&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 mbssid guest-mode &lt;br /&gt;
&lt;br /&gt;
On écrit les modifications en mémoire puis on redémarre la borne&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
 reload&lt;br /&gt;
&lt;br /&gt;
===Création du serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans notre machine virtuelle, nous installons le paquet freeradius via la commande suivante:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Puis nous le configurons pour notre utilisation :&lt;br /&gt;
&lt;br /&gt;
On ajout la ligne suivante sur le fichier /etc/freeradius/3.0/users:&lt;br /&gt;
&lt;br /&gt;
 pifou Cleartext-Password :=&amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/eap comme suit:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
    default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/mschap :&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
On configure la borne comme client du serveur radius via le fichier /etc/freeradius/3.0/clients.conf comme suit:&lt;br /&gt;
 client access-point {                                &lt;br /&gt;
       ipaddr          = 10.60.0.100                 # IP de la borne&lt;br /&gt;
       secret          = glopglop                    # mot de passe&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On arrête puis on relance le serveur en mode debug (-X) pour voir les tentatives de connexions:&lt;br /&gt;
&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51708</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51708"/>
				<updated>2019-12-08T23:12:10Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Sécurisation wifi par WPA2-EAP==&lt;br /&gt;
&lt;br /&gt;
===Configuration de la borne wifi===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On configure la borne wifi pour créer notre réseau sans fil &lt;br /&gt;
Création du serveur radius&lt;br /&gt;
&lt;br /&gt;
 radius-server host 193.48.57.165 auth-port 1812 acct-port 1813 key glopglop&lt;br /&gt;
&lt;br /&gt;
Définir le groupe de serveur AAA&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Association du groupe de serveur et du serveur de la VM&lt;br /&gt;
&lt;br /&gt;
 server 193.48.57.165 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
Définition du login et du groupe de serveur&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_ima2a5-nofun group radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Définition du SSID&lt;br /&gt;
&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 vlan 6&lt;br /&gt;
 authentication open eap eap_ima2a5-nofun&lt;br /&gt;
 authentication network-eap eap_ima2a5-nofun&lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
Configuration du Vlan&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 encryption vlan 6 mode ciphers aes-ccm tkip&lt;br /&gt;
 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Création d'une sous interface&lt;br /&gt;
&lt;br /&gt;
 interface dot11Radio0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
Ajout SSID dans l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Rendre visible le SSID&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 mbssid&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 mbssid guest-mode &lt;br /&gt;
&lt;br /&gt;
On écrit les modifications en mémoire puis on redémarre la borne&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
 reload&lt;br /&gt;
&lt;br /&gt;
===Création du serveur Freeradius===&lt;br /&gt;
&lt;br /&gt;
Dans notre machine virtuelle, nous installons le paquet freeradius via la commande suivante:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Puis nous le configurons pour notre utilisation :&lt;br /&gt;
&lt;br /&gt;
On ajout la ligne suivante sur le fichier /etc/freeradius/3.0/users:&lt;br /&gt;
&lt;br /&gt;
 pifou Cleartext-Password :=&amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/eap comme suit:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
    default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier /etc/freeradius/3.0/mods-enabled/mschap :&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
On configure la borne comme client du serveur radius via le fichier /etc/freeradius/3.0/clients.conf comme suit:&lt;br /&gt;
 client access-point {                                &lt;br /&gt;
       ipaddr          = 10.60.0.100                 # IP de la borne&lt;br /&gt;
       secret          = glopglop                    # mot de passe&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
On arrête puis on relance le serveur en mode debug (-X) pour voir les tentatives de connexions:&lt;br /&gt;
&lt;br /&gt;
 service freeradius stop&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51707</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51707"/>
				<updated>2019-12-08T22:55:51Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Sécurisation wifi par WPA2-EAP==&lt;br /&gt;
&lt;br /&gt;
Création du serveur radius&lt;br /&gt;
&lt;br /&gt;
 radius-server host 193.48.57.165 auth-port 1812 acct-port 1813 key glopglop&lt;br /&gt;
&lt;br /&gt;
Définir le groupe de serveur AAA&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Association du groupe de serveur et du serveur de la VM&lt;br /&gt;
&lt;br /&gt;
 server 193.48.57.165 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
Définition du login et du groupe de serveur&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_ima2a5-nofun group radius_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Définition du SSID&lt;br /&gt;
&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 vlan 6&lt;br /&gt;
 authentication open eap eap_ima2a5-nofun&lt;br /&gt;
 authentication network-eap eap_ima2a5-nofun&lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
Configuration du Vlan&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 encryption vlan 6 mode ciphers aes-ccm tkip&lt;br /&gt;
 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Création d'une sous interface&lt;br /&gt;
&lt;br /&gt;
 interface dot11Radio0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.2&lt;br /&gt;
 encapsulation dot1Q 2&lt;br /&gt;
 bridge-group 6&lt;br /&gt;
&lt;br /&gt;
Ajout SSID dans l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Rendre visible le SSID&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0&lt;br /&gt;
 mbssid&lt;br /&gt;
 dot11 ssid SSID_ima2a5-nofun&lt;br /&gt;
 mbssid guest-mode &lt;br /&gt;
&lt;br /&gt;
On écrit les modifications en mémoire puis on redémarre la borne&lt;br /&gt;
&lt;br /&gt;
 exit&lt;br /&gt;
 write&lt;br /&gt;
 reload&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51706</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51706"/>
				<updated>2019-12-08T22:10:04Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration du DNS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration /etc/bind/ima2a5-nofun.site :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51705</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51705"/>
				<updated>2019-12-08T22:04:32Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration du DNS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour gérer notre serveur DNS nous utilisons bind9, celà rends la configuration assez simple nous avons seulement quelques fichiers à modifier.&lt;br /&gt;
&lt;br /&gt;
On modifie le fichier named.conf.options qui permet de gérer les options de configuration de notre DNS  :&lt;br /&gt;
&lt;br /&gt;
    options {&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier named.conf.local on déclare les zones associées au domaine:&lt;br /&gt;
&lt;br /&gt;
    zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
le fichier /etc/bind/ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Enfin, il faut créer le fichier de configuration :&lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
Tout d'abord nous devons générer deux paires de clées&lt;br /&gt;
&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE ima2a5-nofun.site&lt;br /&gt;
 dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE ima2a5-nofun.site&lt;br /&gt;
&lt;br /&gt;
Nous modifions ensuite notre fichier de configuration pour inclure les deux .key précédemment crées &lt;br /&gt;
&lt;br /&gt;
  ;&lt;br /&gt;
  ; BIND data file for local loopback interface&lt;br /&gt;
  ;&lt;br /&gt;
  $TTL    604800&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk.key&lt;br /&gt;
  $include /etc/bind/ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk.key&lt;br /&gt;
  @       IN      SOA     ns.ima2a5-nofun.site. root@ima2a5-nofun.site. (&lt;br /&gt;
                          21112019        ; Serial&lt;br /&gt;
                           604800         ; Refresh&lt;br /&gt;
                            86400         ; Retry&lt;br /&gt;
                          2419200         ; Expire&lt;br /&gt;
                           604800 )       ; Negative Cache TTL&lt;br /&gt;
  ;&lt;br /&gt;
  @       IN      NS      ns.ima2a5-nofun.site.   &lt;br /&gt;
  @       IN      NS      ns6.gandi.net.&lt;br /&gt;
  dns     IN      A       193.48.57.165 &lt;br /&gt;
  www     IN      A       193.48.57.165 &lt;br /&gt;
&lt;br /&gt;
Nous signons maintenant le document avec la commande :&lt;br /&gt;
&lt;br /&gt;
    dnssec-signzone -o ima2a5-nofun.site -k ima2a5-nofun.site.dnssec/ima2a5-nofun.site-ksk ima2a5-nofun.site ima2a5-nofun.site.dnssec/ima2a5-nofun.site-zsk&lt;br /&gt;
&lt;br /&gt;
On modifie notre fichier de zone pour utiliser le fichier signé générer par la signature : &lt;br /&gt;
&lt;br /&gt;
  zone &amp;quot;ima2a5-nofun.site&amp;quot; {&lt;br /&gt;
        type master;&lt;br /&gt;
        file &amp;quot;/etc/bind/ima2a5-nofun.site.signed&amp;quot;;&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
On modifie ensuit le fichier .options :&lt;br /&gt;
&lt;br /&gt;
  options {&lt;br /&gt;
   dnssec-validation auto;&lt;br /&gt;
   dnssec-enable yes;&lt;br /&gt;
   dnssec-lookaside auto;&lt;br /&gt;
&lt;br /&gt;
    &lt;br /&gt;
        // forwarders {&lt;br /&gt;
        //     0.0.0.0;&lt;br /&gt;
        // };&lt;br /&gt;
        // dnssec-validation auto;&lt;br /&gt;
        auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
        listen-on-v6 { any; };&lt;br /&gt;
        allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
    };&lt;br /&gt;
    &lt;br /&gt;
    acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
        217.70.177.40/32; // adresse IP de dns6.gandi.net&lt;br /&gt;
    };&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51698</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51698"/>
				<updated>2019-12-08T20:51:01Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
===Mise en place du DNSSEC===&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51695</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51695"/>
				<updated>2019-12-08T20:46:01Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Site sécurisé en HTTPS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
   apache2ctl -S&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51693</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51693"/>
				<updated>2019-12-08T20:44:41Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Site sécurisé en HTTPS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexion sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
On redémarre le serveur pour appliquer les changements&lt;br /&gt;
&lt;br /&gt;
  service apache2 restart&lt;br /&gt;
&lt;br /&gt;
On vérifie que notre serveur écoute bien sur les deux ports 80 et 443 :&lt;br /&gt;
&lt;br /&gt;
   *:80                   www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:1)&lt;br /&gt;
   *:443                  www.ima2a5-nofun.site (/etc/apache2/sites-enabled/ima2a5-nofun.site.conf:8)&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51690</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51690"/>
				<updated>2019-12-08T20:40:45Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Site sécurisé en HTTPS */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
==Introduction==&lt;br /&gt;
Dans le cadre du cours de système &amp;amp; réseau, nous avons eu la possibilité de créer une maquette réseau entre les différents binômes de la promotion. Pour cela, un numéro de groupe a été donné à chaque binôme : nous sommes le groupe n°5.&lt;br /&gt;
Afin de réaliser cette maquette réseau, nous avons du installer une machine virtuelle (VM) sur un serveur commun puis réaliser les différentes étapes du TP afin que les VM puisse communiquer entre elle.&lt;br /&gt;
L'objectif de ce Wiki est de présenter ces différentes étapes que nous avons réalisé.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''La mise en place de la maquette réseau à nécessité, d'une part une configuration des machines, et d'autres part une configuration des routeurs et commutateurs afin d'obtenir une redondance réseau. Pour la partie hardware, se sont Quentin.W et Maxime.H qui s'en sont chargé, je vous renvoie donc vers leurs Wiki pour les explications.&lt;br /&gt;
&lt;br /&gt;
==Mise en place de la machine virtuelle avec Xen==&lt;br /&gt;
===Création de la VM===&lt;br /&gt;
Dans un premier temps, il faut donc créer la VM sur le serveur commun.&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grâce à XEN. Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
       xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
===Configuration de la VM===&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier son fichier de configuration afin de lui donner accès au bridge réseau (qui permettra à toutes les VM de communiquer entre elle) et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, on crée les partitions /var et /home:&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-var virtual&lt;br /&gt;
       root@cordouan:~#lvcreate -L10G -n ima2a5-nofun-home virtual&lt;br /&gt;
&lt;br /&gt;
Puis, on les fait pointer vers notre système de fichier:&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-var&lt;br /&gt;
       mke2fs /dev/virtual/ima2a5-nofun-home&lt;br /&gt;
&lt;br /&gt;
Une fois ces disques virtuels créén, on peut les installer sur la VM en ouvrant le fichier de configuration de la VM avec la commande suivant:&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous (on ajoute le bridge ainsi que les disques):&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Lancement de la VM===&lt;br /&gt;
Une fois le fichier de configuration modifié, on lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour arréter la VM, on utilise la commande:&lt;br /&gt;
       xl shutdown ima2a5-nofun&lt;br /&gt;
&lt;br /&gt;
Lors de la création de la VM, un ficher .log a été généré dans le répertoire '''/var/log/xen-tools/ima2a5-nofun.log'''. On y trouve tout en bas le mot de passe du user 'root' pour la première connexion. &lt;br /&gt;
&lt;br /&gt;
      Installation Summary :&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
Le mot de passe peut ensuite être modifier avec la commande '''passwd''' par le mot de passe des sessions Zabeth.&lt;br /&gt;
&lt;br /&gt;
===Configuration de l'adresse IP de la VM===&lt;br /&gt;
Une fois sur le VM, on peut configurer l'adresse IP de la VMen statique : '''193.48.57.165''' dans le répertoire /etc/network/interfaces.&lt;br /&gt;
&lt;br /&gt;
Pour la suite du TP, nous allons voir besoin de plusieurs utilitaire sur notre machine virtuelle:&lt;br /&gt;
   Pour la création du serveur Apache : '''apache2'''&lt;br /&gt;
   Pour la gestion du raid5 : '''mdadm'''&lt;br /&gt;
   Pour la gestion du serveur DNS et DNSSEC : '''bind9'''&lt;br /&gt;
&lt;br /&gt;
==Le site WEB==&lt;br /&gt;
Une fois la machine virtuelle créé, il faut m’intentant qu'elle puisse héberger un site WEB !! (d'où l’installation d'Apache).&lt;br /&gt;
Nous avons donc acheté un nom de domaine sur le site Gandi.net et nous avons acheter le nom de domaine suivant : '''ima2a-nofun.site'''   [https://www.ima2a5-nofun.site VOIR ICI]&lt;br /&gt;
===Configuration du serveur Apache en HTTP===&lt;br /&gt;
Dans un premier temps, on configure notre serveur en HTTP.&lt;br /&gt;
Avec l’installation d'Apache, un répertoire c'est créé et permet de configurer les sites qu'Apache héberge.&lt;br /&gt;
      /etc/apache2/sites-available&lt;br /&gt;
On peut donc ouvrir le fichier de configuration de notre site:ima2a5-nofun.site.conf&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      &amp;lt;Directory &amp;quot;/var/www/ima2a5-nofun&amp;quot;&amp;gt;&lt;br /&gt;
              Options +FollowSymLinks&lt;br /&gt;
              AllowOverride all&lt;br /&gt;
              Require all granted&lt;br /&gt;
      &amp;lt;/Directory&amp;gt;&lt;br /&gt;
      ErrorLog /var/log/apache2/error.ima2a5-nofun.site.log&lt;br /&gt;
      CustomLog /var/log/apache2/access.ima2a5-nofun.site.com.log combined&lt;br /&gt;
  &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
A présent, il faut recharger le serveur pour que les modifications soient prises en compte.&lt;br /&gt;
       a2ensite ima2a5-nofun.site&lt;br /&gt;
       service apache2 reload&lt;br /&gt;
&lt;br /&gt;
===Site sécurisé en HTTPS===&lt;br /&gt;
Pour pouvoir passer son site en HTTPS, il faut obtenir un certificat. On utilise la commande :&lt;br /&gt;
  openssl req -nodes -newkey rsa:2048 -sha256 -keyout ima2a5-nofun.key -out ima2a5-nofun.csr&lt;br /&gt;
&lt;br /&gt;
On nous propose ensuite une série de question :&lt;br /&gt;
&lt;br /&gt;
 Country Name (2 letter code) [AU]:FR&lt;br /&gt;
     State or Province Name (full name) [Some-State]:Nord&lt;br /&gt;
     Locality Name (eg, city) []:Lille&lt;br /&gt;
     Organization Name (eg, company) [Internet Widgits Pty Ltd]:Polytech Lille&lt;br /&gt;
     Organizational Unit Name (eg, section) []:IMA2A5&lt;br /&gt;
     Common Name (e.g. server FQDN or YOUR name) []:ima2a5-nofun.site&lt;br /&gt;
     Email Address []:adrien.monfilliette@polytech-lille.net&lt;br /&gt;
     &lt;br /&gt;
     Please enter the following 'extra' attributes&lt;br /&gt;
     to be sent with your certificate request&lt;br /&gt;
     A challenge password []:pasglop&lt;br /&gt;
     Optionnal informations : NA&lt;br /&gt;
&lt;br /&gt;
Nous obtenons alors notre clé publique dans le fichier ima2a5-nofun.csr. Nous la communiquons ensuite à Gandi afin qu'il puisse valider et générer un certificat. Une fois validé un certificat .csr et un certificat .pem sont disponibles sur le site de Gandi.&lt;br /&gt;
&lt;br /&gt;
Maintenant que nous avons notre certificat est généré nous pouvons nous occuper de la configuration D'Apache.&lt;br /&gt;
&lt;br /&gt;
Tout d'abord il faut activer le module qui gère le protocole SSL :&lt;br /&gt;
&lt;br /&gt;
  a2enmode ssl&lt;br /&gt;
&lt;br /&gt;
Ensuite on modifie notre fichier de configuration serveur pour écouter sur le port 443 et rediriger les connexions sur le port 80 vers le port 443, ainsi on oblige la connexions sécurisée en https &lt;br /&gt;
&lt;br /&gt;
  &lt;br /&gt;
     &amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
      ServerName ima2a5-nofun.site&lt;br /&gt;
      ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
      DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
      Redirect permanent / https://ima2a5-nofun.site&lt;br /&gt;
     &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
 &amp;lt;VirtualHost *:443&amp;gt;&lt;br /&gt;
  #   General setup for the virtual host&lt;br /&gt;
     DocumentRoot &amp;quot;/var/www/ima2a5-nofun&amp;quot;&lt;br /&gt;
     ServerAlias www.ima2a5-nofun.site&lt;br /&gt;
     ServerName www.ima2a5-nofun.site                                                                                                                                                                                                          &lt;br /&gt;
     ServerAdmin amonfill@polytech-lille.net                                                                                                                                                                                                  ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;                                                                                                                                                                                                 TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;                                                                                                                                                                                          # Activation du SSL                                                                                                                                                                                                                                SSLEngine On&lt;br /&gt;
    &lt;br /&gt;
    SSLProtocol All -SSLv3 -SSLv2&lt;br /&gt;
    SSLHonorCipherOrder on&lt;br /&gt;
    &lt;br /&gt;
    SSLCertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.cer&amp;quot;&lt;br /&gt;
    SSLCACertificateFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.pem&amp;quot;&lt;br /&gt;
    SSLCertificateKeyFile &amp;quot;/etc/apache2/certificate/ima2a5-nofun.key&amp;quot;    &lt;br /&gt;
    &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Configuration du DNS==&lt;br /&gt;
Le DNS permet le lien entre une adresse IP et un nom de domaine. Ainsi, pour accéder à notre site, nous n'aurons plus besion d'indiquer l'adresse IP mais '''ima2a5-nofun.site'''&lt;br /&gt;
&lt;br /&gt;
On retourne dans un premier temps sur Gandi dans l'onglet Glue Records puis cliquer sur ADD. On peut choisir ici le nom de notre DNS :&lt;br /&gt;
       name : dns.ima2a5-nofun.site&lt;br /&gt;
       ip adresse(s) : 193.48.57.165&lt;br /&gt;
&lt;br /&gt;
Il faut ensuite attendre un certain temps avant que cela fonctionne sur Internet.&lt;br /&gt;
&lt;br /&gt;
==Configuration du RAID5==&lt;br /&gt;
Le RAID5 est une configuration de disque de stockage qui permet une redondance et une intégrité des données en cas de panne sur l'un des disques.&lt;br /&gt;
Dans un premier temps on créé 3 nouveaux disques de stockages virtuels qu'on configurera ensuite en RAID5.&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk1 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk2 virtual&lt;br /&gt;
       lvcreate -L1G -n ima2a5-nofun-disk3 virtual&lt;br /&gt;
&lt;br /&gt;
On peut les ajouter dans le fichier '''/etc/xen/ima2a5-nofun.cfg''' comme pour les disques /var et /home.&lt;br /&gt;
&lt;br /&gt;
Avec l'utilitaire '''mdamd''', on réalise le RAID5 entre les 3 disques :&lt;br /&gt;
       mdadm --create /dev/md0 --level=5  --raid-devices=3 /dev/xvdb3 /dev/xvdb4 /dev/xvdb5&lt;br /&gt;
       mdadm --monitor --daemonise /dev/md0&lt;br /&gt;
       mkfs.ext4 /dev/md0&lt;br /&gt;
&lt;br /&gt;
On créait un nouveau fichier '''mkdir /media/disk-raid''' pour y monter notre volume de stockage. &lt;br /&gt;
&lt;br /&gt;
On modifie ensuite le fichier '''/etc/fstab''' en y ajoutant cette ligne pour déclarer notre nouveau volume de stockage: &lt;br /&gt;
         /dev/md0 	/media/disk-raid	ext4	defaults 	0	1&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC), nous verrons plus tard comment les obtenir :&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Paramétrage du proxy pour pouvoir installer aircrack :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Exercice annexe : Cryptage de données==&lt;br /&gt;
Un petit exercice annexe consiste à réussir à encoder une clef USB afin qu'elle soit vérouillé par un mot de passe. Pour cela, on a besoin de l'utilitaire '''cryptsetup''' &lt;br /&gt;
       apt install cryptsetup&lt;br /&gt;
&lt;br /&gt;
Dans un premier temps, après avoir inséré la clef dans le PC, on recherche les périphériques présent sur le pc avec la commande :&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
On regarde ensuite le nom de disque qui lui a été donné par le poste, dans notre cas, c'est '''sdb'''&lt;br /&gt;
&lt;br /&gt;
On utilise la commande suivant pour gérer les partitions du disk :&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''On différenciera bien le nom du disque ('''sdb''') et le nom de la partition ('''sdb1''').  &lt;br /&gt;
&lt;br /&gt;
Une fois dans la clef grâce à la commande fdisk, on peut créer une partition.&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes en tapant '''d''' (si plusieurs partions on nous demande laquelle supprimer). Ensuite, on réalise cette suite de commande pour créer la partition.&lt;br /&gt;
&lt;br /&gt;
 - Pour créer la partition, 'n'&lt;br /&gt;
 - Partition primaire 'p'&lt;br /&gt;
 - 1 partition&lt;br /&gt;
 - Creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:Cryptage clefUSB.png|600px|center|frameless|Création de la partition]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
En refaisant, '''lsblk''' on peut voir qu'une partition '''sdb1''' a été crée mais pour l'instant elle n'est pas encrypté.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la partition:&lt;br /&gt;
&lt;br /&gt;
On crypte la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
On nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
'''Remarque : '''Pour la decrypter, il faut également que l'outil '''crypsetup''' soit sur la machine.&lt;br /&gt;
On ouvre la partition et on lui donne enfin le nom que l'on souhaite.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 '''clef_ima2a_G5'''&lt;br /&gt;
&lt;br /&gt;
On formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
Puis on monte la partition dans un répertoire crée préalablement :&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Ainsi, lorsque la clef est inséré, le répertoire &amp;quot;clef&amp;quot; devient la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
On démonte la partition du répertoire :&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
&lt;br /&gt;
Pour finir, on ferme le volume chiffré avec la commande :&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
La clef est à présent crypté avec le mot de passe choisi.&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51435</id>
		<title>TP sysres IMA2a5 2019/2020 G6</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51435"/>
				<updated>2019-11-29T13:29:28Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Mise en place du serveur FreeRadius */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Jorge Cabral &amp;amp; Hamza Fahim&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Le projet a pour but de mettre en place un réseau sur 2 salles du bâtiment E de polytech constitué de 2 routeurs, 2 commutateurs, 2 bornes Wifi et un serveur.&lt;br /&gt;
Chaque groupe dispose de machines virtuelles sur le serveur, qui permettront de constituer chacun un domaine acheté sur GANDI.&lt;br /&gt;
Les routeurs et commutateurs seront configurés à l'aide de netbooks configurés par nos soins.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Installation du réseau : connexion des routeurs, commutateurs, bornes WiFi et du serveur Cordouan ==&lt;br /&gt;
[[Fichier:archi_reseau_2.png]]&lt;br /&gt;
&lt;br /&gt;
== Mise en place du serveur ==&lt;br /&gt;
&lt;br /&gt;
=== Préparation et configuration des machines virtuelles ===&lt;br /&gt;
&lt;br /&gt;
==== Création de la machine virtuelle ====&lt;br /&gt;
La machine virtuelle est crée sur le serveur Cordouan :&lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création de la machine virtuelle :&lt;br /&gt;
 xen-create-image --hostname=ima2a5-4fun --dhcp --dir=/usr/local/xen --dist=ascii --apt_proxy=http://proxy.polytech-lille.fr:3128 --force&lt;br /&gt;
&lt;br /&gt;
==== Démarrage/Arrêt/Redémarrage de la machine virtuelle ====&lt;br /&gt;
Avant de démarrer la VM, nous devons modifierle fichier /etc/xen/ima2a5-4fun.cfg afin de rajouter le bridge.&lt;br /&gt;
Il faut d'abord récuperer le nom du bridge avec la commande:&lt;br /&gt;
 brctl show&lt;br /&gt;
Le du bridge est :IMA2a5&lt;br /&gt;
Ensuite nous remplaçons dans le fichier &amp;quot;ima2a5-4fun.cfg&amp;quot; la ligne contenant &amp;quot;vif = [ 'mac=00:16:3E:A8:74:CA']&amp;quot; par :&lt;br /&gt;
 vif = [ 'mac=00:16:3E:A8:74:CA, bridge=IMA2a5']&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Puis,nous pouvons démarrager la machine virtuelle :&lt;br /&gt;
 xl create /etc/xen/ima2a5-4fun.cfg&lt;br /&gt;
&lt;br /&gt;
et acceder à la VM :&lt;br /&gt;
 xl console ima2a5-4fun&lt;br /&gt;
L'utilisateur étant:&lt;br /&gt;
 user : root&lt;br /&gt;
 password: c'est le contenu de ligne commençant par &amp;quot;Root Password&amp;quot; du fichier &amp;quot;/var/log/xen-tools/ima2a5-4fun.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour changer le password root, utiliser:&lt;br /&gt;
 passwd&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut revenir à la machine hôte sans arrêter la MV avec la combinaison &lt;br /&gt;
 Ctrl + AltGr + ]&lt;br /&gt;
&lt;br /&gt;
Arrêt de la machine virtuelle depuis l'hôte :&lt;br /&gt;
 xl destroy ima2a5-4fun&lt;br /&gt;
&lt;br /&gt;
==== Adaptation de la machine virtuelle à l'architecture réseau du projet ====&lt;br /&gt;
Coordonnées IP statiques de la machine virtuelle sur le fichier /etc/network/interfaces&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
        address 193.48.57.166&lt;br /&gt;
        netmask 255.255.255.240&lt;br /&gt;
        gateway 193.48.57.172&lt;br /&gt;
&lt;br /&gt;
==== Personnalisation des points de montage /var et /home ====&lt;br /&gt;
&lt;br /&gt;
Création de 2 volumes de 10GB sur la machine hôte :&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-home virtual&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-var virtual&lt;br /&gt;
&lt;br /&gt;
Formatage des volumes :&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-home&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-var&lt;br /&gt;
&lt;br /&gt;
Inclusion des volumes dans la machine virtuelle en modifiant /etc/xen/ima2a5-4fun.cfg :&lt;br /&gt;
&lt;br /&gt;
 root = '/dev/xvda2 ro'&lt;br /&gt;
 disk = [&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/disk.img,xvda2,w',&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/swap.img,xvda1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-home,xvdb1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-var,xvdb2,w'&lt;br /&gt;
        ]&lt;br /&gt;
&lt;br /&gt;
Afin de vérifier si tout est correct on arrête complétement la VM (et non pas rebboter) et on recréé la VM&lt;br /&gt;
&lt;br /&gt;
puis, vérifier sur la machine hôte et la VM si les deux partitions on bien été créées avec la commande:&lt;br /&gt;
 fdisk -l&lt;br /&gt;
&lt;br /&gt;
Puis, on modifie le fichier /etc/fstable de la VM pour que l'OS  les monte automatiquement au démarrage:&lt;br /&gt;
 # &amp;lt;file system&amp;gt; &amp;lt;mount point&amp;gt;   &amp;lt;type&amp;gt;  &amp;lt;options&amp;gt;                                &amp;lt;dump&amp;gt;  &amp;lt;pass&amp;gt;&lt;br /&gt;
 proc            /proc           proc    defaults                                   0       0&lt;br /&gt;
 devpts          /dev/pts        devpts  rw,noexec,nosuid,gid=5,mode=620            0       0&lt;br /&gt;
 /dev/xvda1      none            swap    sw                                         0       0&lt;br /&gt;
 /dev/xvda2      /               xt4     noatime,nodiratime,errors=remount-ro       0       1&lt;br /&gt;
 /dev/xvdb1      /home           ext4    defaults                                   0       2&lt;br /&gt;
 /dev/xvdb2      /var            ext4    defaults                                   0       2&lt;br /&gt;
&lt;br /&gt;
==== Installation des serveurs SSH, DNS et https ====&lt;br /&gt;
&lt;br /&gt;
Installation du serveur apache :&lt;br /&gt;
 apt install apache2&lt;br /&gt;
&lt;br /&gt;
Installation du serveur ssh :&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Création du service sshd lancé au démarrage par runit :&lt;br /&gt;
 mkdir /etc/service&lt;br /&gt;
 mkdir /etc/service/sshd&lt;br /&gt;
 touch /etc/service/sshd/run&lt;br /&gt;
configuration du fichier etc/service/sshd/run: &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 ssh-ketgen -A &amp;gt;/dev/null 2&amp;gt;&amp;amp;1&lt;br /&gt;
 [ -r conf ] &amp;amp;&amp;amp; . ./conf&lt;br /&gt;
 exec /usr/sbin/sshd -D $OPTS&lt;br /&gt;
&lt;br /&gt;
Autorise l'exécution du fichier run&lt;br /&gt;
 chmod +x /etc/service/sshd/run&lt;br /&gt;
&lt;br /&gt;
== Sécurisation Wifi par WPA2-EAP ==&lt;br /&gt;
=== Configuration des points d'accès Wi-Fi===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on dispose de deux bornes wifi a configurer, la premiére en E306 et l'autre en E304, en utilisera le server FreeRadius pour l'identification.&lt;br /&gt;
Tout d'abord effectuons un purge:&lt;br /&gt;
 apt purge brltty&lt;br /&gt;
&lt;br /&gt;
Puis:&lt;br /&gt;
&lt;br /&gt;
1- Acceder à la configuration de la borne wifi :&lt;br /&gt;
&lt;br /&gt;
 minicom -os&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On change la configuration pour: Port = /dev/ttyUSB0, 9600 bauds et sans control de flux&lt;br /&gt;
&lt;br /&gt;
2- Se mettre en mode previligié :&lt;br /&gt;
&lt;br /&gt;
 enable   &lt;br /&gt;
 Password = &amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
3- Se mettre en mode configuration :&lt;br /&gt;
&lt;br /&gt;
 config term&lt;br /&gt;
&lt;br /&gt;
(On peut aussi verifier la configuration de la borne avec &amp;quot;show run&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
NB : Les commandes 5 à 14, sont à faire pour chaque groupe de la promo.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4- Pour utiliser le system en 'authentication, authorization, and accounting', il faut cette commande :&lt;br /&gt;
&lt;br /&gt;
 aaa new-model&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5- On crée un server radius pour un groupe :&lt;br /&gt;
&lt;br /&gt;
 radius-server host ip_groupe6 auth-port 1812 acct-port 1813 key &amp;lt; mot_secret &amp;gt;      // mot_secret : il faut en choisir un . Par exemple (pour notre groupe) &amp;quot;IMA2a5-4fun&amp;quot;. Il faut pas l'oublier cra vous en aurez besoin pour la config de radius &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6- On defini le server group :&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_groupe6                 // on remplace groupe6 par le nom de notre groupe &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7- Puis, on associe à ce groupe de serveur le serveur créé sur la VM:&lt;br /&gt;
&lt;br /&gt;
 server ip_VM_groupe6 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
8- Ensuite, on defini le login et le groupe server par lequel l'utilisateur passera pour s'authentifier :&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_groupe6 group radius_groupe6   // remplacer groupe6 par le nom de notre groupe&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
9- On arrive à la création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
 &lt;br /&gt;
 dot11 ssid SSID_groupe6                                //  pour nous, groupe6=&amp;quot;IMA2a5_4fun&amp;quot;. [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 vlan num_vlan&lt;br /&gt;
 authentication open eap eap_groupe6  &lt;br /&gt;
 authentication network-eap eap_groupe6  &lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10- Configurer les vlans des groupes :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                  // on rentre d'abord dans l'interface Dot11Radio0&lt;br /&gt;
 encryption vlan x mode ciphers aes-ccm tkip            // Où x est le numéro du vlan . Pour notre groupe x=7 [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir se connecter au réseau, il faudra relier l'interfaces virtuelle à l'interface gigabites, via des 'bridge-groupe', et comme il y a plusieurs grouoes, il faut créer autant des sous-interfaces dot11radio0 et puis la relier&lt;br /&gt;
aux sous-interfaces gigabites.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
11- Créer une sous-interface pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
 &lt;br /&gt;
 interface dot11Radio0.num_vlan                         //  num_vlan a remplacer par le numéro du vlan  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
12- Créer une sous-interface gigabite pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.num_vlan                          //  num_vlan a remplacer par le numéro du vlan [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
13- Ajouter les SSID à l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                 // se mettre dans la bonne interface (i.e Dot11Radio0)&lt;br /&gt;
 dot11 ssid SSID_groupe                                      // on remplace &amp;quot;groupe&amp;quot; par le nom du groupe de la promo  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
14- rendre les SSID visibles :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                               &lt;br /&gt;
 mbssid                                                // Il faut rajouter l'option &amp;quot;mbssid&amp;quot; à l'interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_groupe6                               //  pour notre groupe groupe6=&amp;quot;IMA2a5_4fun&amp;quot;  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 mbssid guest-mode                                     // mettre les ssid en guest-mode pour qu'il soient visibles.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
15- Attribuer une ip à la borne&lt;br /&gt;
 enable &lt;br /&gt;
 conf t&lt;br /&gt;
 int bvi1 &lt;br /&gt;
 ip address 10.60.0.100 255.255.255.0&lt;br /&gt;
 exit &lt;br /&gt;
 exit &lt;br /&gt;
SSID_groupe&lt;br /&gt;
on peut maintenant pinger le routeur: &amp;lt;code&amp;gt; ping 10.60.0.254 &amp;lt;/code&amp;gt;, mais le les VM&lt;br /&gt;
&lt;br /&gt;
16-Il faut donc rajouter le gateway&lt;br /&gt;
 enable&lt;br /&gt;
 conf t&lt;br /&gt;
 ip route 0.0.0.0 0.0.0.0 10.60.0.253&lt;br /&gt;
 exit&lt;br /&gt;
&lt;br /&gt;
maintenant on peut reussir à pinger les VM: &amp;lt;code&amp;gt; ping 193.48.57.166 &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Mise en place du serveur FreeRadius ===&lt;br /&gt;
&lt;br /&gt;
Cette partie se fait sur la VM!!!&lt;br /&gt;
&lt;br /&gt;
Installation de freeradius:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/users&amp;lt;/code&amp;gt; on ajoute la ligne:&lt;br /&gt;
&lt;br /&gt;
 jcabrald Cleartext-Password := &amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/mods-enabled/eap&amp;lt;/code&amp;gt; on modifie la ligne:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
     default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0//mods-enabled/mschap&amp;lt;/code&amp;gt; on décommente les lignes suivantes et modifie&lt;br /&gt;
&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
&lt;br /&gt;
et on ajoute la ligne suivante:&lt;br /&gt;
&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt; /etc/freeradius/3.0/clients.conf &amp;lt;/code&amp;gt; rajouter le borne comme un client qui se connectera sur le server radius:&lt;br /&gt;
&lt;br /&gt;
 client access-point {                                // nom attribué au client&lt;br /&gt;
        ipaddr          = 10.60.0.100                //adresse ip de la borne&lt;br /&gt;
        secret          = secret_IMA2a5-4fun         //mot secret saisi lors de la configuration de la borne&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Une fois toutes les confirations terminées, nous alons:&lt;br /&gt;
-arrêter le server Freeradius&lt;br /&gt;
  service freeradius stop&lt;br /&gt;
-puis le relancer en mode debug afin de visualiser les reqûetes et logs&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
===Mise en place serveur DHCP===&lt;br /&gt;
&lt;br /&gt;
Une fois la configuration des bornes et de FreeRadius finie, nous devons rajouter un serveur DHCP sur la borne Wi-Fi. Ainsi, les utilisateur pourront avoir une adresse IP attribuée.&lt;br /&gt;
&lt;br /&gt;
sur le terminal de confiration cisco:&lt;br /&gt;
 ip dhcp pool groupe6       /goupe6 = &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
 network 10.60.7.0&lt;br /&gt;
 ns-server celui_de_polytech&lt;br /&gt;
 ip dhcp pool IMA2a5-4fun  excluded-address 10.60.7.252 10.60.7.254&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ca n'a pas marché sur la borne. On le fait donc sur le routeur.&lt;br /&gt;
&lt;br /&gt;
== Crackage de la clé WEP  ==&lt;br /&gt;
&lt;br /&gt;
Etape 1: Installation de aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Pour installer aircrack-ng il nous faut etablir la connexion internet par Ethernet dans le eeepc&lt;br /&gt;
Ensuite :&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Comme le wifi du pc ne fonctionne pas correctement on utilise un module WI-FI Wi-pi pour le visualiser peripherique on utilise la commande&lt;br /&gt;
&lt;br /&gt;
    airmon-ng (pour voir le nom du Wi-pi)&lt;br /&gt;
    airmon-ng start wlx40a5ef0125eg&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Hf img1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite il renomme le périphérique en wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:HF Img2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
On peut ensuite ecouté le réseau avec la commande airodump-ng en spécifiant le canal -c et le module wi-fi utilisé&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a cracotte 6 pour nous c'est 04:DA:D2:9C:50:55&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite on capture les packets pour avoir assez IV pour cracker la clé wep cela crée un fichier .cap qu'on utilisera par la suite&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 8 --bssid 04:DA:D2:9C:50:55 wlan0mon&lt;br /&gt;
&lt;br /&gt;
En parrallèle on lance aircrack pour effectuer des tentatives pour obtenir la clé wep &lt;br /&gt;
&lt;br /&gt;
   aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut attendre d'avoir assez donnée pour casser la clé wep &lt;br /&gt;
sachant que avec 25 000 IV on a 50% de chance d'obtenir le mdp&lt;br /&gt;
et 50 000 on 90% de chance&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image2.png|700px|center]]&lt;br /&gt;
    &lt;br /&gt;
&lt;br /&gt;
=== Cassage du WPA2 ===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on utilisera la méthode du dictionnaire.&lt;br /&gt;
&lt;br /&gt;
Pour le cassage du WPA on a besoin du handshake pour le recuperer on ecoute le réseau avec la commande airodump-ng &lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a Kracotte 6 pour nous c'est 04:DA:D2:9C:50:5D&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ensuite on doit récupérer le handshake pour ça on utilise airodump&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5D -w -tplink wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Recup handshake wpa 2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Cela nous crée un .cap avec le handshake&lt;br /&gt;
&lt;br /&gt;
Comme la puissance de calcul et petite sur les eeepc on utilise une zabeth&lt;br /&gt;
&lt;br /&gt;
on crée le dictionnaire avec crunch :&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; psw.txt&lt;br /&gt;
&lt;br /&gt;
ensuite lance aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng -0 -w dictionnaire.txt tplink-01.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wpa craked.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
au bout de 45min on trouve la clé wpa.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
       ServerName ima2a5-4fun.site&lt;br /&gt;
       ServerAlias www.ima2a5-4fun.site&lt;br /&gt;
       DocumentRoot &amp;quot;/var/www/ima2a5-4fun&amp;quot;&lt;br /&gt;
       &amp;lt;Directory &amp;quot;/var/www/ima2a5-4fun&amp;quot;&amp;gt;&lt;br /&gt;
               Options +FollowSymLinks&lt;br /&gt;
               AllowOverride all&lt;br /&gt;
               Require all granted&lt;br /&gt;
       &amp;lt;/Directory&amp;gt;&lt;br /&gt;
       ErrorLog /var/log/apache2/error.ima2a5-4fun.site.log&lt;br /&gt;
       CustomLog /var/log/apache2/access.ima2a5-4fun.site.com.log combined      &lt;br /&gt;
&amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020/cmds _]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51433</id>
		<title>TP sysres IMA2a5 2019/2020 G6</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51433"/>
				<updated>2019-11-29T13:14:20Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration des points d'accès Wi-Fi */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Jorge Cabral &amp;amp; Hamza Fahim&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Le projet a pour but de mettre en place un réseau sur 2 salles du bâtiment E de polytech constitué de 2 routeurs, 2 commutateurs, 2 bornes Wifi et un serveur.&lt;br /&gt;
Chaque groupe dispose de machines virtuelles sur le serveur, qui permettront de constituer chacun un domaine acheté sur GANDI.&lt;br /&gt;
Les routeurs et commutateurs seront configurés à l'aide de netbooks configurés par nos soins.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Installation du réseau : connexion des routeurs, commutateurs, bornes WiFi et du serveur Cordouan ==&lt;br /&gt;
[[Fichier:archi_reseau_2.png]]&lt;br /&gt;
&lt;br /&gt;
== Mise en place du serveur ==&lt;br /&gt;
&lt;br /&gt;
=== Préparation et configuration des machines virtuelles ===&lt;br /&gt;
&lt;br /&gt;
==== Création de la machine virtuelle ====&lt;br /&gt;
La machine virtuelle est crée sur le serveur Cordouan :&lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création de la machine virtuelle :&lt;br /&gt;
 xen-create-image --hostname=ima2a5-4fun --dhcp --dir=/usr/local/xen --dist=ascii --apt_proxy=http://proxy.polytech-lille.fr:3128 --force&lt;br /&gt;
&lt;br /&gt;
==== Démarrage/Arrêt/Redémarrage de la machine virtuelle ====&lt;br /&gt;
Avant de démarrer la VM, nous devons modifierle fichier /etc/xen/ima2a5-4fun.cfg afin de rajouter le bridge.&lt;br /&gt;
Il faut d'abord récuperer le nom du bridge avec la commande:&lt;br /&gt;
 brctl show&lt;br /&gt;
Le du bridge est :IMA2a5&lt;br /&gt;
Ensuite nous remplaçons dans le fichier &amp;quot;ima2a5-4fun.cfg&amp;quot; la ligne contenant &amp;quot;vif = [ 'mac=00:16:3E:A8:74:CA']&amp;quot; par :&lt;br /&gt;
 vif = [ 'mac=00:16:3E:A8:74:CA, bridge=IMA2a5']&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Puis,nous pouvons démarrager la machine virtuelle :&lt;br /&gt;
 xl create /etc/xen/ima2a5-4fun.cfg&lt;br /&gt;
&lt;br /&gt;
et acceder à la VM :&lt;br /&gt;
 xl console ima2a5-4fun&lt;br /&gt;
L'utilisateur étant:&lt;br /&gt;
 user : root&lt;br /&gt;
 password: c'est le contenu de ligne commençant par &amp;quot;Root Password&amp;quot; du fichier &amp;quot;/var/log/xen-tools/ima2a5-4fun.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour changer le password root, utiliser:&lt;br /&gt;
 passwd&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut revenir à la machine hôte sans arrêter la MV avec la combinaison &lt;br /&gt;
 Ctrl + AltGr + ]&lt;br /&gt;
&lt;br /&gt;
Arrêt de la machine virtuelle depuis l'hôte :&lt;br /&gt;
 xl destroy ima2a5-4fun&lt;br /&gt;
&lt;br /&gt;
==== Adaptation de la machine virtuelle à l'architecture réseau du projet ====&lt;br /&gt;
Coordonnées IP statiques de la machine virtuelle sur le fichier /etc/network/interfaces&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
        address 193.48.57.166&lt;br /&gt;
        netmask 255.255.255.240&lt;br /&gt;
        gateway 193.48.57.172&lt;br /&gt;
&lt;br /&gt;
==== Personnalisation des points de montage /var et /home ====&lt;br /&gt;
&lt;br /&gt;
Création de 2 volumes de 10GB sur la machine hôte :&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-home virtual&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-var virtual&lt;br /&gt;
&lt;br /&gt;
Formatage des volumes :&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-home&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-var&lt;br /&gt;
&lt;br /&gt;
Inclusion des volumes dans la machine virtuelle en modifiant /etc/xen/ima2a5-4fun.cfg :&lt;br /&gt;
&lt;br /&gt;
 root = '/dev/xvda2 ro'&lt;br /&gt;
 disk = [&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/disk.img,xvda2,w',&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/swap.img,xvda1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-home,xvdb1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-var,xvdb2,w'&lt;br /&gt;
        ]&lt;br /&gt;
&lt;br /&gt;
Afin de vérifier si tout est correct on arrête complétement la VM (et non pas rebboter) et on recréé la VM&lt;br /&gt;
&lt;br /&gt;
puis, vérifier sur la machine hôte et la VM si les deux partitions on bien été créées avec la commande:&lt;br /&gt;
 fdisk -l&lt;br /&gt;
&lt;br /&gt;
Puis, on modifie le fichier /etc/fstable de la VM pour que l'OS  les monte automatiquement au démarrage:&lt;br /&gt;
 # &amp;lt;file system&amp;gt; &amp;lt;mount point&amp;gt;   &amp;lt;type&amp;gt;  &amp;lt;options&amp;gt;                                &amp;lt;dump&amp;gt;  &amp;lt;pass&amp;gt;&lt;br /&gt;
 proc            /proc           proc    defaults                                   0       0&lt;br /&gt;
 devpts          /dev/pts        devpts  rw,noexec,nosuid,gid=5,mode=620            0       0&lt;br /&gt;
 /dev/xvda1      none            swap    sw                                         0       0&lt;br /&gt;
 /dev/xvda2      /               xt4     noatime,nodiratime,errors=remount-ro       0       1&lt;br /&gt;
 /dev/xvdb1      /home           ext4    defaults                                   0       2&lt;br /&gt;
 /dev/xvdb2      /var            ext4    defaults                                   0       2&lt;br /&gt;
&lt;br /&gt;
==== Installation des serveurs SSH, DNS et https ====&lt;br /&gt;
&lt;br /&gt;
Installation du serveur apache :&lt;br /&gt;
 apt install apache2&lt;br /&gt;
&lt;br /&gt;
Installation du serveur ssh :&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Création du service sshd lancé au démarrage par runit :&lt;br /&gt;
 mkdir /etc/service&lt;br /&gt;
 mkdir /etc/service/sshd&lt;br /&gt;
 touch /etc/service/sshd/run&lt;br /&gt;
configuration du fichier etc/service/sshd/run: &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 ssh-ketgen -A &amp;gt;/dev/null 2&amp;gt;&amp;amp;1&lt;br /&gt;
 [ -r conf ] &amp;amp;&amp;amp; . ./conf&lt;br /&gt;
 exec /usr/sbin/sshd -D $OPTS&lt;br /&gt;
&lt;br /&gt;
Autorise l'exécution du fichier run&lt;br /&gt;
 chmod +x /etc/service/sshd/run&lt;br /&gt;
&lt;br /&gt;
== Sécurisation Wifi par WPA2-EAP ==&lt;br /&gt;
=== Configuration des points d'accès Wi-Fi===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on dispose de deux bornes wifi a configurer, la premiére en E306 et l'autre en E304, en utilisera le server FreeRadius pour l'identification.&lt;br /&gt;
Tout d'abord effectuons un purge:&lt;br /&gt;
 apt purge brltty&lt;br /&gt;
&lt;br /&gt;
Puis:&lt;br /&gt;
&lt;br /&gt;
1- Acceder à la configuration de la borne wifi :&lt;br /&gt;
&lt;br /&gt;
 minicom -os&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On change la configuration pour: Port = /dev/ttyUSB0, 9600 bauds et sans control de flux&lt;br /&gt;
&lt;br /&gt;
2- Se mettre en mode previligié :&lt;br /&gt;
&lt;br /&gt;
 enable   &lt;br /&gt;
 Password = &amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
3- Se mettre en mode configuration :&lt;br /&gt;
&lt;br /&gt;
 config term&lt;br /&gt;
&lt;br /&gt;
(On peut aussi verifier la configuration de la borne avec &amp;quot;show run&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
NB : Les commandes 5 à 14, sont à faire pour chaque groupe de la promo.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4- Pour utiliser le system en 'authentication, authorization, and accounting', il faut cette commande :&lt;br /&gt;
&lt;br /&gt;
 aaa new-model&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5- On crée un server radius pour un groupe :&lt;br /&gt;
&lt;br /&gt;
 radius-server host ip_groupe6 auth-port 1812 acct-port 1813 key &amp;lt; mot_secret &amp;gt;      // mot_secret : il faut en choisir un . Par exemple (pour notre groupe) &amp;quot;IMA2a5-4fun&amp;quot;. Il faut pas l'oublier cra vous en aurez besoin pour la config de radius &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6- On defini le server group :&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_groupe6                 // on remplace groupe6 par le nom de notre groupe &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7- Puis, on associe à ce groupe de serveur le serveur créé sur la VM:&lt;br /&gt;
&lt;br /&gt;
 server ip_VM_groupe6 auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
8- Ensuite, on defini le login et le groupe server par lequel l'utilisateur passera pour s'authentifier :&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_groupe6 group radius_groupe6   // remplacer groupe6 par le nom de notre groupe&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
9- On arrive à la création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
 &lt;br /&gt;
 dot11 ssid SSID_groupe6                                //  pour nous, groupe6=&amp;quot;IMA2a5_4fun&amp;quot;. [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 vlan num_vlan&lt;br /&gt;
 authentication open eap eap_groupe6  &lt;br /&gt;
 authentication network-eap eap_groupe6  &lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10- Configurer les vlans des groupes :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                  // on rentre d'abord dans l'interface Dot11Radio0&lt;br /&gt;
 encryption vlan x mode ciphers aes-ccm tkip            // Où x est le numéro du vlan . Pour notre groupe x=7 [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir se connecter au réseau, il faudra relier l'interfaces virtuelle à l'interface gigabites, via des 'bridge-groupe', et comme il y a plusieurs grouoes, il faut créer autant des sous-interfaces dot11radio0 et puis la relier&lt;br /&gt;
aux sous-interfaces gigabites.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
11- Créer une sous-interface pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
 &lt;br /&gt;
 interface dot11Radio0.num_vlan                         //  num_vlan a remplacer par le numéro du vlan  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
12- Créer une sous-interface gigabite pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.num_vlan                          //  num_vlan a remplacer par le numéro du vlan [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
13- Ajouter les SSID à l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                 // se mettre dans la bonne interface (i.e Dot11Radio0)&lt;br /&gt;
 dot11 ssid SSID_groupe                                      // on remplace &amp;quot;groupe&amp;quot; par le nom du groupe de la promo  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
14- rendre les SSID visibles :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                               &lt;br /&gt;
 mbssid                                                // Il faut rajouter l'option &amp;quot;mbssid&amp;quot; à l'interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_groupe6                               //  pour notre groupe groupe6=&amp;quot;IMA2a5_4fun&amp;quot;  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 mbssid guest-mode                                     // mettre les ssid en guest-mode pour qu'il soient visibles.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
15- Attribuer une ip à la borne&lt;br /&gt;
 enable &lt;br /&gt;
 conf t&lt;br /&gt;
 int bvi1 &lt;br /&gt;
 ip address 10.60.0.100 255.255.255.0&lt;br /&gt;
 exit &lt;br /&gt;
 exit &lt;br /&gt;
SSID_groupe&lt;br /&gt;
on peut maintenant pinger le routeur: &amp;lt;code&amp;gt; ping 10.60.0.254 &amp;lt;/code&amp;gt;, mais le les VM&lt;br /&gt;
&lt;br /&gt;
16-Il faut donc rajouter le gateway&lt;br /&gt;
 enable&lt;br /&gt;
 conf t&lt;br /&gt;
 ip route 0.0.0.0 0.0.0.0 10.60.0.253&lt;br /&gt;
 exit&lt;br /&gt;
&lt;br /&gt;
maintenant on peut reussir à pinger les VM: &amp;lt;code&amp;gt; ping 193.48.57.166 &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Mise en place du serveur FreeRadius ===&lt;br /&gt;
&lt;br /&gt;
Cette partie se fait sur la VM!!!&lt;br /&gt;
&lt;br /&gt;
Installation de freeradius:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/users&amp;lt;/code&amp;gt; on ajoute la ligne:&lt;br /&gt;
&lt;br /&gt;
 jcabrald Cleartext-Password := &amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/mods-enabled/eap&amp;lt;/code&amp;gt; on modifie la ligne:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
     default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0//mods-enabled/mschap&amp;lt;/code&amp;gt; on décommente les lignes suivantes et modifie&lt;br /&gt;
&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
&lt;br /&gt;
et on ajoute la ligne suivante:&lt;br /&gt;
&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt; /etc/freeradius/3.0/clients.conf &amp;lt;/code&amp;gt; rajouter le borne comme un client qui se connectera sur le server radius:&lt;br /&gt;
&lt;br /&gt;
client access-point {                                // nom attribué au client&lt;br /&gt;
        ipaddr          = 10.60.0.100                //adresse ip de la borne&lt;br /&gt;
        secret          = secret_IMA2a5-4fun         //mot secret saisi lors de la configuration de la borne&lt;br /&gt;
}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Une fois toutes les confirations terminées, nous alons:&lt;br /&gt;
-arrêter le server Freeradius&lt;br /&gt;
  service freeradius stop&lt;br /&gt;
-puis le relancer en mode debug afin de visualiser les reqûetes et logs&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
===Mise en place serveur DHCP===&lt;br /&gt;
&lt;br /&gt;
Une fois la configuration des bornes et de FreeRadius finie, nous devons rajouter un serveur DHCP sur la borne Wi-Fi. Ainsi, les utilisateur pourront avoir une adresse IP attribuée.&lt;br /&gt;
&lt;br /&gt;
sur le terminal de confiration cisco:&lt;br /&gt;
 ip dhcp pool groupe6       /goupe6 = &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
 network 10.60.7.0&lt;br /&gt;
 ns-server celui_de_polytech&lt;br /&gt;
 ip dhcp pool IMA2a5-4fun  excluded-address 10.60.7.252 10.60.7.254&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ca n'a pas marché sur la borne. On le fait donc sur le routeur.&lt;br /&gt;
&lt;br /&gt;
== Crackage de la clé WEP  ==&lt;br /&gt;
&lt;br /&gt;
Etape 1: Installation de aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Pour installer aircrack-ng il nous faut etablir la connexion internet par Ethernet dans le eeepc&lt;br /&gt;
Ensuite :&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Comme le wifi du pc ne fonctionne pas correctement on utilise un module WI-FI Wi-pi pour le visualiser peripherique on utilise la commande&lt;br /&gt;
&lt;br /&gt;
    airmon-ng (pour voir le nom du Wi-pi)&lt;br /&gt;
    airmon-ng start wlx40a5ef0125eg&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Hf img1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite il renomme le périphérique en wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:HF Img2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
On peut ensuite ecouté le réseau avec la commande airodump-ng en spécifiant le canal -c et le module wi-fi utilisé&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a cracotte 6 pour nous c'est 04:DA:D2:9C:50:55&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite on capture les packets pour avoir assez IV pour cracker la clé wep cela crée un fichier .cap qu'on utilisera par la suite&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 8 --bssid 04:DA:D2:9C:50:55 wlan0mon&lt;br /&gt;
&lt;br /&gt;
En parrallèle on lance aircrack pour effectuer des tentatives pour obtenir la clé wep &lt;br /&gt;
&lt;br /&gt;
   aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut attendre d'avoir assez donnée pour casser la clé wep &lt;br /&gt;
sachant que avec 25 000 IV on a 50% de chance d'obtenir le mdp&lt;br /&gt;
et 50 000 on 90% de chance&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image2.png|700px|center]]&lt;br /&gt;
    &lt;br /&gt;
&lt;br /&gt;
=== Cassage du WPA2 ===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on utilisera la méthode du dictionnaire.&lt;br /&gt;
&lt;br /&gt;
Pour le cassage du WPA on a besoin du handshake pour le recuperer on ecoute le réseau avec la commande airodump-ng &lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a Kracotte 6 pour nous c'est 04:DA:D2:9C:50:5D&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ensuite on doit récupérer le handshake pour ça on utilise airodump&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5D -w -tplink wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Recup handshake wpa 2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Cela nous crée un .cap avec le handshake&lt;br /&gt;
&lt;br /&gt;
Comme la puissance de calcul et petite sur les eeepc on utilise une zabeth&lt;br /&gt;
&lt;br /&gt;
on crée le dictionnaire avec crunch :&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; psw.txt&lt;br /&gt;
&lt;br /&gt;
ensuite lance aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng -0 -w dictionnaire.txt tplink-01.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wpa craked.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
au bout de 45min on trouve la clé wpa.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
       ServerName ima2a5-4fun.site&lt;br /&gt;
       ServerAlias www.ima2a5-4fun.site&lt;br /&gt;
       DocumentRoot &amp;quot;/var/www/ima2a5-4fun&amp;quot;&lt;br /&gt;
       &amp;lt;Directory &amp;quot;/var/www/ima2a5-4fun&amp;quot;&amp;gt;&lt;br /&gt;
               Options +FollowSymLinks&lt;br /&gt;
               AllowOverride all&lt;br /&gt;
               Require all granted&lt;br /&gt;
       &amp;lt;/Directory&amp;gt;&lt;br /&gt;
       ErrorLog /var/log/apache2/error.ima2a5-4fun.site.log&lt;br /&gt;
       CustomLog /var/log/apache2/access.ima2a5-4fun.site.com.log combined      &lt;br /&gt;
&amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020/cmds _]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51432</id>
		<title>TP sysres IMA2a5 2019/2020 G6</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51432"/>
				<updated>2019-11-29T13:12:02Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Mise en place du serveur FreeRadius */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Jorge Cabral &amp;amp; Hamza Fahim&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Le projet a pour but de mettre en place un réseau sur 2 salles du bâtiment E de polytech constitué de 2 routeurs, 2 commutateurs, 2 bornes Wifi et un serveur.&lt;br /&gt;
Chaque groupe dispose de machines virtuelles sur le serveur, qui permettront de constituer chacun un domaine acheté sur GANDI.&lt;br /&gt;
Les routeurs et commutateurs seront configurés à l'aide de netbooks configurés par nos soins.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Installation du réseau : connexion des routeurs, commutateurs, bornes WiFi et du serveur Cordouan ==&lt;br /&gt;
[[Fichier:archi_reseau_2.png]]&lt;br /&gt;
&lt;br /&gt;
== Mise en place du serveur ==&lt;br /&gt;
&lt;br /&gt;
=== Préparation et configuration des machines virtuelles ===&lt;br /&gt;
&lt;br /&gt;
==== Création de la machine virtuelle ====&lt;br /&gt;
La machine virtuelle est crée sur le serveur Cordouan :&lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création de la machine virtuelle :&lt;br /&gt;
 xen-create-image --hostname=ima2a5-4fun --dhcp --dir=/usr/local/xen --dist=ascii --apt_proxy=http://proxy.polytech-lille.fr:3128 --force&lt;br /&gt;
&lt;br /&gt;
==== Démarrage/Arrêt/Redémarrage de la machine virtuelle ====&lt;br /&gt;
Avant de démarrer la VM, nous devons modifierle fichier /etc/xen/ima2a5-4fun.cfg afin de rajouter le bridge.&lt;br /&gt;
Il faut d'abord récuperer le nom du bridge avec la commande:&lt;br /&gt;
 brctl show&lt;br /&gt;
Le du bridge est :IMA2a5&lt;br /&gt;
Ensuite nous remplaçons dans le fichier &amp;quot;ima2a5-4fun.cfg&amp;quot; la ligne contenant &amp;quot;vif = [ 'mac=00:16:3E:A8:74:CA']&amp;quot; par :&lt;br /&gt;
 vif = [ 'mac=00:16:3E:A8:74:CA, bridge=IMA2a5']&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Puis,nous pouvons démarrager la machine virtuelle :&lt;br /&gt;
 xl create /etc/xen/ima2a5-4fun.cfg&lt;br /&gt;
&lt;br /&gt;
et acceder à la VM :&lt;br /&gt;
 xl console ima2a5-4fun&lt;br /&gt;
L'utilisateur étant:&lt;br /&gt;
 user : root&lt;br /&gt;
 password: c'est le contenu de ligne commençant par &amp;quot;Root Password&amp;quot; du fichier &amp;quot;/var/log/xen-tools/ima2a5-4fun.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour changer le password root, utiliser:&lt;br /&gt;
 passwd&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut revenir à la machine hôte sans arrêter la MV avec la combinaison &lt;br /&gt;
 Ctrl + AltGr + ]&lt;br /&gt;
&lt;br /&gt;
Arrêt de la machine virtuelle depuis l'hôte :&lt;br /&gt;
 xl destroy ima2a5-4fun&lt;br /&gt;
&lt;br /&gt;
==== Adaptation de la machine virtuelle à l'architecture réseau du projet ====&lt;br /&gt;
Coordonnées IP statiques de la machine virtuelle sur le fichier /etc/network/interfaces&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
        address 193.48.57.166&lt;br /&gt;
        netmask 255.255.255.240&lt;br /&gt;
        gateway 193.48.57.172&lt;br /&gt;
&lt;br /&gt;
==== Personnalisation des points de montage /var et /home ====&lt;br /&gt;
&lt;br /&gt;
Création de 2 volumes de 10GB sur la machine hôte :&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-home virtual&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-var virtual&lt;br /&gt;
&lt;br /&gt;
Formatage des volumes :&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-home&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-var&lt;br /&gt;
&lt;br /&gt;
Inclusion des volumes dans la machine virtuelle en modifiant /etc/xen/ima2a5-4fun.cfg :&lt;br /&gt;
&lt;br /&gt;
 root = '/dev/xvda2 ro'&lt;br /&gt;
 disk = [&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/disk.img,xvda2,w',&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/swap.img,xvda1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-home,xvdb1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-var,xvdb2,w'&lt;br /&gt;
        ]&lt;br /&gt;
&lt;br /&gt;
Afin de vérifier si tout est correct on arrête complétement la VM (et non pas rebboter) et on recréé la VM&lt;br /&gt;
&lt;br /&gt;
puis, vérifier sur la machine hôte et la VM si les deux partitions on bien été créées avec la commande:&lt;br /&gt;
 fdisk -l&lt;br /&gt;
&lt;br /&gt;
Puis, on modifie le fichier /etc/fstable de la VM pour que l'OS  les monte automatiquement au démarrage:&lt;br /&gt;
 # &amp;lt;file system&amp;gt; &amp;lt;mount point&amp;gt;   &amp;lt;type&amp;gt;  &amp;lt;options&amp;gt;                                &amp;lt;dump&amp;gt;  &amp;lt;pass&amp;gt;&lt;br /&gt;
 proc            /proc           proc    defaults                                   0       0&lt;br /&gt;
 devpts          /dev/pts        devpts  rw,noexec,nosuid,gid=5,mode=620            0       0&lt;br /&gt;
 /dev/xvda1      none            swap    sw                                         0       0&lt;br /&gt;
 /dev/xvda2      /               xt4     noatime,nodiratime,errors=remount-ro       0       1&lt;br /&gt;
 /dev/xvdb1      /home           ext4    defaults                                   0       2&lt;br /&gt;
 /dev/xvdb2      /var            ext4    defaults                                   0       2&lt;br /&gt;
&lt;br /&gt;
==== Installation des serveurs SSH, DNS et https ====&lt;br /&gt;
&lt;br /&gt;
Installation du serveur apache :&lt;br /&gt;
 apt install apache2&lt;br /&gt;
&lt;br /&gt;
Installation du serveur ssh :&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Création du service sshd lancé au démarrage par runit :&lt;br /&gt;
 mkdir /etc/service&lt;br /&gt;
 mkdir /etc/service/sshd&lt;br /&gt;
 touch /etc/service/sshd/run&lt;br /&gt;
configuration du fichier etc/service/sshd/run: &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 ssh-ketgen -A &amp;gt;/dev/null 2&amp;gt;&amp;amp;1&lt;br /&gt;
 [ -r conf ] &amp;amp;&amp;amp; . ./conf&lt;br /&gt;
 exec /usr/sbin/sshd -D $OPTS&lt;br /&gt;
&lt;br /&gt;
Autorise l'exécution du fichier run&lt;br /&gt;
 chmod +x /etc/service/sshd/run&lt;br /&gt;
&lt;br /&gt;
== Sécurisation Wifi par WPA2-EAP ==&lt;br /&gt;
=== Configuration des points d'accès Wi-Fi===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on dispose de deux bornes wifi a configurer, la premiére en E306 et l'autre en E304, en utilisera le server FreeRadius pour l'identification.&lt;br /&gt;
Tout d'abord effectuons un purge:&lt;br /&gt;
 apt purge brltty&lt;br /&gt;
&lt;br /&gt;
Puis:&lt;br /&gt;
&lt;br /&gt;
1- Acceder à la configuration de la borne wifi :&lt;br /&gt;
&lt;br /&gt;
 minicom -os&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On change la configuration pour: Port = /dev/ttyUSB0, 9600 bauds et sans control de flux&lt;br /&gt;
&lt;br /&gt;
2- Se mettre en mode previligié :&lt;br /&gt;
&lt;br /&gt;
 enable   &lt;br /&gt;
 Password = &amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
3- Se mettre en mode configuration :&lt;br /&gt;
&lt;br /&gt;
 config term&lt;br /&gt;
&lt;br /&gt;
(On peut aussi verifier la configuration de la borne avec &amp;quot;show run&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
NB : Les commandes 5 à 14, sont à faire pour chaque groupe de la promo.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4- Pour utiliser le system en 'authentication, authorization, and accounting', il faut cette commande :&lt;br /&gt;
&lt;br /&gt;
 aaa new-model&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5- On crée un server radius pour un groupe :&lt;br /&gt;
&lt;br /&gt;
 radius-server host &amp;lt; ip_groupe6 &amp;gt; auth-port 1812 acct-port 1813 key &amp;lt; mot_secret &amp;gt;      // mot_secret : il faut en choisir un . Par exemple (pour notre groupe) &amp;quot;IMA2a5-4fun&amp;quot;. Il faut pas l'oublier cra vous en aurez besoin pour la config de radius &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6- On defini le server group :&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_groupe6                 // on remplace groupe6 par le nom de notre groupe &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7- Puis, on associe à ce groupe de serveur le serveur créé sur la VM:&lt;br /&gt;
&lt;br /&gt;
 server &amp;lt;ip_VM_groupe6&amp;gt; auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
8- Ensuite, on defini le login et le groupe server par lequel l'utilisateur passera pour s'authentifier :&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_groupe6 group radius_groupe6   // remplacer groupe6 par le nom de notre groupe&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
9- On arrive à la création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
 &lt;br /&gt;
 dot11 ssid SSID_groupe6                                //  pour nous, groupe6=&amp;quot;IMA2a5_4fun&amp;quot;. [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 authentication open eap eap_groupe6  &lt;br /&gt;
 authentication network-eap eap_groupe6  &lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10- Configurer les vlans des groupes :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                  // on rentre d'abord dans l'interface Dot11Radio0&lt;br /&gt;
 encryption vlan x mode ciphers aes-ccm tkip            // Où x est le numéro du vlan . Pour notre groupe x=7 [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir se connecter au réseau, il faudra relier l'interfaces virtuelle à l'interface gigabites, via des 'bridge-groupe', et comme il y a plusieurs grouoes, il faut créer autant des sous-interfaces dot11radio0 et puis la relier&lt;br /&gt;
aux sous-interfaces gigabites.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
11- Créer une sous-interface pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
 &lt;br /&gt;
 interface dot11Radio0.num_vlan                         //  num_vlan a remplacer par le numéro du vlan  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
12- Créer une sous-interface gigabite pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.num_vlan                          //  num_vlan a remplacer par le numéro du vlan [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
13- Ajouter les SSID à l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                 // se mettre dans la bonne interface (i.e Dot11Radio0)&lt;br /&gt;
 dot11 ssid SSID_groupe                                      // on remplace &amp;quot;groupe&amp;quot; par le nom du groupe de la promo  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
14- rendre les SSID visibles :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                               &lt;br /&gt;
 mbssid                                                // Il faut rajouter l'option &amp;quot;mbssid&amp;quot; à l'interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_groupe6                               //  pour notre groupe groupe6=&amp;quot;IMA2a5_4fun&amp;quot;  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 mbssid guest-mode                                     // mettre les ssid en guest-mode pour qu'il soient visibles.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
15- Attribuer une ip à la borne&lt;br /&gt;
 enable &lt;br /&gt;
 conf t&lt;br /&gt;
 int bvi1 &lt;br /&gt;
 ip address 10.60.0.100 255.255.255.0&lt;br /&gt;
 exit &lt;br /&gt;
 exit &lt;br /&gt;
SSID_groupe&lt;br /&gt;
on peut maintenant pinger le routeur: &amp;lt;code&amp;gt; ping 10.60.0.254 &amp;lt;/code&amp;gt;, mais le les VM&lt;br /&gt;
&lt;br /&gt;
16-Il faut donc rajouter le gateway&lt;br /&gt;
 enable&lt;br /&gt;
 conf t&lt;br /&gt;
 ip route 0.0.0.0 0.0.0.0 10.60.0.253&lt;br /&gt;
 exit&lt;br /&gt;
&lt;br /&gt;
maintenant on peut reussir à pinger les VM: &amp;lt;code&amp;gt; ping 193.48.57.166 &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Mise en place du serveur FreeRadius ===&lt;br /&gt;
&lt;br /&gt;
Cette partie se fait sur la VM!!!&lt;br /&gt;
&lt;br /&gt;
Installation de freeradius:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/users&amp;lt;/code&amp;gt; on ajoute la ligne:&lt;br /&gt;
&lt;br /&gt;
 jcabrald Cleartext-Password := &amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/mods-enabled/eap&amp;lt;/code&amp;gt; on modifie la ligne:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
     default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0//mods-enabled/mschap&amp;lt;/code&amp;gt; on décommente les lignes suivantes et modifie&lt;br /&gt;
&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
&lt;br /&gt;
et on ajoute la ligne suivante:&lt;br /&gt;
&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt; /etc/freeradius/3.0/clients.conf &amp;lt;/code&amp;gt; rajouter le borne comme un client qui se connectera sur le server radius:&lt;br /&gt;
&lt;br /&gt;
client access-point {                                // nom attribué au client&lt;br /&gt;
        ipaddr          = 10.60.0.100                //adresse ip de la borne&lt;br /&gt;
        secret          = secret_IMA2a5-4fun         //mot secret saisi lors de la configuration de la borne&lt;br /&gt;
}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Une fois toutes les confirations terminées, nous alons:&lt;br /&gt;
-arrêter le server Freeradius&lt;br /&gt;
  service freeradius stop&lt;br /&gt;
-puis le relancer en mode debug afin de visualiser les reqûetes et logs&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
===Mise en place serveur DHCP===&lt;br /&gt;
&lt;br /&gt;
Une fois la configuration des bornes et de FreeRadius finie, nous devons rajouter un serveur DHCP sur la borne Wi-Fi. Ainsi, les utilisateur pourront avoir une adresse IP attribuée.&lt;br /&gt;
&lt;br /&gt;
sur le terminal de confiration cisco:&lt;br /&gt;
 ip dhcp pool groupe6       /goupe6 = &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
 network 10.60.7.0&lt;br /&gt;
 ns-server celui_de_polytech&lt;br /&gt;
 ip dhcp pool IMA2a5-4fun  excluded-address 10.60.7.252 10.60.7.254&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ca n'a pas marché sur la borne. On le fait donc sur le routeur.&lt;br /&gt;
&lt;br /&gt;
== Crackage de la clé WEP  ==&lt;br /&gt;
&lt;br /&gt;
Etape 1: Installation de aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Pour installer aircrack-ng il nous faut etablir la connexion internet par Ethernet dans le eeepc&lt;br /&gt;
Ensuite :&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Comme le wifi du pc ne fonctionne pas correctement on utilise un module WI-FI Wi-pi pour le visualiser peripherique on utilise la commande&lt;br /&gt;
&lt;br /&gt;
    airmon-ng (pour voir le nom du Wi-pi)&lt;br /&gt;
    airmon-ng start wlx40a5ef0125eg&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Hf img1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite il renomme le périphérique en wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:HF Img2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
On peut ensuite ecouté le réseau avec la commande airodump-ng en spécifiant le canal -c et le module wi-fi utilisé&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a cracotte 6 pour nous c'est 04:DA:D2:9C:50:55&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite on capture les packets pour avoir assez IV pour cracker la clé wep cela crée un fichier .cap qu'on utilisera par la suite&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 8 --bssid 04:DA:D2:9C:50:55 wlan0mon&lt;br /&gt;
&lt;br /&gt;
En parrallèle on lance aircrack pour effectuer des tentatives pour obtenir la clé wep &lt;br /&gt;
&lt;br /&gt;
   aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut attendre d'avoir assez donnée pour casser la clé wep &lt;br /&gt;
sachant que avec 25 000 IV on a 50% de chance d'obtenir le mdp&lt;br /&gt;
et 50 000 on 90% de chance&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image2.png|700px|center]]&lt;br /&gt;
    &lt;br /&gt;
&lt;br /&gt;
=== Cassage du WPA2 ===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on utilisera la méthode du dictionnaire.&lt;br /&gt;
&lt;br /&gt;
Pour le cassage du WPA on a besoin du handshake pour le recuperer on ecoute le réseau avec la commande airodump-ng &lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a Kracotte 6 pour nous c'est 04:DA:D2:9C:50:5D&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ensuite on doit récupérer le handshake pour ça on utilise airodump&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5D -w -tplink wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Recup handshake wpa 2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Cela nous crée un .cap avec le handshake&lt;br /&gt;
&lt;br /&gt;
Comme la puissance de calcul et petite sur les eeepc on utilise une zabeth&lt;br /&gt;
&lt;br /&gt;
on crée le dictionnaire avec crunch :&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; psw.txt&lt;br /&gt;
&lt;br /&gt;
ensuite lance aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng -0 -w dictionnaire.txt tplink-01.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wpa craked.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
au bout de 45min on trouve la clé wpa.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
       ServerName ima2a5-4fun.site&lt;br /&gt;
       ServerAlias www.ima2a5-4fun.site&lt;br /&gt;
       DocumentRoot &amp;quot;/var/www/ima2a5-4fun&amp;quot;&lt;br /&gt;
       &amp;lt;Directory &amp;quot;/var/www/ima2a5-4fun&amp;quot;&amp;gt;&lt;br /&gt;
               Options +FollowSymLinks&lt;br /&gt;
               AllowOverride all&lt;br /&gt;
               Require all granted&lt;br /&gt;
       &amp;lt;/Directory&amp;gt;&lt;br /&gt;
       ErrorLog /var/log/apache2/error.ima2a5-4fun.site.log&lt;br /&gt;
       CustomLog /var/log/apache2/access.ima2a5-4fun.site.com.log combined      &lt;br /&gt;
&amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020/cmds _]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51429</id>
		<title>TP sysres IMA2a5 2019/2020 G6</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51429"/>
				<updated>2019-11-29T13:08:03Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration des points d'accès Wi-Fi */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Jorge Cabral &amp;amp; Hamza Fahim&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Le projet a pour but de mettre en place un réseau sur 2 salles du bâtiment E de polytech constitué de 2 routeurs, 2 commutateurs, 2 bornes Wifi et un serveur.&lt;br /&gt;
Chaque groupe dispose de machines virtuelles sur le serveur, qui permettront de constituer chacun un domaine acheté sur GANDI.&lt;br /&gt;
Les routeurs et commutateurs seront configurés à l'aide de netbooks configurés par nos soins.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Installation du réseau : connexion des routeurs, commutateurs, bornes WiFi et du serveur Cordouan ==&lt;br /&gt;
[[Fichier:archi_reseau_2.png]]&lt;br /&gt;
&lt;br /&gt;
== Mise en place du serveur ==&lt;br /&gt;
&lt;br /&gt;
=== Préparation et configuration des machines virtuelles ===&lt;br /&gt;
&lt;br /&gt;
==== Création de la machine virtuelle ====&lt;br /&gt;
La machine virtuelle est crée sur le serveur Cordouan :&lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création de la machine virtuelle :&lt;br /&gt;
 xen-create-image --hostname=ima2a5-4fun --dhcp --dir=/usr/local/xen --dist=ascii --apt_proxy=http://proxy.polytech-lille.fr:3128 --force&lt;br /&gt;
&lt;br /&gt;
==== Démarrage/Arrêt/Redémarrage de la machine virtuelle ====&lt;br /&gt;
Avant de démarrer la VM, nous devons modifierle fichier /etc/xen/ima2a5-4fun.cfg afin de rajouter le bridge.&lt;br /&gt;
Il faut d'abord récuperer le nom du bridge avec la commande:&lt;br /&gt;
 brctl show&lt;br /&gt;
Le du bridge est :IMA2a5&lt;br /&gt;
Ensuite nous remplaçons dans le fichier &amp;quot;ima2a5-4fun.cfg&amp;quot; la ligne contenant &amp;quot;vif = [ 'mac=00:16:3E:A8:74:CA']&amp;quot; par :&lt;br /&gt;
 vif = [ 'mac=00:16:3E:A8:74:CA, bridge=IMA2a5']&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Puis,nous pouvons démarrager la machine virtuelle :&lt;br /&gt;
 xl create /etc/xen/ima2a5-4fun.cfg&lt;br /&gt;
&lt;br /&gt;
et acceder à la VM :&lt;br /&gt;
 xl console ima2a5-4fun&lt;br /&gt;
L'utilisateur étant:&lt;br /&gt;
 user : root&lt;br /&gt;
 password: c'est le contenu de ligne commençant par &amp;quot;Root Password&amp;quot; du fichier &amp;quot;/var/log/xen-tools/ima2a5-4fun.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour changer le password root, utiliser:&lt;br /&gt;
 passwd&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut revenir à la machine hôte sans arrêter la MV avec la combinaison &lt;br /&gt;
 Ctrl + AltGr + ]&lt;br /&gt;
&lt;br /&gt;
Arrêt de la machine virtuelle depuis l'hôte :&lt;br /&gt;
 xl destroy ima2a5-4fun&lt;br /&gt;
&lt;br /&gt;
==== Adaptation de la machine virtuelle à l'architecture réseau du projet ====&lt;br /&gt;
Coordonnées IP statiques de la machine virtuelle sur le fichier /etc/network/interfaces&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
        address 193.48.57.166&lt;br /&gt;
        netmask 255.255.255.240&lt;br /&gt;
        gateway 193.48.57.172&lt;br /&gt;
&lt;br /&gt;
==== Personnalisation des points de montage /var et /home ====&lt;br /&gt;
&lt;br /&gt;
Création de 2 volumes de 10GB sur la machine hôte :&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-home virtual&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-var virtual&lt;br /&gt;
&lt;br /&gt;
Formatage des volumes :&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-home&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-var&lt;br /&gt;
&lt;br /&gt;
Inclusion des volumes dans la machine virtuelle en modifiant /etc/xen/ima2a5-4fun.cfg :&lt;br /&gt;
&lt;br /&gt;
 root = '/dev/xvda2 ro'&lt;br /&gt;
 disk = [&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/disk.img,xvda2,w',&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/swap.img,xvda1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-home,xvdb1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-var,xvdb2,w'&lt;br /&gt;
        ]&lt;br /&gt;
&lt;br /&gt;
Afin de vérifier si tout est correct on arrête complétement la VM (et non pas rebboter) et on recréé la VM&lt;br /&gt;
&lt;br /&gt;
puis, vérifier sur la machine hôte et la VM si les deux partitions on bien été créées avec la commande:&lt;br /&gt;
 fdisk -l&lt;br /&gt;
&lt;br /&gt;
Puis, on modifie le fichier /etc/fstable de la VM pour que l'OS  les monte automatiquement au démarrage:&lt;br /&gt;
 # &amp;lt;file system&amp;gt; &amp;lt;mount point&amp;gt;   &amp;lt;type&amp;gt;  &amp;lt;options&amp;gt;                                &amp;lt;dump&amp;gt;  &amp;lt;pass&amp;gt;&lt;br /&gt;
 proc            /proc           proc    defaults                                   0       0&lt;br /&gt;
 devpts          /dev/pts        devpts  rw,noexec,nosuid,gid=5,mode=620            0       0&lt;br /&gt;
 /dev/xvda1      none            swap    sw                                         0       0&lt;br /&gt;
 /dev/xvda2      /               xt4     noatime,nodiratime,errors=remount-ro       0       1&lt;br /&gt;
 /dev/xvdb1      /home           ext4    defaults                                   0       2&lt;br /&gt;
 /dev/xvdb2      /var            ext4    defaults                                   0       2&lt;br /&gt;
&lt;br /&gt;
==== Installation des serveurs SSH, DNS et https ====&lt;br /&gt;
&lt;br /&gt;
Installation du serveur apache :&lt;br /&gt;
 apt install apache2&lt;br /&gt;
&lt;br /&gt;
Installation du serveur ssh :&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Création du service sshd lancé au démarrage par runit :&lt;br /&gt;
 mkdir /etc/service&lt;br /&gt;
 mkdir /etc/service/sshd&lt;br /&gt;
 touch /etc/service/sshd/run&lt;br /&gt;
configuration du fichier etc/service/sshd/run: &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 ssh-ketgen -A &amp;gt;/dev/null 2&amp;gt;&amp;amp;1&lt;br /&gt;
 [ -r conf ] &amp;amp;&amp;amp; . ./conf&lt;br /&gt;
 exec /usr/sbin/sshd -D $OPTS&lt;br /&gt;
&lt;br /&gt;
Autorise l'exécution du fichier run&lt;br /&gt;
 chmod +x /etc/service/sshd/run&lt;br /&gt;
&lt;br /&gt;
== Sécurisation Wifi par WPA2-EAP ==&lt;br /&gt;
=== Configuration des points d'accès Wi-Fi===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on dispose de deux bornes wifi a configurer, la premiére en E306 et l'autre en E304, en utilisera le server FreeRadius pour l'identification.&lt;br /&gt;
Tout d'abord effectuons un purge:&lt;br /&gt;
 apt purge brltty&lt;br /&gt;
&lt;br /&gt;
Puis:&lt;br /&gt;
&lt;br /&gt;
1- Acceder à la configuration de la borne wifi :&lt;br /&gt;
&lt;br /&gt;
 minicom -os&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On change la configuration pour: Port = /dev/ttyUSB0, 9600 bauds et sans control de flux&lt;br /&gt;
&lt;br /&gt;
2- Se mettre en mode previligié :&lt;br /&gt;
&lt;br /&gt;
 enable   &lt;br /&gt;
 Password = &amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
3- Se mettre en mode configuration :&lt;br /&gt;
&lt;br /&gt;
 config term&lt;br /&gt;
&lt;br /&gt;
(On peut aussi verifier la configuration de la borne avec &amp;quot;show run&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
NB : Les commandes 5 à 14, sont à faire pour chaque groupe de la promo.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4- Pour utiliser le system en 'authentication, authorization, and accounting', il faut cette commande :&lt;br /&gt;
&lt;br /&gt;
 aaa new-model&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5- On crée un server radius pour un groupe :&lt;br /&gt;
&lt;br /&gt;
 radius-server host &amp;lt; ip_groupe6 &amp;gt; auth-port 1812 acct-port 1813 key &amp;lt; mot_secret &amp;gt;      // mot_secret : il faut en choisir un . Par exemple (pour notre groupe) &amp;quot;IMA2a5-4fun&amp;quot;. Il faut pas l'oublier cra vous en aurez besoin pour la config de radius &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6- On defini le server group :&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_groupe6                 // on remplace groupe6 par le nom de notre groupe &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7- Puis, on associe à ce groupe de serveur le serveur créé sur la VM:&lt;br /&gt;
&lt;br /&gt;
 server &amp;lt;ip_VM_groupe6&amp;gt; auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
8- Ensuite, on defini le login et le groupe server par lequel l'utilisateur passera pour s'authentifier :&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_groupe6 group radius_groupe6   // remplacer groupe6 par le nom de notre groupe&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
9- On arrive à la création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
 &lt;br /&gt;
 dot11 ssid SSID_groupe6                                //  pour nous, groupe6=&amp;quot;IMA2a5_4fun&amp;quot;. [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 authentication open eap eap_groupe6  &lt;br /&gt;
 authentication network-eap eap_groupe6  &lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10- Configurer les vlans des groupes :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                  // on rentre d'abord dans l'interface Dot11Radio0&lt;br /&gt;
 encryption vlan x mode ciphers aes-ccm tkip            // Où x est le numéro du vlan . Pour notre groupe x=7 [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir se connecter au réseau, il faudra relier l'interfaces virtuelle à l'interface gigabites, via des 'bridge-groupe', et comme il y a plusieurs grouoes, il faut créer autant des sous-interfaces dot11radio0 et puis la relier&lt;br /&gt;
aux sous-interfaces gigabites.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
11- Créer une sous-interface pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
 &lt;br /&gt;
 interface dot11Radio0.num_vlan                         //  num_vlan a remplacer par le numéro du vlan  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
12- Créer une sous-interface gigabite pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.num_vlan                          //  num_vlan a remplacer par le numéro du vlan [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
13- Ajouter les SSID à l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                 // se mettre dans la bonne interface (i.e Dot11Radio0)&lt;br /&gt;
 dot11 ssid SSID_groupe                                      // on remplace &amp;quot;groupe&amp;quot; par le nom du groupe de la promo  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
14- rendre les SSID visibles :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                               &lt;br /&gt;
 mbssid                                                // Il faut rajouter l'option &amp;quot;mbssid&amp;quot; à l'interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_groupe6                               //  pour notre groupe groupe6=&amp;quot;IMA2a5_4fun&amp;quot;  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 mbssid guest-mode                                     // mettre les ssid en guest-mode pour qu'il soient visibles.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
15- Attribuer une ip à la borne&lt;br /&gt;
 enable &lt;br /&gt;
 conf t&lt;br /&gt;
 int bvi1 &lt;br /&gt;
 ip address 10.60.0.100 255.255.255.0&lt;br /&gt;
 exit &lt;br /&gt;
 exit &lt;br /&gt;
SSID_groupe&lt;br /&gt;
on peut maintenant pinger le routeur: &amp;lt;code&amp;gt; ping 10.60.0.254 &amp;lt;/code&amp;gt;, mais le les VM&lt;br /&gt;
&lt;br /&gt;
16-Il faut donc rajouter le gateway&lt;br /&gt;
 enable&lt;br /&gt;
 conf t&lt;br /&gt;
 ip route 0.0.0.0 0.0.0.0 10.60.0.253&lt;br /&gt;
 exit&lt;br /&gt;
&lt;br /&gt;
maintenant on peut reussir à pinger les VM: &amp;lt;code&amp;gt; ping 193.48.57.166 &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Mise en place du serveur FreeRadius ===&lt;br /&gt;
&lt;br /&gt;
Installation de freeradius:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/users&amp;lt;/code&amp;gt; on ajoute la ligne:&lt;br /&gt;
&lt;br /&gt;
 nyx Cleartext-Password := &amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/mods-enabled/eap&amp;lt;/code&amp;gt; on modifie la ligne:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
     default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0//mods-enabled/mschap&amp;lt;/code&amp;gt; on décommente les lignes suivantes et modifie&lt;br /&gt;
&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
&lt;br /&gt;
et on ajoute la ligne suivante:&lt;br /&gt;
&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt; /etc/freeradius/3.0/clients.conf &amp;lt;/code&amp;gt; rajouter le borne comme un client qui se connectera sur le server radius:&lt;br /&gt;
&lt;br /&gt;
client access-point {                                // nom attribué au client&lt;br /&gt;
        ipaddr          = 10.60.0.100                //adresse ip de la borne&lt;br /&gt;
        secret          = secret_IMA2a5-4fun         //mot secret saisi lors de la configuration de la borne&lt;br /&gt;
}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Une fois toutes les confirations terminées, nous alons:&lt;br /&gt;
-arrêter le server Freeradius&lt;br /&gt;
  service freeradius stop&lt;br /&gt;
-puis le relancer en mode debug afin de visualiser les reqûetes et logs&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
===Mise en place serveur DHCP===&lt;br /&gt;
&lt;br /&gt;
Une fois la configuration des bornes et de FreeRadius finie, nous devons rajouter un serveur DHCP sur la borne Wi-Fi. Ainsi, les utilisateur pourront avoir une adresse IP attribuée.&lt;br /&gt;
&lt;br /&gt;
sur le terminal de confiration cisco:&lt;br /&gt;
 ip dhcp pool groupe6       /goupe6 = &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
 network 10.60.7.0&lt;br /&gt;
 ns-server celui_de_polytech&lt;br /&gt;
 ip dhcp pool IMA2a5-4fun  excluded-address 10.60.7.252 10.60.7.254&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ca n'a pas marché sur la borne. On le fait donc sur le routeur.&lt;br /&gt;
&lt;br /&gt;
== Crackage de la clé WEP  ==&lt;br /&gt;
&lt;br /&gt;
Etape 1: Installation de aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Pour installer aircrack-ng il nous faut etablir la connexion internet par Ethernet dans le eeepc&lt;br /&gt;
Ensuite :&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Comme le wifi du pc ne fonctionne pas correctement on utilise un module WI-FI Wi-pi pour le visualiser peripherique on utilise la commande&lt;br /&gt;
&lt;br /&gt;
    airmon-ng (pour voir le nom du Wi-pi)&lt;br /&gt;
    airmon-ng start wlx40a5ef0125eg&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Hf img1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite il renomme le périphérique en wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:HF Img2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
On peut ensuite ecouté le réseau avec la commande airodump-ng en spécifiant le canal -c et le module wi-fi utilisé&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a cracotte 6 pour nous c'est 04:DA:D2:9C:50:55&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite on capture les packets pour avoir assez IV pour cracker la clé wep cela crée un fichier .cap qu'on utilisera par la suite&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 8 --bssid 04:DA:D2:9C:50:55 wlan0mon&lt;br /&gt;
&lt;br /&gt;
En parrallèle on lance aircrack pour effectuer des tentatives pour obtenir la clé wep &lt;br /&gt;
&lt;br /&gt;
   aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut attendre d'avoir assez donnée pour casser la clé wep &lt;br /&gt;
sachant que avec 25 000 IV on a 50% de chance d'obtenir le mdp&lt;br /&gt;
et 50 000 on 90% de chance&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image2.png|700px|center]]&lt;br /&gt;
    &lt;br /&gt;
&lt;br /&gt;
=== Cassage du WPA2 ===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on utilisera la méthode du dictionnaire.&lt;br /&gt;
&lt;br /&gt;
Pour le cassage du WPA on a besoin du handshake pour le recuperer on ecoute le réseau avec la commande airodump-ng &lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a Kracotte 6 pour nous c'est 04:DA:D2:9C:50:5D&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ensuite on doit récupérer le handshake pour ça on utilise airodump&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5D -w -tplink wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Recup handshake wpa 2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Cela nous crée un .cap avec le handshake&lt;br /&gt;
&lt;br /&gt;
Comme la puissance de calcul et petite sur les eeepc on utilise une zabeth&lt;br /&gt;
&lt;br /&gt;
on crée le dictionnaire avec crunch :&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; psw.txt&lt;br /&gt;
&lt;br /&gt;
ensuite lance aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng -0 -w dictionnaire.txt tplink-01.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wpa craked.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
au bout de 45min on trouve la clé wpa.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
       ServerName ima2a5-4fun.site&lt;br /&gt;
       ServerAlias www.ima2a5-4fun.site&lt;br /&gt;
       DocumentRoot &amp;quot;/var/www/ima2a5-4fun&amp;quot;&lt;br /&gt;
       &amp;lt;Directory &amp;quot;/var/www/ima2a5-4fun&amp;quot;&amp;gt;&lt;br /&gt;
               Options +FollowSymLinks&lt;br /&gt;
               AllowOverride all&lt;br /&gt;
               Require all granted&lt;br /&gt;
       &amp;lt;/Directory&amp;gt;&lt;br /&gt;
       ErrorLog /var/log/apache2/error.ima2a5-4fun.site.log&lt;br /&gt;
       CustomLog /var/log/apache2/access.ima2a5-4fun.site.com.log combined      &lt;br /&gt;
&amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020/cmds _]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51425</id>
		<title>TP sysres IMA2a5 2019/2020 G6</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G6&amp;diff=51425"/>
				<updated>2019-11-29T13:00:52Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Configuration des points d'accès Wi-Fi */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Jorge Cabral &amp;amp; Hamza Fahim&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Le projet a pour but de mettre en place un réseau sur 2 salles du bâtiment E de polytech constitué de 2 routeurs, 2 commutateurs, 2 bornes Wifi et un serveur.&lt;br /&gt;
Chaque groupe dispose de machines virtuelles sur le serveur, qui permettront de constituer chacun un domaine acheté sur GANDI.&lt;br /&gt;
Les routeurs et commutateurs seront configurés à l'aide de netbooks configurés par nos soins.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
== Installation du réseau : connexion des routeurs, commutateurs, bornes WiFi et du serveur Cordouan ==&lt;br /&gt;
[[Fichier:archi_reseau_2.png]]&lt;br /&gt;
&lt;br /&gt;
== Mise en place du serveur ==&lt;br /&gt;
&lt;br /&gt;
=== Préparation et configuration des machines virtuelles ===&lt;br /&gt;
&lt;br /&gt;
==== Création de la machine virtuelle ====&lt;br /&gt;
La machine virtuelle est crée sur le serveur Cordouan :&lt;br /&gt;
 ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création de la machine virtuelle :&lt;br /&gt;
 xen-create-image --hostname=ima2a5-4fun --dhcp --dir=/usr/local/xen --dist=ascii --apt_proxy=http://proxy.polytech-lille.fr:3128 --force&lt;br /&gt;
&lt;br /&gt;
==== Démarrage/Arrêt/Redémarrage de la machine virtuelle ====&lt;br /&gt;
Avant de démarrer la VM, nous devons modifierle fichier /etc/xen/ima2a5-4fun.cfg afin de rajouter le bridge.&lt;br /&gt;
Il faut d'abord récuperer le nom du bridge avec la commande:&lt;br /&gt;
 brctl show&lt;br /&gt;
Le du bridge est :IMA2a5&lt;br /&gt;
Ensuite nous remplaçons dans le fichier &amp;quot;ima2a5-4fun.cfg&amp;quot; la ligne contenant &amp;quot;vif = [ 'mac=00:16:3E:A8:74:CA']&amp;quot; par :&lt;br /&gt;
 vif = [ 'mac=00:16:3E:A8:74:CA, bridge=IMA2a5']&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Puis,nous pouvons démarrager la machine virtuelle :&lt;br /&gt;
 xl create /etc/xen/ima2a5-4fun.cfg&lt;br /&gt;
&lt;br /&gt;
et acceder à la VM :&lt;br /&gt;
 xl console ima2a5-4fun&lt;br /&gt;
L'utilisateur étant:&lt;br /&gt;
 user : root&lt;br /&gt;
 password: c'est le contenu de ligne commençant par &amp;quot;Root Password&amp;quot; du fichier &amp;quot;/var/log/xen-tools/ima2a5-4fun.log&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Pour changer le password root, utiliser:&lt;br /&gt;
 passwd&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On peut revenir à la machine hôte sans arrêter la MV avec la combinaison &lt;br /&gt;
 Ctrl + AltGr + ]&lt;br /&gt;
&lt;br /&gt;
Arrêt de la machine virtuelle depuis l'hôte :&lt;br /&gt;
 xl destroy ima2a5-4fun&lt;br /&gt;
&lt;br /&gt;
==== Adaptation de la machine virtuelle à l'architecture réseau du projet ====&lt;br /&gt;
Coordonnées IP statiques de la machine virtuelle sur le fichier /etc/network/interfaces&lt;br /&gt;
 iface eth0 inet static&lt;br /&gt;
        address 193.48.57.166&lt;br /&gt;
        netmask 255.255.255.240&lt;br /&gt;
        gateway 193.48.57.172&lt;br /&gt;
&lt;br /&gt;
==== Personnalisation des points de montage /var et /home ====&lt;br /&gt;
&lt;br /&gt;
Création de 2 volumes de 10GB sur la machine hôte :&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-home virtual&lt;br /&gt;
 lvcreate -L10G -n ima2a5-4fun-var virtual&lt;br /&gt;
&lt;br /&gt;
Formatage des volumes :&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-home&lt;br /&gt;
 mkfs.ext4 /dev/virtual/ima2a5-4fun-var&lt;br /&gt;
&lt;br /&gt;
Inclusion des volumes dans la machine virtuelle en modifiant /etc/xen/ima2a5-4fun.cfg :&lt;br /&gt;
&lt;br /&gt;
 root = '/dev/xvda2 ro'&lt;br /&gt;
 disk = [&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/disk.img,xvda2,w',&lt;br /&gt;
            'file:/usr/local/xen/domains/ima2a5-4fun/swap.img,xvda1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-home,xvdb1,w',&lt;br /&gt;
            'phy:/dev/virtual/ima2a5-4fun-var,xvdb2,w'&lt;br /&gt;
        ]&lt;br /&gt;
&lt;br /&gt;
Afin de vérifier si tout est correct on arrête complétement la VM (et non pas rebboter) et on recréé la VM&lt;br /&gt;
&lt;br /&gt;
puis, vérifier sur la machine hôte et la VM si les deux partitions on bien été créées avec la commande:&lt;br /&gt;
 fdisk -l&lt;br /&gt;
&lt;br /&gt;
Puis, on modifie le fichier /etc/fstable de la VM pour que l'OS  les monte automatiquement au démarrage:&lt;br /&gt;
 # &amp;lt;file system&amp;gt; &amp;lt;mount point&amp;gt;   &amp;lt;type&amp;gt;  &amp;lt;options&amp;gt;                                &amp;lt;dump&amp;gt;  &amp;lt;pass&amp;gt;&lt;br /&gt;
 proc            /proc           proc    defaults                                   0       0&lt;br /&gt;
 devpts          /dev/pts        devpts  rw,noexec,nosuid,gid=5,mode=620            0       0&lt;br /&gt;
 /dev/xvda1      none            swap    sw                                         0       0&lt;br /&gt;
 /dev/xvda2      /               xt4     noatime,nodiratime,errors=remount-ro       0       1&lt;br /&gt;
 /dev/xvdb1      /home           ext4    defaults                                   0       2&lt;br /&gt;
 /dev/xvdb2      /var            ext4    defaults                                   0       2&lt;br /&gt;
&lt;br /&gt;
==== Installation des serveurs SSH, DNS et https ====&lt;br /&gt;
&lt;br /&gt;
Installation du serveur apache :&lt;br /&gt;
 apt install apache2&lt;br /&gt;
&lt;br /&gt;
Installation du serveur ssh :&lt;br /&gt;
 apt install openssh-server&lt;br /&gt;
&lt;br /&gt;
Création du service sshd lancé au démarrage par runit :&lt;br /&gt;
 mkdir /etc/service&lt;br /&gt;
 mkdir /etc/service/sshd&lt;br /&gt;
 touch /etc/service/sshd/run&lt;br /&gt;
configuration du fichier etc/service/sshd/run: &lt;br /&gt;
 #!/bin/sh&lt;br /&gt;
 ssh-ketgen -A &amp;gt;/dev/null 2&amp;gt;&amp;amp;1&lt;br /&gt;
 [ -r conf ] &amp;amp;&amp;amp; . ./conf&lt;br /&gt;
 exec /usr/sbin/sshd -D $OPTS&lt;br /&gt;
&lt;br /&gt;
Autorise l'exécution du fichier run&lt;br /&gt;
 chmod +x /etc/service/sshd/run&lt;br /&gt;
&lt;br /&gt;
== Sécurisation Wifi par WPA2-EAP ==&lt;br /&gt;
=== Configuration des points d'accès Wi-Fi===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on dispose de deux bornes wifi a configurer, la premiére en E306 et l'autre en E304, en utilisera le server FreeRadius pour l'identification.&lt;br /&gt;
Tout d'abord effectuons un purge:&lt;br /&gt;
 apt purge brltty&lt;br /&gt;
&lt;br /&gt;
Puis:&lt;br /&gt;
&lt;br /&gt;
1- Acceder à la configuration de la borne wifi :&lt;br /&gt;
&lt;br /&gt;
 minicom -os&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On change la configuration pour: Port = /dev/ttyUSB0, 9600 bauds et sans control de flux&lt;br /&gt;
&lt;br /&gt;
2- Se mettre en mode previligié :&lt;br /&gt;
&lt;br /&gt;
 enable   &lt;br /&gt;
 Password = &amp;quot;Cisco&amp;quot;&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
3- Se mettre en mode configuration :&lt;br /&gt;
&lt;br /&gt;
 config term&lt;br /&gt;
&lt;br /&gt;
(On peut aussi verifier la configuration de la borne avec &amp;quot;show run&amp;quot;)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
NB : Les commandes 5 à 14, sont à faire pour chaque groupe de la promo.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
4- Pour utiliser le system en 'authentication, authorization, and accounting', il faut cette commande :&lt;br /&gt;
&lt;br /&gt;
 aaa new-model&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
5- On crée un server radius pour un groupe :&lt;br /&gt;
&lt;br /&gt;
 radius-server host &amp;lt; ip_groupe6 &amp;gt; auth-port 1812 acct-port 1813 key &amp;lt; mot_secret &amp;gt;      // mot_secret : il faut en choisir un . Par exemple (pour notre groupe) &amp;quot;IMA2a5-4fun&amp;quot;. Il faut pas l'oublier cra vous en aurez besoin pour la config de radius &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
6- On defini le server group :&lt;br /&gt;
&lt;br /&gt;
 aaa group server radius radius_groupe6                 // on remplace groupe6 par le nom de notre groupe &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
7- Puis, on associe à ce groupe de serveur le serveur créé sur la VM:&lt;br /&gt;
&lt;br /&gt;
 server &amp;lt;ip_VM_groupe6&amp;gt; auth-port 1812 acct-port 1813&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
8- Ensuite, on defini le login et le groupe server par lequel l'utilisateur passera pour s'authentifier :&lt;br /&gt;
&lt;br /&gt;
 aaa authentication login eap_groupe6 group radius_groupe6   // remplacer groupe6 par le nom de notre groupe&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
9- On arrive à la création des SSID, protégé par la méthode WPA2-EAP :&lt;br /&gt;
 &lt;br /&gt;
 dot11 ssid SSID_groupe6                                //  pour nous, groupe6=&amp;quot;IMA2a5_4fun&amp;quot;. [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 authentication open eap eap_groupe6  &lt;br /&gt;
 authentication network-eap eap_groupe6  &lt;br /&gt;
 authentication key-management wpa&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
10- Configurer les vlans des groupes :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                  // on rentre d'abord dans l'interface Dot11Radio0&lt;br /&gt;
 encryption vlan x mode ciphers aes-ccm tkip            // Où x est le numéro du vlan . Pour notre groupe x=7 [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Pour pouvoir se connecter au réseau, il faudra relier l'interfaces virtuelle à l'interface gigabites, via des 'bridge-groupe', et comme il y a plusieurs grouoes, il faut créer autant des sous-interfaces dot11radio0 et puis la relier&lt;br /&gt;
aux sous-interfaces gigabites.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
11- Créer une sous-interface pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
 &lt;br /&gt;
 interface dot11Radio0.num_vlan                         //  num_vlan a remplacer par le numéro du vlan  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
12- Créer une sous-interface gigabite pour chaque groupe, en donnant à l'instance le numéro du vlan :&lt;br /&gt;
&lt;br /&gt;
 interface gigabite0.num_vlan                          //  num_vlan a remplacer par le numéro du vlan [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 encapsulation dot1Q num_vlan&lt;br /&gt;
 bridge-group num_vlan&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
13- Ajouter les SSID à l'interface Dot11Radio0&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                                 // se mettre dans la bonne interface (i.e Dot11Radio0)&lt;br /&gt;
 ssid SSID_groupe                                      // on remplace &amp;quot;groupe&amp;quot; par le nom du groupe de la promo  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
14- rendre les SSID visibles :&lt;br /&gt;
&lt;br /&gt;
 interface Dot11Radio0                               &lt;br /&gt;
 mbssid                                                // Il faut rajouter l'option &amp;quot;mbssid&amp;quot; à l'interface Dot11Radio0&lt;br /&gt;
 dot11 ssid SSID_groupe6                               //  pour notre groupe groupe6=&amp;quot;IMA2a5_4fun&amp;quot;  [https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020#Bornes_Wi-Fi Voir tableau Borne Wifi]&lt;br /&gt;
 mbssid guest-mode                                     // mettre les ssid en guest-mode pour qu'il soient visibles.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
15- Attribuer une ip à la borne&lt;br /&gt;
 enable &lt;br /&gt;
 conf t&lt;br /&gt;
 int bvi1 &lt;br /&gt;
 ip address 10.60.0.100 255.255.255.0&lt;br /&gt;
 exit &lt;br /&gt;
 exit &lt;br /&gt;
&lt;br /&gt;
on peut maintenant pinger le routeur: &amp;lt;code&amp;gt; ping 10.60.0.254 &amp;lt;/code&amp;gt;, mais le les VM&lt;br /&gt;
&lt;br /&gt;
16-Il faut donc rajouter le gateway&lt;br /&gt;
 enable&lt;br /&gt;
 conf t&lt;br /&gt;
 ip route 0.0.0.0 0.0.0.0 10.60.0.253&lt;br /&gt;
 exit&lt;br /&gt;
&lt;br /&gt;
maintenant on peut reussir à pinger les VM: &amp;lt;code&amp;gt; ping 193.48.57.166 &amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Mise en place du serveur FreeRadius ===&lt;br /&gt;
&lt;br /&gt;
Installation de freeradius:&lt;br /&gt;
&lt;br /&gt;
 apt-get install freeradius&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/users&amp;lt;/code&amp;gt; on ajoute la ligne:&lt;br /&gt;
&lt;br /&gt;
 nyx Cleartext-Password := &amp;quot;glopglop&amp;quot;&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0/mods-enabled/eap&amp;lt;/code&amp;gt; on modifie la ligne:&lt;br /&gt;
&lt;br /&gt;
 eap{&lt;br /&gt;
     default_eap_type = peap&lt;br /&gt;
 }&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt;/etc/freeradius/3.0//mods-enabled/mschap&amp;lt;/code&amp;gt; on décommente les lignes suivantes et modifie&lt;br /&gt;
&lt;br /&gt;
 use_mppe = yes&lt;br /&gt;
 require_encryption = yes&lt;br /&gt;
 require_strong = yes&lt;br /&gt;
&lt;br /&gt;
et on ajoute la ligne suivante:&lt;br /&gt;
&lt;br /&gt;
 with_ntdomain_hack = yes&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dans le fichier &amp;lt;code&amp;gt; /etc/freeradius/3.0/clients.conf &amp;lt;/code&amp;gt; rajouter le borne comme un client qui se connectera sur le server radius:&lt;br /&gt;
&lt;br /&gt;
client access-point {                                // nom attribué au client&lt;br /&gt;
        ipaddr          = 10.60.0.100                //adresse ip de la borne&lt;br /&gt;
        secret          = secret_IMA2a5-4fun         //mot secret saisi lors de la configuration de la borne&lt;br /&gt;
}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Une fois toutes les confirations terminées, nous alons:&lt;br /&gt;
-arrêter le server Freeradius&lt;br /&gt;
  service freeradius stop&lt;br /&gt;
-puis le relancer en mode debug afin de visualiser les reqûetes et logs&lt;br /&gt;
 freeradius -X&lt;br /&gt;
&lt;br /&gt;
===Mise en place serveur DHCP===&lt;br /&gt;
&lt;br /&gt;
Une fois la configuration des bornes et de FreeRadius finie, nous devons rajouter un serveur DHCP sur la borne Wi-Fi. Ainsi, les utilisateur pourront avoir une adresse IP attribuée.&lt;br /&gt;
&lt;br /&gt;
sur le terminal de confiration cisco:&lt;br /&gt;
 ip dhcp pool groupe6       /goupe6 = &amp;quot;IMA2a5-4fun&amp;quot;&lt;br /&gt;
 network 10.60.7.0&lt;br /&gt;
 ns-server celui_de_polytech&lt;br /&gt;
 ip dhcp pool IMA2a5-4fun  excluded-address 10.60.7.252 10.60.7.254&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ca n'a pas marché sur la borne. On le fait donc sur le routeur.&lt;br /&gt;
&lt;br /&gt;
== Crackage de la clé WEP  ==&lt;br /&gt;
&lt;br /&gt;
Etape 1: Installation de aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Pour installer aircrack-ng il nous faut etablir la connexion internet par Ethernet dans le eeepc&lt;br /&gt;
Ensuite :&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
Comme le wifi du pc ne fonctionne pas correctement on utilise un module WI-FI Wi-pi pour le visualiser peripherique on utilise la commande&lt;br /&gt;
&lt;br /&gt;
    airmon-ng (pour voir le nom du Wi-pi)&lt;br /&gt;
    airmon-ng start wlx40a5ef0125eg&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Hf img1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite il renomme le périphérique en wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:HF Img2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
On peut ensuite ecouté le réseau avec la commande airodump-ng en spécifiant le canal -c et le module wi-fi utilisé&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a cracotte 6 pour nous c'est 04:DA:D2:9C:50:55&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image1.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Ensuite on capture les packets pour avoir assez IV pour cracker la clé wep cela crée un fichier .cap qu'on utilisera par la suite&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 8 --bssid 04:DA:D2:9C:50:55 wlan0mon&lt;br /&gt;
&lt;br /&gt;
En parrallèle on lance aircrack pour effectuer des tentatives pour obtenir la clé wep &lt;br /&gt;
&lt;br /&gt;
   aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut attendre d'avoir assez donnée pour casser la clé wep &lt;br /&gt;
sachant que avec 25 000 IV on a 50% de chance d'obtenir le mdp&lt;br /&gt;
et 50 000 on 90% de chance&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wep-image2.png|700px|center]]&lt;br /&gt;
    &lt;br /&gt;
&lt;br /&gt;
=== Cassage du WPA2 ===&lt;br /&gt;
&lt;br /&gt;
Dans cette partie, on utilisera la méthode du dictionnaire.&lt;br /&gt;
&lt;br /&gt;
Pour le cassage du WPA on a besoin du handshake pour le recuperer on ecoute le réseau avec la commande airodump-ng &lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 8 wlan0mon&lt;br /&gt;
&lt;br /&gt;
On récupere l'adresse correspondante a Kracotte 6 pour nous c'est 04:DA:D2:9C:50:5D&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Ensuite on doit récupérer le handshake pour ça on utilise airodump&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5D -w -tplink wlan0mon&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Recup handshake wpa 2.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Cela nous crée un .cap avec le handshake&lt;br /&gt;
&lt;br /&gt;
Comme la puissance de calcul et petite sur les eeepc on utilise une zabeth&lt;br /&gt;
&lt;br /&gt;
on crée le dictionnaire avec crunch :&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; psw.txt&lt;br /&gt;
&lt;br /&gt;
ensuite lance aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng -0 -w dictionnaire.txt tplink-01.cap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wpa craked.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
au bout de 45min on trouve la clé wpa.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;VirtualHost *:80&amp;gt;&lt;br /&gt;
       ServerName ima2a5-4fun.site&lt;br /&gt;
       ServerAlias www.ima2a5-4fun.site&lt;br /&gt;
       DocumentRoot &amp;quot;/var/www/ima2a5-4fun&amp;quot;&lt;br /&gt;
       &amp;lt;Directory &amp;quot;/var/www/ima2a5-4fun&amp;quot;&amp;gt;&lt;br /&gt;
               Options +FollowSymLinks&lt;br /&gt;
               AllowOverride all&lt;br /&gt;
               Require all granted&lt;br /&gt;
       &amp;lt;/Directory&amp;gt;&lt;br /&gt;
       ErrorLog /var/log/apache2/error.ima2a5-4fun.site.log&lt;br /&gt;
       CustomLog /var/log/apache2/access.ima2a5-4fun.site.com.log combined      &lt;br /&gt;
&amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[https://wiki-ima.plil.fr/mediawiki//index.php/TP_syst%C3%A8me_%26_reseau_IMA2a5_2019/2020/cmds _]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	<entry>
		<id>https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51415</id>
		<title>TP sysres IMA2a5 2019/2020 G5</title>
		<link rel="alternate" type="text/html" href="https://wiki-ima.plil.fr/mediawiki//index.php?title=TP_sysres_IMA2a5_2019/2020_G5&amp;diff=51415"/>
				<updated>2019-11-29T12:37:28Z</updated>
		
		<summary type="html">&lt;p&gt;Amonfill : /* Cryptage de données */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;--------------------------------&lt;br /&gt;
GROUPE 5 : Adrien MONFILLIETTE &amp;amp; Quentin VERNE&lt;br /&gt;
--------------------------------&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Création de la VM==&lt;br /&gt;
Tout d'abord, on se connecte en ssh sur le serveur CORDOUAN.&lt;br /&gt;
&lt;br /&gt;
      pifou@zabeth10:~$ ssh root@cordouan.insecserv.deule.net&lt;br /&gt;
&lt;br /&gt;
On veut créer une machine virtuel grace à XEN. . Pour cela, on utilise la commande suivante en précisant le hostname qui correspond à notre groupe. &lt;br /&gt;
&lt;br /&gt;
xen-create-image --hostname='''ima2a5-nofun''' --dhcp --dir=/usr/local/xen --dist=ascii --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
Avant de lancer pour la première fois la VM, il faut modifier le fichier de configuration de la VM afin de lui donner accès au bridge réseau et lui ajouter les disques virtuels de stockage.&lt;br /&gt;
On ouvre le fichier.&lt;br /&gt;
&lt;br /&gt;
      nano /etc/xen/ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Voir fichier de configuration ci-dessous :&lt;br /&gt;
&lt;br /&gt;
      #&lt;br /&gt;
      # Configuration file for the Xen instance ima2a5-nofun, created&lt;br /&gt;
      # by xen-tools 4.7 on Wed Nov 13 08:06:12 2019.&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Kernel + memory size&lt;br /&gt;
      #&lt;br /&gt;
      kernel      = '/boot/vmlinuz-4.9.0-6-amd64'&lt;br /&gt;
      extra       = 'elevator=noop'&lt;br /&gt;
      ramdisk     = '/boot/initrd.img-4.9.0-6-amd64'&lt;br /&gt;
      vcpus       = '1'&lt;br /&gt;
      memory      = '256'&lt;br /&gt;
      #&lt;br /&gt;
      #  Disk device(s).&lt;br /&gt;
      #&lt;br /&gt;
      root        = '/dev/xvda2 ro'&lt;br /&gt;
      disk        = [&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/disk.img,xvda2,w',&lt;br /&gt;
                        'file:/usr/local/xen/domains/ima2a5-nofun/swap.img,xvda1,w',&lt;br /&gt;
      '''#Ajout des disques de la VM''' &lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-home,xvdb1,w',''''&lt;br /&gt;
                      '''  'phy:/dev/virtual/ima2a5-nofun-var,xvdb2,w',''''&lt;br /&gt;
                    ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Physical volumes&lt;br /&gt;
      #&lt;br /&gt;
      #&lt;br /&gt;
      #  Hostname&lt;br /&gt;
      #&lt;br /&gt;
      name        = 'ima2a5-nofun'&lt;br /&gt;
      #&lt;br /&gt;
      #  Networking&lt;br /&gt;
      #&lt;br /&gt;
      dhcp        = 'dhcp'&lt;br /&gt;
      '''#Ajout du bridge'''&lt;br /&gt;
      vif         = [ 'mac=00:16:3E:C2:61:EB, '''bridge=IMA2a5''' ' ]&lt;br /&gt;
      #&lt;br /&gt;
      #  Behaviour&lt;br /&gt;
      #&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash    = 'restart'&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
On lance la VM avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
      xl create ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
Lors de la creation de la VM, un ficher .log a été généré dans /var/log/xen-tools/ima2a5-nofun.log. On y trouve tout en bas le mot de passe du user 'root' pour la première connection.&lt;br /&gt;
Installation Summary :&lt;br /&gt;
&lt;br /&gt;
      Hostname        :  ima2a5-nofun&lt;br /&gt;
      Distribution    :  ascii&lt;br /&gt;
      MAC Address     :  00:16:3E:C2:61:EB&lt;br /&gt;
      IP Address(es)  :  dynamic&lt;br /&gt;
      SSH Fingerprint :  SHA256:8HBjFBlcJ9qkmPAEGFlB59wCtE0Yj01dncHllqlQSa4 (DSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:1+oCeyrlSge+rsbzjJJDwVoyM/FE/oocazFZvSsT4rI (ECDSA)&lt;br /&gt;
      SSH Fingerprint :  SHA256:fLWNFie+QrBnqelNRshZJONiN1gCeegQvkVYgoyZXWo (ED25519)&lt;br /&gt;
      SSH Fingerprint :  SHA256:RjWVyV1LigFD//diAHUAdmd3tgMXPaClVaTkIgwJGNY (RSA)&lt;br /&gt;
      '''Root Password   :  u55fREsaBSw6FefPjLekV8W'''&lt;br /&gt;
&lt;br /&gt;
On se connecte avec ces identifiants puis on change le mot de passe en 'pasglop' avec la commande '''passwd'''&lt;br /&gt;
&lt;br /&gt;
==Les tests d'intrusion==&lt;br /&gt;
L'objectif de cette partie est de comprendre comment cracker une clef de chiffrement WiFi.&lt;br /&gt;
Pour cela, nous avons une RaspBerry qui envoit des paquets en WiFi avec, d'un coté un encodage avec une clef WEP et de l'autre une clef WPA-SPK.&lt;br /&gt;
Pour notre groupe, voici le nom de nos points d'accès (désigné par leurs adresses MAC):&lt;br /&gt;
&lt;br /&gt;
       04:DA:D2:9C:50:54 =&amp;gt; Adresse mac de cracotte05 (pour la clef WEP)&lt;br /&gt;
       04:DA:D2:9C:50:5C =&amp;gt; Adresse mac de kracotte05 (pour la clef WAP-SPK)&lt;br /&gt;
&lt;br /&gt;
Nous devons donc déchiffrer ces deux clefs.&lt;br /&gt;
&lt;br /&gt;
===Configuration du petit PC===&lt;br /&gt;
Pour cette partie, nous utilisons le petit pc bleu.&lt;br /&gt;
Premièrement, il faut activer la carte réseau afin de receptionner les trames venant de notre raspberry avec une clef Wi-Pi.&lt;br /&gt;
Dans un premier temps, il faut télécharger l'outil &amp;quot;aircrack-ng&amp;quot;. Pour cela, il faut d'abord configurer le PC pour avoir Internet.&lt;br /&gt;
&lt;br /&gt;
Configuration de la carte réseau dans le fichier '''/etc/network/interfaces''' :&lt;br /&gt;
&lt;br /&gt;
    #The loopback network interfaces&lt;br /&gt;
    auto lo&lt;br /&gt;
    iface lo inet loopback&lt;br /&gt;
    #Port Ethernet&lt;br /&gt;
    auto eth0&lt;br /&gt;
    iface eth0 inet static&lt;br /&gt;
         address 172.26.145.202&lt;br /&gt;
         netmask 255.255.255.0&lt;br /&gt;
         gateway 172.26.145.254&lt;br /&gt;
&lt;br /&gt;
On actualise la carte réseau :&lt;br /&gt;
       ifdown eth0&lt;br /&gt;
       ifup eth0&lt;br /&gt;
&lt;br /&gt;
Parametrage du proxy :&lt;br /&gt;
       export http_proxy=http://proxy.polytech-lille.fr:3128&lt;br /&gt;
&lt;br /&gt;
Et voilà, le PC a maintenant accès à Internet et on peut installer aircrack-ng :&lt;br /&gt;
       apt-get install aircrack-ng&lt;br /&gt;
&lt;br /&gt;
On peut passer au piratage !!&lt;br /&gt;
===Décodage clef WEP===&lt;br /&gt;
Pour capter les trames venant de la Raspberry, on utilise une clef Wi-Pi. On l'a détecte avec la commande suivante :&lt;br /&gt;
       airmon-ng&lt;br /&gt;
&lt;br /&gt;
On peut voir le doggle apparaite avec un nom compliqué, on le demmare avec la commande &lt;br /&gt;
&lt;br /&gt;
       airmon-ng start wlx40a5ef0590b2&lt;br /&gt;
&lt;br /&gt;
Ensuite, si on refait '''airmon-ng''', on peut voir que le nom est plus simple, pour nous, c'est '''wlan1mon''' et c'est ce nom que l'on va ensuite utiliser. &lt;br /&gt;
&lt;br /&gt;
Afin de voir les différents équipements détecté par notre clef Wifi, on tape la commande suivante :&lt;br /&gt;
       airodump-ng --encrypt wep wlan1mon&lt;br /&gt;
&lt;br /&gt;
On obtient une liste comme suit :&lt;br /&gt;
&lt;br /&gt;
[[Fichier:wep reseau.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
On voit quue le BSSID est 04:DA:D2:9C:50:54. On stock les trames captées dans un fichier avec la commande :&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -w out -c 2 --bssid 04:DA:9C:50:54 wlan1mon&lt;br /&gt;
&lt;br /&gt;
On voit alors une fenêtre qui montre que les trames sortantes de cracotte05 sont analysées.&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 1.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
Cette commande va créer plusieurs fichiers dont un .cap, qui est le fichier qui nous interesse. Le notre s'appelle out-01.out (car nous n'avons pas donnée de nom spécial au fichier).&lt;br /&gt;
On commence donc a lire les trames et en parrallèle, dans un autre terminal, on lance Aircrack avec la commande suivante :&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng out-01.cap&lt;br /&gt;
&lt;br /&gt;
Et là, une nouvelle fenêtre s'ouvre avec l'utilitaire Aircrack et commence à analyser les trames. Et au bout d'un certain temps, la clef est trouvé !!!&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:VERMON WEP 2.png|600px|center|frameless|Liste]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''Remarque :''' Lorsque l'outil capte 25000 trames, il a 50% de chance de trouver la clef. Lorsqu'il en a 50000, les chances montent à 90% !!&lt;br /&gt;
&lt;br /&gt;
===Décodage clef WAP-PSK===&lt;br /&gt;
&lt;br /&gt;
Pour le mot de passe WPA-PSK, on utilise un algorithme de force brute (réalisé par aircrack)&lt;br /&gt;
L'idée de ce crack est de créer un dictionnaire de possiblilité pour le not de passe et de la comparer avec un fichier (.cap) créer à partir des trames receptionnées.&lt;br /&gt;
&lt;br /&gt;
Création du .cap avec la commande&lt;br /&gt;
&lt;br /&gt;
       airodump-ng -c 2 --bssid 04:DA:D2:9C:50:5C -w out wlan1mon&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Création d'un dictionnaire de possiblilité pour la clef à trouver&lt;br /&gt;
&lt;br /&gt;
       crunch 8 8 0123456789 &amp;gt;&amp;gt; dico1.txt&lt;br /&gt;
&lt;br /&gt;
On lance ensuite l'utilitaire Aircrack avec la commande suivante&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
       aircrack-ng handshake-01.cap -w dico1.txt&lt;br /&gt;
&lt;br /&gt;
Ensuite, on voit une interface Aircraft qui passe en revu notre dictionnaire ( donc de 00000000 à 99999999), et au bout d'un moment...&lt;br /&gt;
&lt;br /&gt;
[[Fichier:aircrack wpa 1.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
==Configuration du commutateur catalyst 4600==&lt;br /&gt;
&lt;br /&gt;
une fois connecté avec  minicom, le commutateur est en état &amp;quot;rommon&amp;quot; on fait donc &amp;quot;boot&amp;quot; pour le redemmarer.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Configurationde la vm sur cordouan&lt;br /&gt;
brctl show pour retrouver le nom du bridge&lt;br /&gt;
&lt;br /&gt;
Fichier de configuratiion : ima2a5-nofun.cfg&lt;br /&gt;
&lt;br /&gt;
on ouvre avec:  root@cordouan:~# nano /etc/xen/ima2a5-nofun.cfg &lt;br /&gt;
&lt;br /&gt;
xen permet de creer la machine virtuelle&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
==Cryptage de données==&lt;br /&gt;
il faut crypter les données d'un  clef usb avec l'utilitaire '''cryptsetup'''  (apt install cryptsetup)&lt;br /&gt;
&lt;br /&gt;
pour voir les périfériques sur le pc&lt;br /&gt;
       lsblk&lt;br /&gt;
&lt;br /&gt;
regarde qu'elle est le nom de la clef, ici on a sdb&lt;br /&gt;
&lt;br /&gt;
on utilise la commande suivant pour gérer les partitions&lt;br /&gt;
       fdisk /dev/sdb&lt;br /&gt;
&lt;br /&gt;
Commandes utiles :&lt;br /&gt;
d =&amp;gt; supprimer la partition&lt;br /&gt;
&lt;br /&gt;
Pour nettoyer la clef, on supprime les partitions présentes avec d (si plusieurs partionsn on nous demande laquelles supprimer)&lt;br /&gt;
&lt;br /&gt;
Pour créer la partition, 'n'&lt;br /&gt;
partition primaire 'p'&lt;br /&gt;
1 partition&lt;br /&gt;
creation au début du secteur &lt;br /&gt;
&lt;br /&gt;
[[Fichier:cryptage_clefUSB.png|600px|center|frameless|Clef troouvée !!!]]&lt;br /&gt;
&lt;br /&gt;
On enregistre le smodifications avec 'w' et puis ça quitte l'interface.&lt;br /&gt;
&lt;br /&gt;
On passe au cryptage de la clef (la partition)&lt;br /&gt;
&lt;br /&gt;
On crypt la partion sdb1 (la seule présente) avec la commande suivante:&lt;br /&gt;
       cryptsetup luksFormat -c aes -h sha256 /dev/sdb1&lt;br /&gt;
&lt;br /&gt;
on nous demande ensuite le mot de passe souhaité.&lt;br /&gt;
&lt;br /&gt;
remarque : pour la decrypter, il faut que l'outil crypsetup soit sur la machine.&lt;br /&gt;
&lt;br /&gt;
       cryptsetup open --type luks /dev/sdb1 clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
formate en ext4 de la partition ( à faire une seule fois !!!)&lt;br /&gt;
&lt;br /&gt;
       mkfs.ext4 /dev/mapper/clef_ima2a_G5&lt;br /&gt;
&lt;br /&gt;
monter la partition&lt;br /&gt;
&lt;br /&gt;
       mount -t ext4 /dev/mapper/clef_ima2a_G5 /mnt/clef&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
clef est la partition de la clef &lt;br /&gt;
on va dans clef et on crée un fichier, on sort ensuite de clef.&lt;br /&gt;
&lt;br /&gt;
Demontage de la clef&lt;br /&gt;
       umount /mnt/clef&lt;br /&gt;
Fermeture du volume chiffré&lt;br /&gt;
       cryptsetup close --type luks clef_ima2a_G5 &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Axel &amp;amp; Bastien&lt;br /&gt;
COMMUTATEUR&lt;br /&gt;
&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
== Introduction ==&lt;br /&gt;
Ce TP consiste en la réalisation d’une maquette de réseau permettant de manipuler les protocoles de redondance réseau ainsi que le protocole réseau '''IPv6'''. D’un point de vue système nous avons à installer une machine virtuelle Xen avec l'OS '''Devian''' ainsi qu'implanter un auto-commutateur et un point d'accès. Nous effectuerons pas la suite des tests d'intrusion sur ces points d'accès afin de voir la vulnérabilité des différents protocoles de clé (WEP / WPA-PSK).&lt;br /&gt;
------------------------------------------------------------&lt;br /&gt;
|                                                          |&lt;br /&gt;
|   POUR CORRIGER ==&amp;gt; [http://coreff.space coreff.space]   |&lt;br /&gt;
|                                                          |&lt;br /&gt;
------------------------------------------------------------&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Coreff-logo.jpg | 600px | center]]&lt;br /&gt;
&lt;br /&gt;
== Installation des systèmes d'exploitation ==&lt;br /&gt;
=== Configuration de l'accès internet sur la Zabeth08 ===&lt;br /&gt;
L’accès internet ne fonctionnait pas car l’utilitaire ''bridge-utils'' n’était pas installé, on a donc modifié le '''/etc/network/interfaces''' pour se connecter au serveur DHCP et avoir un accès internet temporaire et télécharger les paquets de cet utilitaire.&lt;br /&gt;
Une fois ces paquets installés la connexion de pont a pu être réalisée, on a donc essayé de se connecter de nouveau, mais la connexion ne fonctionnait toujours pas. On a donc modifié le fichier '''/etc/dhcp/dhclient.conf''' pour ajouter un ''timeout'' et un ''retry'' de 180.&lt;br /&gt;
&lt;br /&gt;
Voici ces fichiers:&lt;br /&gt;
&lt;br /&gt;
      '''/etc/network/interfaces'''&lt;br /&gt;
      &lt;br /&gt;
      ''# This file describes the network interfaces available on your system''&lt;br /&gt;
      ''# and how to activate them. For more information, see interfaces(5).''&lt;br /&gt;
      &lt;br /&gt;
      source /etc/network/interfaces.d/*&lt;br /&gt;
      &lt;br /&gt;
      '''# The loopback network interface'''&lt;br /&gt;
      auto lo&lt;br /&gt;
      iface lo inet loopback&lt;br /&gt;
      &lt;br /&gt;
      '''# The primary network interface (IPv4)'''&lt;br /&gt;
      auto eth0&lt;br /&gt;
      iface eth0 inet manual&lt;br /&gt;
      up ip link set dev $IFACE up&lt;br /&gt;
      &lt;br /&gt;
      '''# A secondary network interface (IPv4)'''&lt;br /&gt;
      auto eth1&lt;br /&gt;
      iface eth1 inet manual&lt;br /&gt;
      up ip link set dev $IFACE up&lt;br /&gt;
      &lt;br /&gt;
      '''# Bridge'''&lt;br /&gt;
      auto bridge&lt;br /&gt;
      iface bridge inet dhcp&lt;br /&gt;
      bridge_ports eth0 eth1&lt;br /&gt;
      bridge_hw 00:22:4d:7a:f0:70&lt;br /&gt;
&lt;br /&gt;
      '''/etc/dhcp/dhclient.conf'''&lt;br /&gt;
      # Configuration file for /sbin/dhclient.&lt;br /&gt;
      #&lt;br /&gt;
      # This is a sample configuration file for dhclient. See dhclient.conf's&lt;br /&gt;
      #    man page for more information about the syntax of this file&lt;br /&gt;
      #    and a more comprehensive list of the parameters understood by&lt;br /&gt;
      #    dhclient.&lt;br /&gt;
      #&lt;br /&gt;
      # Normally, if the DHCP server provides reasonable information and does&lt;br /&gt;
      #    not leave anything out (like the domain name, for example), then&lt;br /&gt;
      #    few changes must be made to this file, if any.&lt;br /&gt;
      #&lt;br /&gt;
      &lt;br /&gt;
      option rfc3442-classless-static-routes code 121 = array of unsigned integer 8;&lt;br /&gt;
      &lt;br /&gt;
      send host-name = gethostname();&lt;br /&gt;
      request subnet-mask, broadcast-address, time-offset, routers,&lt;br /&gt;
          domain-name, domain-name-servers, domain-search, host-name,&lt;br /&gt;
          dhcp6.name-servers, dhcp6.domain-search, dhcp6.fqdn, dhcp6.sntp-servers,&lt;br /&gt;
          netbios-name-servers, netbios-scope, interface-mtu,&lt;br /&gt;
          rfc3442-classless-static-routes, ntp-servers;&lt;br /&gt;
      &lt;br /&gt;
      #send dhcp-client-identifier 1:0:a0:24:ab:fb:9c;&lt;br /&gt;
      #send dhcp-lease-time 3600;&lt;br /&gt;
      #supersede domain-name &amp;quot;fugue.com home.vix.com&amp;quot;;&lt;br /&gt;
      #prepend domain-name-servers 127.0.0.1;&lt;br /&gt;
      #require subnet-mask, domain-name-servers;&lt;br /&gt;
      '''timeout 180;'''&lt;br /&gt;
      '''retry 180;'''&lt;br /&gt;
      #reboot 10;&lt;br /&gt;
      #select-timeout 5;&lt;br /&gt;
      #initial-interval 2;&lt;br /&gt;
      #script &amp;quot;/sbin/dhclient-script&amp;quot;;&lt;br /&gt;
      #media &amp;quot;-link0 -link1 -link2&amp;quot;, &amp;quot;link0 link1&amp;quot;;&lt;br /&gt;
      #reject 192.33.137.209;&lt;br /&gt;
      &lt;br /&gt;
      #alias {&lt;br /&gt;
      #  interface &amp;quot;eth0&amp;quot;;&lt;br /&gt;
      #  fixed-address 192.5.5.213;&lt;br /&gt;
      #  option subnet-mask 255.255.255.255;&lt;br /&gt;
      #}&lt;br /&gt;
      &lt;br /&gt;
      #lease {&lt;br /&gt;
      #  interface &amp;quot;eth0&amp;quot;;&lt;br /&gt;
      #  fixed-address 192.33.137.200;&lt;br /&gt;
      #  medium &amp;quot;link0 link1&amp;quot;;&lt;br /&gt;
      #  option host-name &amp;quot;andare.swiftmedia.com&amp;quot;;&lt;br /&gt;
      #  option subnet-mask 255.255.255.0;&lt;br /&gt;
      #  option broadcast-address 192.33.137.255;&lt;br /&gt;
      #  option routers 192.33.137.250;&lt;br /&gt;
      #  option domain-name-servers 127.0.0.1;&lt;br /&gt;
      #  renew 2 2000/1/12 00:00:01;&lt;br /&gt;
      #  rebind 2 2000/1/12 00:00:01;&lt;br /&gt;
      #  expire 2 2000/1/12 00:00:01;&lt;br /&gt;
      #}&lt;br /&gt;
&lt;br /&gt;
=== Installation de Devuan sur le PC portable ===&lt;br /&gt;
Avec la clé usb de boot on a installé l’OS Devuan sur le pc portable “brochet”&lt;br /&gt;
&lt;br /&gt;
&amp;lt;blockquote&amp;gt;&amp;lt;u&amp;gt;Nom d’utilisateur :&amp;lt;/u&amp;gt;&amp;lt;blockquote&amp;gt;superbrochet / root&amp;lt;/blockquote&amp;gt;&amp;lt;/blockquote&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;blockquote&amp;gt;&amp;lt;u&amp;gt;Mot de passe :&amp;lt;/u&amp;gt;&amp;lt;blockquote&amp;gt;glopglop&amp;lt;/blockquote&amp;gt;&amp;lt;/blockquote&amp;gt;&lt;br /&gt;
&lt;br /&gt;
;Problèmes rencontrés:&lt;br /&gt;
:* Le proxy de polytech n'a pas été défini lors de l'installation —&amp;gt; Ajout de http:/proxy proxy.polytech-lile.fr:3128 OK&lt;br /&gt;
:*le miroir devuan ne s’est pas configuré. On l’a donc ajouté&lt;br /&gt;
      '''/etc/apt/sources.list'''&lt;br /&gt;
      deb http://fr.deb.devuan.org/merged/ ascii main non-free contrib&lt;br /&gt;
      deb-src http://fr.deb.devuan.org/merged/ ascii main non-free contrib&lt;br /&gt;
      deb http://auto-mirror.devuan.org/merged ascii-security main non-free contrib&lt;br /&gt;
      deb-src http://auto-mirror.devuan.org/merged ascii-security main non-free contrib&lt;br /&gt;
&lt;br /&gt;
=== Installation de la machine virtuelle avec Xen ===&lt;br /&gt;
==== Installation de la VM ====&lt;br /&gt;
Nous avons ouvert une connection Secure Shell (SSH) sur cordouan : &amp;lt;code&amp;gt;cordouan.insecserv.deule.net&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Nous avons ensuite créé la machine virtuelle grâce à la commande suivante :&lt;br /&gt;
      xen-create-image --hostname=coreff --dhcp --dir=/usr/local/xen --dist=ascii&lt;br /&gt;
      --apt-proxy=http://proxy.polytech-lille.fr:3128 --mirror=http://fr.deb.devuan.org/merged/ --force&lt;br /&gt;
&lt;br /&gt;
On a ensuite modifié le fichier de configuration de la machine virtuelle de la façon suivante:&lt;br /&gt;
      '''/etc/xen/coreff.cfg&lt;br /&gt;
      '''# Configuration file for the Xen instance coreff, created&lt;br /&gt;
      '''# by xen-tools 4.7 on Fri Sep 28 16:56:02 2018.&lt;br /&gt;
      '''#&lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Kernel + memory size&lt;br /&gt;
      '''#&lt;br /&gt;
      kernel  	= '/boot/vmlinuz-4.14.0-3-amd64'&lt;br /&gt;
      extra   	= 'elevator=noop'&lt;br /&gt;
      ramdisk 	= '/boot/initrd.img-4.14.0-3-amd64'&lt;br /&gt;
      &lt;br /&gt;
      vcpus   	= '1'&lt;br /&gt;
      memory  	= '256'&lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Disk device(s).&lt;br /&gt;
      '''#&lt;br /&gt;
      root    	= '/dev/xvda2 ro'&lt;br /&gt;
      disk    	= [&lt;br /&gt;
                    	'file:/usr/local/xen/domains/coreff/disk.img,xvda2,w',&lt;br /&gt;
                    	'file:/usr/local/xen/domains/coreff/swap.img,xvda1,w',&lt;br /&gt;
                	]&lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Physical volumes&lt;br /&gt;
      '''#&lt;br /&gt;
      &lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Hostname&lt;br /&gt;
      '''#&lt;br /&gt;
      name    	= 'coreff'&lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Networking&lt;br /&gt;
      '''#&lt;br /&gt;
      dhcp    	= 'dhcp'&lt;br /&gt;
      &amp;lt;s&amp;gt;vif     	= [ 'mac=00:16:3E:8B:FC:65' ]&amp;lt;/s&amp;gt;&lt;br /&gt;
      vif     	= [ 'mac=00:16:3E:8B:FC:65, '''bridge=bridgeIMA2a5''' ' ]&lt;br /&gt;
      &lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Behaviour&lt;br /&gt;
      '''#&lt;br /&gt;
      on_poweroff = 'destroy'&lt;br /&gt;
      on_reboot   = 'restart'&lt;br /&gt;
      on_crash	= 'restart'&lt;br /&gt;
&lt;br /&gt;
Puis &amp;lt;code&amp;gt;xl create coreff.cfg&amp;lt;/code&amp;gt; pour parser la configuration de la VM.&lt;br /&gt;
Et &amp;lt;code&amp;gt;xl console coreff&amp;lt;/code&amp;gt; dans un autre terminal pour lancer la machine virtuelle.&lt;br /&gt;
&amp;lt;pre style=&amp;quot;color: red&amp;quot;&amp;gt;On a modifié le mot de passe root de la VM : glopglop!&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Montage du /var et du /home dans cordouan ====&lt;br /&gt;
En SSH sur cordouan, on a créé les volumes logiques de 10Go correspondant à ces deux répertoires:&lt;br /&gt;
      lvcreate -L10G -n apIMA5-coreff-home virtual&lt;br /&gt;
      lvcreate -L10G -n apIMA5-coreff-var virtual&lt;br /&gt;
Nous avons ensuite créé le système de fichier sur ces volumes : &lt;br /&gt;
      mke2fs /dev/virtual/apIMA5-coreff-home&lt;br /&gt;
      mke2fs /dev/virtual/apIMA5-coreff-var&lt;br /&gt;
Et modifier une nouvelle fois le fichier de configuration de notre machine virtuelle afin de lui indiquer que les répertoires correspondent à des points de montages physique: &lt;br /&gt;
      '''/etc/xen/coreff.cfg'''&lt;br /&gt;
      [...]&lt;br /&gt;
      '''#&lt;br /&gt;
      '''#  Disk device(s).&lt;br /&gt;
      '''#&lt;br /&gt;
      root    	= '/dev/xvda2 ro'&lt;br /&gt;
      disk    	= [&lt;br /&gt;
                    	'file:/usr/local/xen/domains/coreff/disk.img,xvda2,w',&lt;br /&gt;
                    	'file:/usr/local/xen/domains/coreff/swap.img,xvda1,w',               &lt;br /&gt;
                         'phy:/dev/virtual/apIMA5-coreff-home,xvdb1,w',&lt;br /&gt;
                         'phy:/dev/virtual/apIMA5-coreff-var,xvdb2,w',&lt;br /&gt;
                   ]&lt;br /&gt;
      [...]&lt;br /&gt;
&lt;br /&gt;
On vérifie sur Coreff que tout à fonctionner :&lt;br /&gt;
      root@coreff:~# fdisk -l&lt;br /&gt;
      Disk /dev/xvda2: 4 GiB, 4294967296 bytes, 8388608 sectors&lt;br /&gt;
      Units: sectors of 1 * 512 = 512 bytes&lt;br /&gt;
      Sector size (logical/physical): 512 bytes / 512 bytes&lt;br /&gt;
      I/O size (minimum/optimal): 512 bytes / 512 bytes&lt;br /&gt;
      &lt;br /&gt;
      Disk /dev/xvda1: 512 MiB, 536870912 bytes, 1048576 sectors&lt;br /&gt;
      Units: sectors of 1 * 512 = 512 bytes&lt;br /&gt;
      Sector size (logical/physical): 512 bytes / 512 bytes&lt;br /&gt;
      I/O size (minimum/optimal): 512 bytes / 512 bytes&lt;br /&gt;
      &lt;br /&gt;
      Disk /dev/xvdb1: 10 GiB, 10737418240 bytes, 20971520 sectors&lt;br /&gt;
      Units: sectors of 1 * 512 = 512 bytes&lt;br /&gt;
      Sector size (logical/physical): 512 bytes / 512 bytes&lt;br /&gt;
      I/O size (minimum/optimal): 512 bytes / 512 bytes&lt;br /&gt;
      &lt;br /&gt;
      Disk /dev/xvdb2: 10 GiB, 10737418240 bytes, 20971520 sectors&lt;br /&gt;
      Units: sectors of 1 * 512 = 512 bytes&lt;br /&gt;
      Sector size (logical/physical): 512 bytes / 512 bytes&lt;br /&gt;
      I/O size (minimum/optimal): 512 bytes / 512 bytes&lt;br /&gt;
&lt;br /&gt;
Les volumes ont bien été créés ! ♥&lt;br /&gt;
&lt;br /&gt;
On modifie le ''fstab'' de la VM pour indiquer au système d'exploitation que ces volumes sont à monter automatiquement au démarrage:&lt;br /&gt;
      '''# /etc/fstab: static file system information.&lt;br /&gt;
      '''#&lt;br /&gt;
      '''# &amp;lt;file system&amp;gt; 	&amp;lt;mount point&amp;gt;	&amp;lt;type&amp;gt;		&amp;lt;options&amp;gt;				&amp;lt;dump&amp;gt;		&amp;lt;pass&amp;gt;&lt;br /&gt;
      proc        	/proc		proc		defaults				0		0&lt;br /&gt;
      devpts		/dev/pts	devpts		rw,noexec,nosuid,gid=5,mode=620		0		0&lt;br /&gt;
      /dev/xvda1		none		swap		sw					0		0&lt;br /&gt;
      /dev/xvda2		/		ext4		noatime,nodiratime,errors=remount-ro	0		1&lt;br /&gt;
      '''/dev/xvdb1		/home		ext4		defaults				0		2&lt;br /&gt;
      '''/dev/xvdb2		/var		ext4		defaults				0		2&lt;br /&gt;
&lt;br /&gt;
Petite vérification : On a bien un /home vide (mis à part le lost+found)&lt;br /&gt;
      root@coreff:~# ls /home&lt;br /&gt;
      	lost+found&lt;br /&gt;
&lt;br /&gt;
Notre répertoire &amp;lt;code&amp;gt;/var&amp;lt;/code&amp;gt; n'étant pas vide, on ne peut pas procéder de la même maniere. Commençonc par monter le xvdb2 dans le répertoire de montage temporaire &amp;lt;code&amp;gt;/mnt&amp;lt;/code&amp;gt;:&lt;br /&gt;
      root@coreff:~# mount /dev/xvdb2 /mnt&lt;br /&gt;
On déplace ensuite tout les fichiers du &amp;lt;code&amp;gt;/var&amp;lt;/code&amp;gt; dans le &amp;lt;code&amp;gt;/mnt&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;pre style=&amp;quot;color: red&amp;quot;&amp;gt;!! ATTENTION !! Cette opération est très critique car à ce moment là, le système n'a plus de /var&amp;lt;/pre&amp;gt;&lt;br /&gt;
      root@coreff:~# mv /var/* /mnt&lt;br /&gt;
On démonte ensuite le &amp;lt;code&amp;gt;/mnt&amp;lt;/code&amp;gt;, puis on remonte le tout : &lt;br /&gt;
      root@coreff:~# umount /mnt&lt;br /&gt;
      root@coreff:~# mount -a&lt;br /&gt;
On vérifie que toutes ces opération se sont bien passées : &lt;br /&gt;
      root@coreff:~# df&lt;br /&gt;
      '''Filesystem		1K-blocks	Used	Available	Use%	Mounted on&lt;br /&gt;
      udev		75004		0 	75004		0%	/dev&lt;br /&gt;
      tmpfs          	23824		76 	23748		1%	/run&lt;br /&gt;
      /dev/xvda2   	4062912		459920	3376896		12%	/&lt;br /&gt;
      tmpfs           	5120		0  	5120		0%	/run/lock&lt;br /&gt;
      tmpfs         	152500  	0	152500		0%	/run/shm&lt;br /&gt;
      /dev/xvdb1  	10321208	23028   9773892		1%	/home&lt;br /&gt;
      /dev/xvdb2  	10321208	71076   9725844		1%	/var&lt;br /&gt;
Tout est OK, passons à l'installation des paquetages.&lt;br /&gt;
&lt;br /&gt;
==== Installation de Docker et création des containers ====&lt;br /&gt;
Pour faciliter l'installation des différents paquetages, il nous est proposé d'utiliser l'outil '''Docker'''.&lt;br /&gt;
Docker est un outil permettant la création de containers contenant des services que nous pourrons moduler facilement en choisissant de démarrer ou non ces containers.&lt;br /&gt;
Passons à l'installation :&lt;br /&gt;
&lt;br /&gt;
===== Installation de Docker-Engine =====&lt;br /&gt;
&lt;br /&gt;
[[Fichier:docker.png |center]]&lt;br /&gt;
&lt;br /&gt;
;Prérequis :&lt;br /&gt;
:Pour l'installation de '''Docker-Engine''' il nous faut premièrement installer les paquets ''apt-transport-https'' et ''dirmngr''&lt;br /&gt;
      apt-get install apt-transport-https dirmngr&lt;br /&gt;
Il nous faut ensuite rajouter le miroir pour pouvoir télécharger Docker-Engine :&lt;br /&gt;
      echo 'deb https://apt.dockerproject.org/repo debian-stretch main' &amp;gt;&amp;gt; /etc/apt/sources.list&lt;br /&gt;
;Gestion des trousseaux de clés :&lt;br /&gt;
: Lorsque l'on ajoute des [https://doc.ubuntu-fr.org/ppa dépots ppa] à notre distribution et pour éviter l'erreur &amp;lt;&amp;lt;GPG &amp;quot;NO_PUBKEY&amp;quot;&amp;gt;&amp;gt; il faut passer par la commande apt-key. apt-key gère les clés dont se sert apt pour authentifier les paquets. Les paquets authentifiés par ces clés seront réputés fiables.&lt;br /&gt;
: Cependant, le port HKP (11371/tcp) est filtré par un pare-feu, il faut donc passer en http:&lt;br /&gt;
      apt-key adv --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F76221572C52609D&lt;br /&gt;
      &lt;br /&gt;
      Executing: /tmp/apt-key-gpghome.t2eVBZUjfM/gpg.1.sh --keyserver hkp://p80.pool.sks-keyservers.net:80 --recv-keys F76221572C52609D&lt;br /&gt;
      gpg: key F76221572C52609D: public key &amp;quot;Docker Release Tool (releasedocker) &lt;br /&gt;
      &amp;lt;docker@docker.com&amp;gt;&amp;quot; imported&lt;br /&gt;
      gpg: Total number processed: 1&lt;br /&gt;
      gpg:               imported: 1&lt;br /&gt;
&lt;br /&gt;
Faisons une mise à jour : &amp;lt;code&amp;gt;apt-get update&amp;lt;/code&amp;gt;&lt;br /&gt;
;Installation de Docker-Engine :&lt;br /&gt;
: Après avoir installé Docker-Engine (&amp;lt;code&amp;gt;apt-get install docker-engine&amp;lt;/code&amp;gt;) il nous faut renseigner le proxy de Polytech' dans docker : dans le fichier /etc/default/docker on a rajouter &lt;br /&gt;
      export http_proxy=&amp;quot;http://proxy.polytech-lille.fr:3128/&amp;quot;&lt;br /&gt;
On redémarre le service et le tour est joué : &amp;lt;code&amp;gt;service docker restart&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===== Installation des containers =====&lt;br /&gt;
Premièrement nous avons essayé de créer les containers &amp;quot;à la main&amp;quot; mais cette méthode est lourde et chronophage. Nous avons donc opté pour le téléchargement de containers sur la plateforme open-source de Docker. Ces containers sont stables et largement utilisés au travers du monde. (https://hub.docker.com/)&lt;br /&gt;
&lt;br /&gt;
===== httpd =====&lt;br /&gt;
httpd est le programme du serveur HTTP d'Apache. Il a été conçu pour fonctionner sous forme de processus démon indépendant. Lorsqu'il est utilisé ainsi, il va créer un jeu de processus enfants ou de threads qui traiteront les requêtes.&lt;br /&gt;
;Téléchargement&lt;br /&gt;
      docker pull httpd&lt;br /&gt;
;Vérification&lt;br /&gt;
      root@coreff:/# docker images&lt;br /&gt;
      '''REPOSITORY          TAG                 IMAGE ID            CREATED             SIZE&lt;br /&gt;
      httpd               latest              dabb52744997        9 days ago          178MB&lt;br /&gt;
;Lancement du container&lt;br /&gt;
      docker run -dit --name=apache -v &amp;quot;$PWD&amp;quot;/httpd/htdocs/index.html:/usr/local/apache2/htdocs/index.html \&lt;br /&gt;
      -v &amp;quot;$PWD&amp;quot;/httpd/conf/httpd.conf:/usr/local/apache2/conf/httpd.conf -p 80:80 httpd&lt;br /&gt;
:Nous lançons le container httpd avec les options suivantes :&lt;br /&gt;
::'''-d''' Afin de lancer le container en mode détaché&lt;br /&gt;
::'''-i''' Afin de garder l'entrée standart STDIN ouverte même si le container est en mode détache&lt;br /&gt;
::'''-t''' Afin d'allouer un pseudo-tty&lt;br /&gt;
::'''--name apache''' Afin d'attribuer un nom à ce container. Ceci rend la tâche plus simple quand il s'agit d'appeler le container plutôt que l'utiliser son UUID qui se matérialise sous la forme d'une clé en SHA-256&lt;br /&gt;
::'''-v''' Afin de lier un point de montage. Ici nous lions &amp;lt;code&amp;gt;$PWD&amp;lt;/code&amp;gt; qui correspond à notre répertoire '''/root/''' au répertoire /usr/local/apache2/htdocs/ du container. Ceci nous permet de créer et modifier notre page web à la racine de notre répertoire /root et que les modifications se fassent directement dans le container, il en est de même pour le fichier de config httpd.conf.&lt;br /&gt;
::'''-p''' Afin de mapper les ports d'écoute de la machine virtuelle et du docker. Ici nous mappons les ports http (80).&lt;br /&gt;
&lt;br /&gt;
===== bind9 =====&lt;br /&gt;
'''bind''' est un logiciel open source qui permet de publier nos informations DNS (Domain Name System) sur Internet et de résoudre les requêtes DNS des utilisateurs. Le nom BIND signifie «Berkeley Internet Name Domain». Le service DNS (Domain Name System) est un service TCP/IP permettant la correspondance entre un nom de domaine qualifié (FQDN : Fully Qualified Domain Name) et une adresse IP.&lt;br /&gt;
;Téléchargement&lt;br /&gt;
      docker pull ventz/bind&lt;br /&gt;
;Vérification&lt;br /&gt;
      root@coreff:~# docker images&lt;br /&gt;
      '''REPOSITORY          TAG                 IMAGE ID            CREATED             SIZE&lt;br /&gt;
      httpd               latest              dabb52744997        10 days ago         178MB&lt;br /&gt;
      ventz/bind          latest              c54ade396204        4 weeks ago         11.7MB&lt;br /&gt;
Nous avons modifié les fichiers de configuration suivant:&lt;br /&gt;
;/etc/bind/named.conf.options&lt;br /&gt;
      root@coreff:~/Bind# cat named.conf.options&lt;br /&gt;
      options {&lt;br /&gt;
          directory &amp;quot;/var/cache/bind&amp;quot;;&lt;br /&gt;
      &lt;br /&gt;
          // If there is a firewall between you and nameservers you want&lt;br /&gt;
          // to talk to, you may need to fix the firewall to allow multiple&lt;br /&gt;
          // ports to talk.  See http://www.kb.cert.org/vuls/id/800113&lt;br /&gt;
      &lt;br /&gt;
          // If your ISP provided one or more IP addresses for stable&lt;br /&gt;
          // nameservers, you probably want to use them as forwarders.  &lt;br /&gt;
          // Uncomment the following block, and insert the addresses replacing&lt;br /&gt;
          // the all-0's placeholder.&lt;br /&gt;
      &lt;br /&gt;
          // forwarders {&lt;br /&gt;
          //     0.0.0.0;&lt;br /&gt;
          // };&lt;br /&gt;
      &lt;br /&gt;
          //========================================================================&lt;br /&gt;
          // If BIND logs error messages about the root key being expired,&lt;br /&gt;
          // you will need to update your keys.  See https://www.isc.org/bind-keys&lt;br /&gt;
          //========================================================================&lt;br /&gt;
          dnssec-validation auto;&lt;br /&gt;
      &lt;br /&gt;
          auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
          listen-on-v6 { any; };&lt;br /&gt;
          '''allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
      };&lt;br /&gt;
      &lt;br /&gt;
      '''acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
          '''217.70.177.40/32;&lt;br /&gt;
      '''};&lt;br /&gt;
Ici &amp;lt;code&amp;gt; 217.70.177.40&amp;lt;/code&amp;gt; correspond à l'adresse du ns6.gandi.net&lt;br /&gt;
&lt;br /&gt;
;/etc/bind/named.conf.local&lt;br /&gt;
:C'est dans ce ficher que se trouvent nos déclarations de zones DNS. Il faut ajouter une zone par site internet que nous hégergeons.&lt;br /&gt;
      root@coreff:~/Bind# cat named.conf.local&lt;br /&gt;
      //&lt;br /&gt;
      // Do any local configuration here&lt;br /&gt;
      //&lt;br /&gt;
      &lt;br /&gt;
      // Consider adding the 1918 zone here, if they are not used in your&lt;br /&gt;
      // organization&lt;br /&gt;
      // include &amp;quot;/etc/bind/zones.rfc1918&amp;quot;;&lt;br /&gt;
      &lt;br /&gt;
      '''zone &amp;quot;coreff.space&amp;quot; {&lt;br /&gt;
      '''    type master;&lt;br /&gt;
      '''    file &amp;quot;/etc/bind/coreff.space&amp;quot;;&lt;br /&gt;
      '''};&lt;br /&gt;
;/etc/bind/coreff.space&lt;br /&gt;
      root@coreff:~/Bind# cat coreff.space&lt;br /&gt;
      $TTL 259200&lt;br /&gt;
      &lt;br /&gt;
      @ IN SOA dns.coreff.space. admin.coreff.space. (&lt;br /&gt;
          10      ; Version&lt;br /&gt;
          7200    ; Refresh (2h)&lt;br /&gt;
          3600    ; Retry (1h)&lt;br /&gt;
          1209600 ; Expire (14j)&lt;br /&gt;
          7200    ; Minimum TTL (2h)&lt;br /&gt;
       IN NS dns.coreff.space.&lt;br /&gt;
       IN NS ns6.gandi.net.&lt;br /&gt;
       IN MX 100 dns.coreff.space.&lt;br /&gt;
       IN A     193.48.57.161&lt;br /&gt;
      &lt;br /&gt;
      www    IN A    193.48.57.161&lt;br /&gt;
             IN MX    100 dns.coreff.space.&lt;br /&gt;
      dns    IN A    193.48.57.161&lt;br /&gt;
::'''Explications'''&lt;br /&gt;
::IN Signifie internet, c’est à dire que la zone après le IN est destinée à internet&lt;br /&gt;
::SOA Signifie Star Of Authority, indiquant le serveur de nom faisant autorité c’est à dire votre DNS principal.&lt;br /&gt;
::dns.coreff.space. est le DNS principal de notre domaine&lt;br /&gt;
::admin.coreff.space. est une adresse email (non-valide ici mais il n'y a pas d'utilité spéciale)&lt;br /&gt;
::IN NS est utilisé pour définir quels serveurs répondent pour cette zone. &lt;br /&gt;
::IN MX est utilisé pour définir vers quel serveur de la zone un email à destination du domaine doit être envoyé, et avec quelle priorité.&lt;br /&gt;
:: IN A est utilisé pour faire correspondre une adresse IP a une machine&lt;br /&gt;
:: 193.48.57.161 est l'adresse IP de notre machine virtuelle coreff&lt;br /&gt;
;Problème rencontré:&lt;br /&gt;
:Il était impossible de lancer des commandes dans le container avec la commande &amp;lt;code&amp;gt;docker exec&amp;lt;/code&amp;gt;. Il nous a fallu du temps pour comprendre que le container executait juste une configuration et se fermait automatiquement après. Pour palier à ce problème, nous avons fait comme pour ''http'', c'est à dire lier les montages des fichiers de configuration ci-dessus.&lt;br /&gt;
;Lancement du container&lt;br /&gt;
      docker run --name=dns -dit --dns=8.8.8.8 --dns=8.8.4.4 -p 53:53/udp -p 53:53 \&lt;br /&gt;
      -v &amp;quot;$PWD&amp;quot;/Bind/named.conf.local:/etc/bind/named.conf.local \&lt;br /&gt;
      -v &amp;quot;$PWD&amp;quot;/Bind/named.conf.options:/etc/bind/named.conf.options \&lt;br /&gt;
      -v &amp;quot;$PWD&amp;quot;/Bind/coreff.space:/etc/bind/coreff.space&lt;br /&gt;
&lt;br /&gt;
Maintenant il faut que nous notre réseau soit totalement configuré. Cela passe par la configuration des routeurs (travail de 2 autres groupes) et la configuration des commutateurs. Une fois cela fait et quand nous aurons acheter un nom de domaine, nous serons en mesure d’accéder à notre site internet.&lt;br /&gt;
&lt;br /&gt;
== Architecture réseau ==&lt;br /&gt;
=== Synoptique ===&lt;br /&gt;
L'architecture qui nous est proposé de réalisé est une architecture en étoile. Cette architecture présente l'avantage d'être résistante aux défauts car, si un commutateur ou un routeur venait à tomber en panne, l'autre pourrait alors reprendre la main et limiter la durée d'interruption du trafic. Ci dessous, un synoptique de l'architecture que nous réaliserons :&lt;br /&gt;
[[Fichier:ArchiIMA.png | center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Notre travail est de configurer correctement le commutateur encadré ci dessus. Il s'agit, comme l'autre, d'un Catalyst 4006 :&lt;br /&gt;
[[Fichier:Catalyst.jpeg | center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Configuration du commutateur Catalyst 4006 ===&lt;br /&gt;
Pour configurer ce commutateur, nous nous sommes connectés sur son port console via un cable série et nous avons utilisé l'utilitaire minicom. Minicom est un programme de contrôle de modem et d'émulation de terminal pour les OS de type UNIX.&lt;br /&gt;
      minicom -o -D /dev/ttyUSB0 -b 9600&lt;br /&gt;
:Nous lançons minicom avec les options suivantes :&lt;br /&gt;
::'''-o''' Afin que minicom ignore le code d'initialisation. Cette option est pratique dans le cas ou nous quittons une session minicom dans le but de la relançer plus tard.&lt;br /&gt;
::'''-D''' Afin de préciser le périphérique. Ici le cable série est relié à notre PC via USB, nous renseignons donc l'interface correspondante : /dev/ttyUSB0&lt;br /&gt;
::'''-b''' Afin de préciser le baud rate, 9600 ici.&lt;br /&gt;
&lt;br /&gt;
Nous sommes maintenant connectés au commutateur. Nous pouvons connaître sa configuration actuelle au moyen des commandes suivantes :&lt;br /&gt;
      show int summary&lt;br /&gt;
      show vlan&lt;br /&gt;
      show run&lt;br /&gt;
Cela nous donne 3 niveaux de visualisation de l'état des VLANS du commutateur.&lt;br /&gt;
&lt;br /&gt;
==== Raccordements ====&lt;br /&gt;
Le travail de raccordement à été réalisé par le groupe 4, nous sommes donc partis du principe que le travail avait été bien fait, nous ne nous en sommes pas souciés.&lt;br /&gt;
&lt;br /&gt;
==== Configuration des VLANs ====&lt;br /&gt;
&lt;br /&gt;
Notre commutateur est relié :&lt;br /&gt;
* au serveur Cordouan&lt;br /&gt;
* au routeur dans la salle 304&lt;br /&gt;
* au routeur dans la salle 306&lt;br /&gt;
* au point d'accès wifi&lt;br /&gt;
* l'interconnexion&lt;br /&gt;
* 2 ports supplémentaires de test&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous avons créé 7 VLANs  : un pour chaque groupe + un pour l'interconnexion + un pour Xen.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Nom VLAN !! Prise !! VLAN&lt;br /&gt;
|-&lt;br /&gt;
|Cordouan&lt;br /&gt;
|GigabitEthernet3/2&lt;br /&gt;
|VLAN 42&lt;br /&gt;
|-&lt;br /&gt;
|Interconnexion (Routeur E304)&lt;br /&gt;
|GigabitEthernet2/1&lt;br /&gt;
|trunk&lt;br /&gt;
|-&lt;br /&gt;
|Borne Wifi&lt;br /&gt;
|GigabitEthernet2/3&lt;br /&gt;
|trunk&lt;br /&gt;
|-&lt;br /&gt;
|Routeur E306 (en fibre)&lt;br /&gt;
|GigabitEthernet3/1&lt;br /&gt;
|trunk&lt;br /&gt;
|-&lt;br /&gt;
|Port test 1&lt;br /&gt;
|FastEthernet3/3&lt;br /&gt;
|VLAN 42&lt;br /&gt;
|-&lt;br /&gt;
|Port test 2&lt;br /&gt;
|FastEthernet3/4&lt;br /&gt;
|VLAN 42&lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Pour la configuration des ports qui ne sont pas en trunk nous les avons appliqué la configuration suivante :&lt;br /&gt;
      interface GigabitEthernet 2/2&lt;br /&gt;
      switchport mode access&lt;br /&gt;
      switchport access vlan 42&lt;br /&gt;
      no shut&lt;br /&gt;
      exit (x2)&lt;br /&gt;
      exit&lt;br /&gt;
      write&lt;br /&gt;
&lt;br /&gt;
Explications:&lt;br /&gt;
:'''interface GigabitEthernet 3/2''' nous sélectionnons simplement l'interface sur laquelle nous allons opérer des modifications.&lt;br /&gt;
:'''switchport mode access''' nous permet de rendre cette interface accessible.&lt;br /&gt;
:'''switchport access vlan 42''' nous permet de définir à quel VLAN sera associé cette interface.&lt;br /&gt;
:'''no shut''' Nous permet de garder cette interface active.&lt;br /&gt;
&lt;br /&gt;
Pour ceux qui necessitaient d'être en trunk nous avons appliqué la configuration suivante :&lt;br /&gt;
      interface GigabitEthernet 2/3&lt;br /&gt;
      switchport trunk encapsulation dot1q&lt;br /&gt;
      switchport mode trunk&lt;br /&gt;
      no shut&lt;br /&gt;
      exit&lt;br /&gt;
      exit&lt;br /&gt;
      write&lt;br /&gt;
&lt;br /&gt;
Explications:&lt;br /&gt;
:'''switchport trunk encapsulation dot1q''' nous permet d’insérer l’identifiant du VLAN sur la trame. Toute trame se propageant sur plusieurs switchs/routeur conservera toujours l’information de son appartenance à son VLAN. Et le switch de destination saura avec quels ports la trame peut être commutée. Cela vient de la norme 802.1q d'où l'encapsulation &amp;quot;dot1q&amp;quot;&lt;br /&gt;
:'''switchport mode trunk''' nous permet de passer l'interface en mode trunk.&lt;br /&gt;
&lt;br /&gt;
Nous vérifions la configuration grace à &amp;lt;code&amp;gt;sh int status&amp;lt;/code&amp;gt; :&lt;br /&gt;
      '''Port      Name               Status       Vlan       Duplex  Speed Type'''&lt;br /&gt;
      [...]&lt;br /&gt;
      Gi2/1                        notconnect   1            auto   auto 10/100/1000-TX&lt;br /&gt;
      [...]&lt;br /&gt;
      Gi2/3                        connected    trunk      a-full a-1000 10/100/1000-TX&lt;br /&gt;
      [...]&lt;br /&gt;
      Gi3/1                        notconnect   1            full   1000 1000BaseSX&lt;br /&gt;
      Gi3/2                        connected    42           full   1000 1000BaseSX&lt;br /&gt;
      Fa3/3                        notconnect   42           auto   auto 10/100BaseTX&lt;br /&gt;
      Fa3/4                        notconnect   42           auto   auto 10/100BaseTX&lt;br /&gt;
      [...]&lt;br /&gt;
&lt;br /&gt;
Des tests de ping ont été faits depuis notre Vm et sur les ports pour vérifier la configuration, tout s'est bien passé.&lt;br /&gt;
&lt;br /&gt;
== Services internet ==&lt;br /&gt;
===Achat et configuration du nom de domaine sur GANDI===&lt;br /&gt;
==== Achat ====&lt;br /&gt;
Nous devons réaliser un site web sécurisé.&lt;br /&gt;
Pour commencer nous avons donc acheter un nom de domaine via le registrar GANDI.&lt;br /&gt;
Notre nom de domaine est donc '''coreff.space'''&lt;br /&gt;
==== Configuration ====&lt;br /&gt;
Pour commencer nous avons dû ajouter un &amp;quot;'''glue record'''&amp;quot; qui est un enregistrement collé (pas très français) et permet d'associer un nom d'hôte avec une adresse IP au registre.&lt;br /&gt;
[[Fichier:Glue_reccord.png|700px|center]]&lt;br /&gt;
&lt;br /&gt;
Une fois cela fait, nous avons pû configurer les serveurs ne noms sur GANDI:&lt;br /&gt;
Nous avions 3 DNS proposé par défaut, on les a supprimés et mit en 1ère position notre dns : '''dns.coreff.space''' et en 2ème position '''ns6.gandi.net''' le DNS que nous avons configré avec bind.&lt;br /&gt;
[[Fichier:DNSG1.png|1000px|center|]]&lt;br /&gt;
&lt;br /&gt;
Nous avons attendu un peu de temps afin que les informations de route soient propagés sur internet.&lt;br /&gt;
Nous avons vérifié avec l'utilitaire en ligne DNSLOOKUP :&lt;br /&gt;
[[ Fichier:dnslookup.png |1200px|center|]]&lt;br /&gt;
&lt;br /&gt;
Tout s'est bien passé. Vérifions avec ZoneCheck : &lt;br /&gt;
[[ Fichier:zonecheck.png |1200px|center|]]&lt;br /&gt;
&lt;br /&gt;
Tout s'est bien passé. Nous pouvons accéder à notre site internet depuis n'importe où en tapant notre adresse '''coreff.space''' dans un navigateur !&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== Sécurisation de notre site ===&lt;br /&gt;
Bon, avoir un site accessible c'est bien, mais avoir un site sécurisé c'est mieux ! Commençons par passer notre site en HTTPS&lt;br /&gt;
==== Certificats SSL ====&lt;br /&gt;
SSL est un acronyme pour « Secure Sockets Layer » (que l’on pourrait traduire par couche de contacts sécurisée). Un certificat SSL est un fichier qui est installé sur un serveur Web qui permet (entre autre) :&lt;br /&gt;
*l’authentification du serveur par une Autorité de Certification (Gandi/Comodo)&lt;br /&gt;
*une transmission sécurisée et l’intégrité des données échangées entre le visiteur du site internet et le serveur.&lt;br /&gt;
Pour cela nous avons besoin de 2 clés :&lt;br /&gt;
*La clé privée (le fichier .key) qui doit rester secrète.&lt;br /&gt;
*La clé publique qui est fournie par ce qu’on appelle une CSR (Certificate Signing Request,Demande de signature de certificat) qui est une série de caractères contenant les informations de la dite clé publique. Cette CSR (fichier .csr) est créé pendant le processus de création de votre certificat sur Gandi. Les clés publiques n’ont pas besoin d’être conservé au secret, en fait elles sont prévues pour être partagées publiquement.&lt;br /&gt;
&lt;br /&gt;
===== Génération des clés =====&lt;br /&gt;
Afin de générer la CSR nous avons exécuté la commande suivante dans un terminal :&lt;br /&gt;
      openssl req -nodes -newkey rsa:2048 -sha256 -keyout coreff.key -out coreff.csr &lt;br /&gt;
Explications :&lt;br /&gt;
:'''OpenSSL''' est une boîte à outils de chiffrement.&lt;br /&gt;
:'''req'' afin de gérer les CSR.&lt;br /&gt;
:'''-nodes''' afin de ne pas chiffrer la clé privée&lt;br /&gt;
:'''-newkey rsa:2048''' afin de créer une nouvelle demande de certificat et une nouvelle clé privée. rsa:2048 génère une clé RSA de 2048 bits.&lt;br /&gt;
:'''sha256''' permet de chiffrer la clé publique en sha-256.&lt;br /&gt;
:'''-keyout coreff.key''' permet de sauvegarder la clé privée.&lt;br /&gt;
:'''-out coreff.csr''' permet de sauvegarder la clé publique.&lt;br /&gt;
&lt;br /&gt;
Dès lors une série de questions nous est posée : &lt;br /&gt;
      Country Name (2 letter code) [AU]:'''FR'''&lt;br /&gt;
      State or Province Name (full name) [Some-State]:'''Nord'''&lt;br /&gt;
      Locality Name (eg, city) []:'''Lille'''&lt;br /&gt;
      Organization Name (eg, company) [Internet Widgits Pty Ltd]:'''Polytech Lille'''&lt;br /&gt;
      Organizational Unit Name (eg, section) []:'''IMA'''&lt;br /&gt;
      Common Name (e.g. server FQDN or YOUR name) []:'''coreff.space'''&lt;br /&gt;
      Email Address []:'''axel.ovelacq@outlook.fr'''&lt;br /&gt;
      &lt;br /&gt;
      Please enter the following 'extra' attributes&lt;br /&gt;
      to be sent with your certificate request&lt;br /&gt;
      A challenge password []:'''glopglop!'''&lt;br /&gt;
&lt;br /&gt;
Une fois que nous avons répondu à ces questions, nous sommes en possession des 2 clés. Nous copions le contenu de la CSR dans GANDI. Afin de valider et nous fournir notre certificat, GANDI nous demande de placer un fichier texte dans un répertoire sur notre site. Ce que nous avons fait en mappant ce fichier texte à l'endroit indiqué par GANDI :&lt;br /&gt;
      docker run -d --name=apache -v /root/httpd/htdocs/index.html:/usr/local/apache2/htdocs/index.html \&lt;br /&gt;
      -v /root/httpd/conf/httpd.conf:/usr/local/httpd.conf \&lt;br /&gt;
      '''-v  /root/httpd/6B58A62617066D87990829CA2017CD59.txt:/usr/local/apache2/htdocs/.well-known/pki-validation/6B58A62617066D87990829CA2017CD59.txt''' \&lt;br /&gt;
      -p 80:80 \&lt;br /&gt;
      httpd&lt;br /&gt;
Dès lors GANDI va valider le contrôle du domaine. Ce qu va mettre un peu de temps.&lt;br /&gt;
&lt;br /&gt;
===== Configuration HTTPS =====&lt;br /&gt;
Nous pouvons profiter de ce temps pour préparer notre site au protocole HTTPS. Pour cela il nous faut :&lt;br /&gt;
*Modifier le fichier httpd.conf&lt;br /&gt;
::Nous devons charger le module mod_ssl.so&lt;br /&gt;
::Nous devons inclure le fichier de configuration conf/extra/httpd-ssl.conf prenant en charge les certificats SSL&lt;br /&gt;
::Tout ceci peut être réalisé simplement grace à une commande '''sed''' :&lt;br /&gt;
      sed -i \&lt;br /&gt;
      -e 's/^#\(Include .*httpd-ssl.conf\)/\1/' \&lt;br /&gt;
      -e 's/^#\(LoadModule .*mod_ssl.so\)/\1/' \&lt;br /&gt;
      httpd.conf&lt;br /&gt;
&lt;br /&gt;
*Modifier le fichier de configuration '''httpd-ssl.conf''' que nous venons d'inclure&lt;br /&gt;
      &amp;lt;VirtualHost _default_:443&amp;gt;&lt;br /&gt;
      &lt;br /&gt;
      #   General setup for the virtual host&lt;br /&gt;
      DocumentRoot &amp;quot;/usr/local/apache2/htdocs&amp;quot;&lt;br /&gt;
      ServerName '''coreff.space:443'''&lt;br /&gt;
      ServerAdmin '''axel.ovelacq@outlook.fr'''&lt;br /&gt;
      ErrorLog &amp;quot;/usr/local/apache2/logs/error_log&amp;quot;&lt;br /&gt;
      TransferLog &amp;quot;/usr/local/apache2/logs/access_log&amp;quot;&lt;br /&gt;
      &lt;br /&gt;
      #   SSL Engine Switch:&lt;br /&gt;
      SSLEngine on&lt;br /&gt;
      &lt;br /&gt;
      #   Server Certificate:&lt;br /&gt;
      SSLCertificateFile '''&amp;quot;/usr/local/apache2/conf/coreff.csr&amp;quot;'''&lt;br /&gt;
      [...]&lt;br /&gt;
      &lt;br /&gt;
      #   Server Private Key:&lt;br /&gt;
      SSLCertificateKeyFile '''&amp;quot;/usr/local/apache2/conf/coreff.key&amp;quot;'''&lt;br /&gt;
      [...]&lt;br /&gt;
      &amp;lt;/VirtualHost&amp;gt;&lt;br /&gt;
*Attendre le certificat de gandi et relancer le container en mappant les nouveaux fichiers de configuration et en mappant le port https (443)&lt;br /&gt;
      docker run -d --name=apache \&lt;br /&gt;
      -v /root/httpd/htdocs/index.html:/usr/local/apache2/htdocs/index.html \&lt;br /&gt;
      -v /root/httpd/conf/httpd.conf:/usr/local/httpd.conf \&lt;br /&gt;
      -v /root/httpd/6B58A62617066D87990829CA2017CD59.txt:/usr/local/apache2/htdocs/.well-known/pki-validation/6B58A62617066D87990829CA2017CD59.txt \&lt;br /&gt;
      -v /root/httpd/httpd-ssl.conf:/usr/local/apache2/conf/extra/httpd-ssl.conf \&lt;br /&gt;
      -v /root/httpd/coreff.csr:/usr/local/apache2/conf/coreff.csr \&lt;br /&gt;
      -v /root/httpd/coreff.key:/usr/local/apache2/conf/coreff.key \&lt;br /&gt;
      -p 80:80 \&lt;br /&gt;
      -p 443:443 \&lt;br /&gt;
      httpd&lt;br /&gt;
&lt;br /&gt;
==== Sécurisation par DNSSEC ====&lt;br /&gt;
===== Explications et intérêts =====&lt;br /&gt;
Des vulnérabilités ont été découvertes dans le système DNS : elles permettent à un pirate d’intercepter le processus de recherche d’une personne ou d’un site dans l’Internet et d’utiliser leur nom. L’objectif de l’attaque est de prendre le contrôle de la session et, par exemple, d’envoyer l’internaute vers le site Web frauduleux du pirate afin de récupérer le compte et le mot de passe. &lt;br /&gt;
&lt;br /&gt;
Le système DNS traduit les noms de domaine que les personnes peuvent facilement retenir, en chiffres que les ordinateurs utilisent pour chercher la destination, un peu comme un annuaire téléphonique sert à trouver un numéro de téléphone. Cela se fait par étapes. Le premier endroit où le système DNS « regarde » est le premier niveau du service d’annuaire, ou « zone racine ». En prenant par exemple www.google.com, l'ordinateur « demande » à l’annuaire de la zone racine (ou premier niveau) où trouver les renseignements relatifs à « .com ». Une fois la réponse obtenue, il demande au service d’annuaire « .com », identifié par la racine, où trouver les renseignements sur .google.com (le second niveau). Enfin, il demande au service d'annuaire google.com, identifié par « .com », l’adresse de www.google.com (le troisième niveau). À la fin de ce processus presque instantané, votre ordinateur reçoit l’adresse complète. Chaque service d’annuaire est géré par une entité différente : google.com par Google, « .com » par VeriSign Corporation (et les autres domaines de premier niveau par d’autres organismes), et la zone racine par l’ICANN.&lt;br /&gt;
&lt;br /&gt;
Suite aux vulnérabilités découvertes qui ont fortement réduit le temps nécessaire à un pirate pour détourner à son profit une étape du processus de consultation DNS, la seule solution viable pour combler cette faille fut de déployer de bout en bout le protocole de sécurité dénommé '''extensions de sécurité des noms de domaine ou DNSSEC'''.&lt;br /&gt;
&lt;br /&gt;
La technologie DNSSEC a été développée, entre autres choses, afin de se protéger de telles attaques. Elle permet d’apposer une « signature » numérique aux données et garantit ainsi à l’utilisateur la validité de ces données. Afin d’éliminer cette vulnérabilité de l’Internet, il faut déployer DNSSEC à chaque étape de consultation, de la consultation de la zone racine à celle du nom de domaine final, comme www.icann.org. La signature de la racine, c.-à-d. le déploiement de DNSSEC au niveau de la zone racine, est une étape nécessaire du processus global. Il est important de noter que cette technologie ne chiffre pas les informations ; elle ne fait qu’attester de la validité de l’adresse du site qui est consulté.&lt;br /&gt;
&lt;br /&gt;
===== Mise en place du DNSSEC =====&lt;br /&gt;
Tout d'abord il faut générer 2 paires de clés : la clé publique sera transmise à GANDI et nous garderons la clé publique dans notre Docker bind :&lt;br /&gt;
      dnssec-keygen -r /dev/urandom -a RSASHA1 -b 2048 -f KSK -n ZONE coreff.space&lt;br /&gt;
      dnssec-keygen -r /dev/urandom -a RSASHA1 -b 1024 -n ZONE coreff.space&lt;br /&gt;
Ce qui nous génère 2 paires de clés avec des noms infâmes, Nous les renomons donc en &lt;br /&gt;
      coreff.space-ksk.key&lt;br /&gt;
      coreff.space-zsk.key&lt;br /&gt;
      coreff.space-ksk.private&lt;br /&gt;
      coreff.space-zsk.private&lt;br /&gt;
&lt;br /&gt;
Il nous faut ensuite ajouter nos clés privées dans notre fichier de zone sur le docker (coreff.space). Ce sont ces clés qui permettrons de vérifier la provenance des données que nous recevrons.&lt;br /&gt;
      $include /etc/bind/coreff.space.dnssec/coreff.space-ksk.key&lt;br /&gt;
      $include /etc/bind/coreff.space.dnssec/coreff.space-zsk.key&lt;br /&gt;
&lt;br /&gt;
Il nous faut ensuite incrémenter le numéro de version sur notre fichier de zone : &lt;br /&gt;
      root@coreff:/etc/bind# cat coreff.space       &lt;br /&gt;
      $TTL 259200&lt;br /&gt;
      &lt;br /&gt;
      '''$include /etc/bind/coreff.space.dnssec/coreff.space-ksk.key'''&lt;br /&gt;
      '''$include /etc/bind/coreff.space.dnssec/coreff.space-zsk.key'''&lt;br /&gt;
      &lt;br /&gt;
      @ IN SOA dns.coreff.space. admin.coreff.space. (&lt;br /&gt;
              '''42	      ; Version'''&lt;br /&gt;
              7200	; Refresh (2h)&lt;br /&gt;
              3600	; Retry (1h)&lt;br /&gt;
              1209600	; Expire (14j)&lt;br /&gt;
              7200	; Minimum TTL (2j)&lt;br /&gt;
              )&lt;br /&gt;
      IN NS dns.coreff.space.&lt;br /&gt;
      IN NS ns6.gandi.net.&lt;br /&gt;
      IN MX 100 dns.coreff.space.&lt;br /&gt;
      IN A 	193.48.57.161&lt;br /&gt;
      &lt;br /&gt;
      www	IN A	193.48.57.161&lt;br /&gt;
        	IN MX	100 dns.coreff.space.&lt;br /&gt;
      dns	IN A	193.48.57.161&lt;br /&gt;
&lt;br /&gt;
Pour que nos modification soient prise en compte nos devons donc signer notre fichier de configuration:&lt;br /&gt;
      dnssec-signzone -o coreff.space -k coreff.space.dnssec/coreff.space-ksk coreff.space coreff.space.dnssec/coreff.space-zsk&lt;br /&gt;
Ce qui nous génère notre fichier signé : &amp;lt;code&amp;gt;coreff.space.signed&amp;lt;/code&amp;gt;&lt;br /&gt;
On modifie ensuite le fichier named.conf.local afin qu'il prennes en compte ce fichier : &lt;br /&gt;
      root@coreff:/etc/bind# cat named.conf.local &lt;br /&gt;
      &lt;br /&gt;
      include &amp;quot;/etc/bind/zones.rfc1918&amp;quot;;&lt;br /&gt;
      zone &amp;quot;coreff.space&amp;quot; {&lt;br /&gt;
            type master;&lt;br /&gt;
            '''file &amp;quot;/etc/bind/coreff.space.signed&amp;quot;;'''&lt;br /&gt;
      };&lt;br /&gt;
On modifie également notre fichier named.conf.options afin d'activer le DNSSEC&lt;br /&gt;
      root@coreff:/etc/bind# cat named.conf.options &lt;br /&gt;
      options {&lt;br /&gt;
              directory &amp;quot;/var/cache/bind&amp;quot;;&lt;br /&gt;
              dnssec-validation auto;&lt;br /&gt;
              '''dnssec-enable yes;'''&lt;br /&gt;
              auth-nxdomain no;    # conform to RFC1035&lt;br /&gt;
              listen-on-v6 { any; };&lt;br /&gt;
              allow-transfer { &amp;quot;allowed_to_transfer&amp;quot;; };&lt;br /&gt;
      };&lt;br /&gt;
      &lt;br /&gt;
      acl &amp;quot;allowed_to_transfer&amp;quot; {&lt;br /&gt;
      	217.70.177.40/32;&lt;br /&gt;
      };&lt;br /&gt;
&lt;br /&gt;
Il nous donc ensuite communiquer les clés publiques à GANDI&lt;br /&gt;
Ce qui inous a donné du fil a retordre...&lt;br /&gt;
Notre clé publique ressemble à :&lt;br /&gt;
      root@coreff:/etc/bind/coreff.space.dnssec# cat coreff.space-ksk.key &lt;br /&gt;
      ; This is a key-signing key, keyid 65146, for coreff.space.&lt;br /&gt;
      ; Created: 20181130134606 (Fri Nov 30 13:46:06 2018)&lt;br /&gt;
      ; Publish: 20181130134606 (Fri Nov 30 13:46:06 2018)&lt;br /&gt;
      ; Activate: 20181130134606 (Fri Nov 30 13:46:06 2018)&lt;br /&gt;
      coreff.space. IN DNSKEY 257 3 5 AwEAAa+8/Mi6+NoWzDJAwu+1xKWkQszZSIMM9I/XY9Nv2u2LXeMhghXp 0ptQWFgTyg/Yc6PEZrfcJgdKuGfNN4XvEh9olZVGBgiC2lGQTSzRChLQ fBj8b10DJuEyOAAbzW7iPbfiKIRe9wEe+R08OyqJAOHhB4tGzbC3nsFs&lt;br /&gt;
      AgeyN1kZSOycEaQto7Nd9EPhFf3uGEahFYrqSHZfk4IYQRNVFGvsxYQG 1s3K1uvJ2Z7rCxlmogYen5HljO9A67cBtb/fTNzjQWo7B3iFiOgmwpW1 mnMZVe6FY4ipc/D9bJR0gJlXrh5uCnSh0CzNRJ3iwZEHHGvmhLr0oFxf FhbnvJcii9c=&lt;br /&gt;
Et il ne faut communiquer à GANDI '''uniquement''' la partie commençany par AwEAAa+8/Mi......&lt;br /&gt;
Une fois chose faite, nous redémarrons notre docker bind et nous pouvons vérifier que tout à fonctionné grace à [http://dnsviz.net/d/coreff.space/dnssec/ DNSviz], un utilitaire en ligne permettant de visualiser le tout.&lt;br /&gt;
&lt;br /&gt;
[[ Fichier:DNSSECcoreff.png |800px|center|]]&lt;br /&gt;
&lt;br /&gt;
Notre Site est désormais correctement configuré et sécurisé ! ♥&lt;br /&gt;
&lt;br /&gt;
== Tests d'intrusion ==&lt;br /&gt;
&lt;br /&gt;
===Recuperation de la clef WEP===&lt;br /&gt;
&lt;br /&gt;
Airodump-ng permet d'écouter les réseaux wifi et d'enregistrer les paquets dans un fichier de capture. Tout d'abord, installer le paquetage suivant, puis activer le mode moniteur de la carte wifi:&lt;br /&gt;
&lt;br /&gt;
    apt-get install aircrack-ng&lt;br /&gt;
    airmon-ng start wlx40a5ef0f68ce&lt;br /&gt;
&lt;br /&gt;
Une fois installé, nous allons scanner l'ensemble des reseaux wifi disponible, nous avons le choix parmis x bornes&lt;br /&gt;
&lt;br /&gt;
    airodump-ng --encrypt wep wlx40a5ef0f68ce&lt;br /&gt;
&lt;br /&gt;
[[Fichier:Wifiscan.png|500px|center]]&lt;br /&gt;
&lt;br /&gt;
Avec la &amp;quot;cracotte09&amp;quot;  nous recupérons le BSSID et le canal (ch). l'objectif suivant est d'écouter les data qui circulent sur cracotte09, on se place dans un repertoire.&lt;br /&gt;
&lt;br /&gt;
    airodump-ng -w out -c 1 --bssid 04:DA:D2:9C:50:58 wlx40a5ef0f68ce&lt;br /&gt;
&lt;br /&gt;
Sur un deuxieme terminal dans le même repertoire, nous allons lire le ''fichier out-01.cap'' afin de déchiffrer la clef WEP. l'opération peut durer plusieurs minutes.&lt;br /&gt;
&lt;br /&gt;
    aircrack-ng out-01.pcap&lt;br /&gt;
&lt;br /&gt;
[[Fichier:cracotte06.png|500px|center]]&lt;br /&gt;
&lt;br /&gt;
===Recuperation de la clef WPA2-PSK===&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Nous devons maintenant  s'armer d'un fichier dictionnaire contenant les caractères souhaité. &lt;br /&gt;
Copier le dictionnaire dans le dossier où se trouve le fichier de capture.&lt;br /&gt;
&lt;br /&gt;
'''Creation du dictionnaire :'''&lt;br /&gt;
&lt;br /&gt;
Installer le paquetage crunch&lt;br /&gt;
dans le repertoire, creer le fichier.txt contenant toutes les combinaisons possible d'une succesion de 8 chiffres (nombre minimum de caractères en WPA)&lt;br /&gt;
&lt;br /&gt;
    crunch 8 8 0123456789 &amp;gt;&amp;gt; Dico.txt&lt;br /&gt;
 &lt;br /&gt;
'''Sur le terminal'''&lt;br /&gt;
On choisit la borne puis on lance l'écoute/ecriture des trames. Seul le handshake est nécessaire&lt;br /&gt;
Ensuite lancer la commande suivante pour lancer le crack : &lt;br /&gt;
    aircrack-ng nom_fichier.cap -w dico.txt&lt;br /&gt;
&lt;br /&gt;
Il ne reste plus qu'à attendre le résultat (cela peux durer .. très .. très .. longtemps...)&lt;br /&gt;
&lt;br /&gt;
[[Fichier:AircrackBRAB.jpg | 800px | center]]&lt;/div&gt;</summary>
		<author><name>Amonfill</name></author>	</entry>

	</feed>