fix 007
This commit is contained in:
1 parent
166fc476a7
commit
08065ee565
6 files changed
+22
-26
No files matched your search
+6
-13
@@ -1,13 +1,6 @@
|
||||
_______ _
|
||||
|__ __| (_)
|
||||
| | __ _ _ __ _ ___
|
||||
| |/ _` | '_ \| / __|
|
||||
| | (_| | |_) | \__ \
|
||||
|_|\__,_| .__/|_|___/
|
||||
_____ | |_ _ __ __ _
|
||||
/ ____| |_(_) | | | \/ | | |
|
||||
| (___ __ _ _ _ __ | |_ __ | \ / | __ _ ___| | ___ _ _
|
||||
\___ \ / _` | | '_ \| __||__|| |\/| |/ _` |/ __| |/ _ \| | | |
|
||||
____) | (_| | | | | | |_ | | | | (_| | (__| | (_) | |_| |
|
||||
|_____/ \__,_|_|_| |_|\__| |_| |_|\__,_|\___|_|\___/ \__,_|
|
||||
|
||||
_____ _ ___ __ __ __ _
|
||||
|_ _(_)_ __ ___ / _ \ / _| | \/ (_)_ __ ___
|
||||
| | | | '_ \/ __|_____| | | | |_ _____| |\/| | | '_ \ / _ \
|
||||
| | | | |_) \__ \_____| |_| | _|_____| | | | | | | | __/
|
||||
|_| |_| .__/|___/ \___/|_| |_| |_|_|_| |_|\___|
|
||||
|_|
|
||||
+11
-10
@@ -11,18 +11,17 @@ ansible_managed: "Géré par Ansible (ansible-hardening-linux) — ne pas modifi
|
||||
# Liste vide = SSH ouvert à tous (déconseillé, mais évite tout verrouillage
|
||||
# tant que les réseaux ne sont pas connus).
|
||||
firewall_ssh_sources:
|
||||
- 10.0.0.0/8
|
||||
- 10.0.4.0/24
|
||||
- 10.0.5.0/24
|
||||
|
||||
# Serveurs de supervision : autorisés sur SNMP (161/udp) et NRPE (5666/tcp).
|
||||
# Le serveur central Centreon du lab (voir dépôt ansible-centreon).
|
||||
supervision_sources:
|
||||
- 10.78.56.16
|
||||
- 10.78.56.45
|
||||
- 10.78.56.100
|
||||
- 10.0.5.20
|
||||
|
||||
# ------------------------------------------------------------------- DNS ----
|
||||
dns_nameservers:
|
||||
- 10.0.4.2
|
||||
|
||||
dns_search_domains:
|
||||
- tips-of-mine.local
|
||||
|
||||
@@ -49,8 +48,9 @@ ssh_users:
|
||||
keys: [hcornet.pub]
|
||||
groups: [sudo_or_wheel]
|
||||
|
||||
ssh_banner_organisation: "Tapis-Saint-Maclou"
|
||||
# Logo ASCII repris de 01-ssh/banner, dans un fichier pour éviter tout souci d'indentation YAML.
|
||||
ssh_banner_organisation: "Tips-Of-Mine"
|
||||
# Logo ASCII (files/banner-logo.txt) : un fichier plutôt qu'un bloc YAML, l'indentation
|
||||
# irrégulière d'un dessin ne passe pas yamllint. Chaîne vide = pas de logo.
|
||||
ssh_banner_logo: "{{ lookup('ansible.builtin.file', playbook_dir ~ '/files/banner-logo.txt') }}"
|
||||
|
||||
# --------------------------------------------------------------- services ----
|
||||
@@ -60,8 +60,9 @@ snmp_communities:
|
||||
|
||||
nrpe_allowed_hosts: "{{ supervision_sources }}"
|
||||
|
||||
glpi_agent_server: "https://glpi.tips-of-mine.fr/marketplace/glpiinventory/"
|
||||
glpi_agent_tag: "ServeurProd"
|
||||
# URL du plugin d'inventaire GLPI ; à renseigner avant de passer enable_glpi_agent à true.
|
||||
glpi_agent_server: "https://glpi.tips-of-mine.local/marketplace/glpiinventory/"
|
||||
glpi_agent_tag: "lab"
|
||||
|
||||
# ------------------------------------------------------------- activation ----
|
||||
# Chaque rôle peut être désactivé globalement, par groupe ou par hôte.
|
||||
@@ -74,4 +75,4 @@ enable_fail2ban: true
|
||||
enable_os_hardening: true
|
||||
enable_snmp: true
|
||||
enable_nrpe: true
|
||||
enable_glpi_agent: true
|
||||
enable_glpi_agent: false
|
||||
File renamed without changes.
@@ -14,7 +14,7 @@
|
||||
name: nftables
|
||||
enabled: false
|
||||
state: stopped
|
||||
when: "'nftables.service' in ansible_facts['services']"
|
||||
when: ansible_facts['services']['nftables.service']['status'] | default('not-found') != 'not-found'
|
||||
|
||||
- name: Activer et démarrer firewalld
|
||||
ansible.builtin.systemd:
|
||||
|
||||
@@ -17,7 +17,8 @@
|
||||
- firewalld
|
||||
- iptables
|
||||
- netfilter-persistent
|
||||
when: (item ~ '.service') in ansible_facts['services']
|
||||
# service_facts liste aussi des unités inexistantes (status: not-found) : les ignorer.
|
||||
when: ansible_facts['services'][item ~ '.service']['status'] | default('not-found') != 'not-found'
|
||||
|
||||
- name: Créer le répertoire des fragments de règles
|
||||
ansible.builtin.file:
|
||||
|
||||
@@ -80,7 +80,8 @@
|
||||
state: stopped
|
||||
masked: true
|
||||
loop: "{{ os_hardening_disable_services }}"
|
||||
when: (item ~ '.service') in ansible_facts['services']
|
||||
# service_facts liste aussi des unités inexistantes (status: not-found) : les ignorer.
|
||||
when: ansible_facts['services'][item ~ '.service']['status'] | default('not-found') != 'not-found'
|
||||
|
||||
- name: Retirer les paquets aux protocoles en clair
|
||||
ansible.builtin.package:
|
||||
|
||||
Reference in new issue
Block a user