Serveur dédié : configurer Postfix et Courier pour utiliser TLS-SSL en Perfect Forward Secrecy photo

Serveur dédié : configurer Postfix et Courier pour utiliser TLS-SSL en Perfect Forward Secrecy

Aujourd’hui, on va s’atteler à sécuriser le serveur de mail, géré par Postfix et Courier, pour utiliser notre certificat SSL et en ajoutant le Perfect Forward Secrecy.

Ce tutoriel part du principe que votre serveur tourne sous Debian et que vous avez suivi le tutoriel précédent sur Postfix avec gestion d’utilisateurs virtuels, c’est-à-dire que le serveur de mail doit déjà être opérationnel.

Vérification du fonctionnement du serveur de mail

On commence par vérifier que le serveur est capable d’envoyer des mails avec :

echo "test" | mail -s testsubject user@example.comLangage du code : PHP (php)

Si le mail est reçu, passez à l’étape suivante.

Configuration du certificat SSL

Nous allons concaténer la clé et le certificat pour Courier :

cd /etc/ssl
cat skyminds.net.key  skyminds_net.crt >> courier-key-crt-dh.pem

et on va y inclure un échange de clés Diffie-Hellman :

openssl dhparam 2048 >> courier-key-crt-dh.pemLangage du code : CSS (css)

On ajoute une autre clé DH en 2048 bits:

openssl gendh -out /etc/postfix/dh_2048.pem -2 2048

L’échange de clés Diffie-Hellman – du nom de ses auteurs Whitfield Diffie et Martin Hellman – est une méthode par laquelle deux personnes nommées conventionnellement Alice et Bob peuvent se mettre d’accord sur un nombre (qu’ils peuvent utiliser comme clé pour chiffrer la conversation suivante) sans qu’une troisième personne appelée Ève puisse découvrir le nombre, même en ayant écouté tous leurs échanges. Cela sécurise un peu plus l’échange.

Lire Serveur dédié : configurer Postfix et Courier pour utiliser TLS-SSL en Perfect Forward Secrecy

Diego Stocco - Bassoforte photo

Diego Stocco – Bassoforte

Diego Stocco est un hacker musicien plutôt original : en récupérant le clavier d’un piano démembré qui traînait dans son jardin, il a décidé d’en créer un nouvel instrument avec d’autres pièces d’instruments qu’il possédait.

Le résultat est cet instrument mécanique hybride qui porte le doux nom de « Bassoforte » (contraction de « basse » et « pianoforte »).

Le son qui s’en dégage est plutôt génial :

Le manche vient d’une basse électrique hors d’usage, les micros viennent d’une guitare, la partie haute métallique est une partie de chapeau de cheminée qui sert de résonateur et pour la percussion.

Une vrai musique de western futuriste!

Lire Diego Stocco – Bassoforte

J'ai planté le serveur... ou comment récupérer un serveur Kimsufi après un plantage de kernel avec le mode rescue OVH photo

Récupérer un serveur OVH/Kimsufi en mode rescue après un kernel cassé

Un serveur dédié qui ne redémarre plus après une mise à jour de kernel, c’est un grand classique. On lance un reboot confiant, on attend quelques minutes, puis rien. SSH ne répond plus. Les services sont morts. Le monitoring hurle. Ambiance feutrée.

Heureusement, OVHcloud propose un mode rescue pour les serveurs dédiés, Kimsufi et So you Start. Il démarre la machine sur un système temporaire, indépendant du système installé sur vos disques. Vous pouvez alors monter vos partitions, récupérer vos données, corriger une configuration cassée ou réparer le démarrage.

Ce guide couvre surtout le cas d’un serveur Debian qui ne démarre plus après :

  • une mise à jour de noyau ratée ;
  • un initramfs absent ou corrompu ;
  • un GRUB mal généré ;
  • une erreur dans /etc/fstab ;
  • un pare-feu qui bloque SSH ;
  • une mise à niveau Debian interrompue ;
  • un disque ou un RAID à diagnostiquer ;
  • une mauvaise manipulation dans /boot.

L’objectif est simple : reprendre la main sans réinstaller le serveur. Et, si la réparation échoue, récupérer les données proprement avant de reconstruire.

Lire Récupérer un serveur OVH/Kimsufi en mode rescue après un kernel cassé