Webmin permet d’administrer un serveur Linux depuis une interface web. C’est pratique, puissant, et donc à sécuriser sérieusement. Si vous laissez Webmin accessible avec un certificat auto-signé, un vieux TLS ou une configuration ouverte à tout Internet, vous transformez un outil d’administration en belle cible lumineuse.
L’objectif est simple : faire répondre Webmin en HTTPS avec un certificat TLS valide, idéalement Let’s Encrypt, puis limiter l’accès au strict nécessaire.
Webmin utilise son propre mini serveur web, appelé miniserv. Sa configuration principale se trouve généralement dans /etc/webmin/miniserv.conf. C’est là que Webmin sait quel certificat, quelle clé privée et quel port utiliser.