Spip possible ou pas...

On y discute de tout, ou presque...
Répondre
Avatar de l’utilisateur
DbFr871
Membre très actif
Membre très actif
Messages : 1140
Inscription : 17 mai 2016, 20:48
Localisation : Nègrepelissien
Contact :
Status : Hors-ligne

:006:
piratebab a écrit : 04 juin 2017, 09:22 Le plus simple pour une asso, c'est de louer un serveur mutualisé (une quinzaine d'euros par an chez OVH), LAMP est déja installé. Tu installes worpress, tu le configures, et en une soirée ton site est opérationnel.
Tu peux ensuite l'améliorer au cours du temps.
.
A aucun moment, j'ai indiqué que c'était pour une asso... :icon_e_surprised:

Non, non... ce sera pour tenter de faire de l'info, autant que faire se peut, bien entendu :wink:

Cependant, merci pour l'info, que je vais tenter de garder en mémoire... :wink:
Cordialement,
Bernard
Debian9.1Stretch-XFCE-64bits-Sony-Vaio,Intel-P8400-2.26GHz,DD-SeagateSSHD500Go,GeForce9300M-GS-256Mo
Avatar de l’utilisateur
DbFr871
Membre très actif
Membre très actif
Messages : 1140
Inscription : 17 mai 2016, 20:48
Localisation : Nègrepelissien
Contact :
Status : Hors-ligne

Bonjour les Amies, Amis :icon_biggrin:

Je suis dans la réflexion de mon futur site...

Comme il aura une orientation politique, avez-vous des retours sur des attaques, "éventuelles"... sur ce genre de sites ?

Si voui, quelle sera la manière, ou les manières, pour s'en prémunir ?

Merci de vos retours :wink:
Cordialement,
Bernard
Debian9.1Stretch-XFCE-64bits-Sony-Vaio,Intel-P8400-2.26GHz,DD-SeagateSSHD500Go,GeForce9300M-GS-256Mo
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

Salut,
DbFr871 a écrit : 08 juil. 2017, 16:40Comme il aura une orientation politique, avez-vous des retours sur des attaques, "éventuelles"... sur ce genre de sites ?

À moins d'être un grand parti ou d'avoir des milliers de visites/jours, pas sur que ça intéresse quelqu'un de venir te chatouiller...
Y'a pas 36 solution (faut pas faire comme Macron qui avait un Wordpress pas à jour pour son site de campagne...): Être à jour. CMS et Serveur. En permanence.
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Avatar de l’utilisateur
DbFr871
Membre très actif
Membre très actif
Messages : 1140
Inscription : 17 mai 2016, 20:48
Localisation : Nègrepelissien
Contact :
Status : Hors-ligne

Merci pour ton retour d'expérience :icon_biggrin:
lol a écrit : 08 juil. 2017, 18:01 Salut,
...
À moins d'être un grand parti ou d'avoir des milliers de visites/jours, pas sur que ça intéresse quelqu'un de venir te chatouiller...
Y'a pas 36 solution (faut pas faire comme Macron qui avait un Wordpress pas à jour pour son site de campagne...): Être à jour. CMS et Serveur. En permanence.
.
"Simplement" (t'as vu, je l'ai mis entre guillemets :wink: ) être à jour, sera suffisant pour éloigner les indésirables ?
Cordialement,
Bernard
Debian9.1Stretch-XFCE-64bits-Sony-Vaio,Intel-P8400-2.26GHz,DD-SeagateSSHD500Go,GeForce9300M-GS-256Mo
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

Salut,
DbFr871 a écrit : 08 juil. 2017, 19:19...être à jour, sera suffisant pour éloigner les indésirables ?

Être à jour, c'est le premier pas vers la tranquillité.

En disant ça je fais bien sur abstraction de la partie serveur que je considère comme déjà sécurisée... Pas de ssh root ou par mot de passe, mots de passes en béton, iptables convenablement configuré, services inutiles supprimés, protection contre les scans de port et scan Web, arrêt du serveur FTP quand tu n'en a pas besoin, etc.
En 10 ans je ne me suis jamais fait hacker un serveur.

Par contre sur la centaine d'applications Web que j'héberge je me suis fais avoir 2 fois... A chaque fois un CMS qui n'était pas à jour.
Rien de grave si tes utilisateurs Web sont cloisonnés et si tu as des backups.

C'est juste le moment de prendre le temps de comprendre ce qui s'est passé: Backup du site piraté + Backup de tous les logs du serveur => Pour étude ultérieure... Et c'est très formateur de comprendre comment ça s'est passé.

Ensuite t'efface site et base de donnée, tu restaure, tu mets à jour.

Tu t'occupe(ra) seulement de la partie Web ou aussi du serveur qui l'héberge ?
Si tu ne le sais pas encore, les attaques sont permanentes... C'est comme le flux et le reflux, ça ne s'arrête jamais!

# failure=$(expr `zcat /var/log/auth.log*gz | grep -c "authentication failure"` + `cat /var/log/auth.log* | grep -c "authentication failure"`);failed=$(expr `zcat /var/log/auth.log*gz | grep -c "Failed password"` + `cat /var/log/auth.log* | grep -c "Failed password"`); echo $failure + $failed | bc

131452
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Avatar de l’utilisateur
piratebab
Site Admin
Site Admin
Messages : 5877
Inscription : 24 avr. 2016, 18:41
Localisation : sud ouest
Status : Hors-ligne

Pour avoir fréquenter des sites et forum à polémique, je vous confirme que les attaques sont permanentes et violentes. En particulier du défaçage.
Si tu ne maîtrises pas le serveur, t'es mort! Les hébergeurs ne sécurisent que contre les attaques de masse, pas contre une attaque ciblée.
Avatar de l’utilisateur
DbFr871
Membre très actif
Membre très actif
Messages : 1140
Inscription : 17 mai 2016, 20:48
Localisation : Nègrepelissien
Contact :
Status : Hors-ligne

:006:
.
lol a écrit : 09 juil. 2017, 10:57 Salut,
...Tu t'occupe(ra) seulement de la partie Web ou aussi du serveur qui l'héberge ?
Si tu ne le sais pas encore, les attaques sont permanentes... C'est comme le flux et le reflux, ça ne s'arrête jamais!

# failure=$(expr `zcat /var/log/auth.log*gz | grep -c "authentication failure"` + `cat /var/log/auth.log* | grep -c "authentication failure"`);failed=$(expr `zcat /var/log/auth.log*gz | grep -c "Failed password"` + `cat /var/log/auth.log* | grep -c "Failed password"`); echo $failure + $failed | bc

131452
.
Bonne question... Je pensais faire héberger chez OVH, le site que j'aurai préparé sur mon vieux coucou, que j'ai passé en Stretch.
Mais si j'ai "bien compris", le risque est sur le serveur, et là, je méconnais encore moins...

piratebab a écrit : 09 juil. 2017, 11:46 Pour avoir fréquenter des sites et forum à polémique, je vous confirme que les attaques sont permanentes et violentes. En particulier du défaçage.
Si tu ne maîtrises pas le serveur, t'es mort! Les hébergeurs ne sécurisent que contre les attaques de masse, pas contre une attaque ciblée.
.
Ah voui, comme je l'indique au dessus, je méconnais totalement...

Bon... je vois que je vais "devoir" prendre mon temps, si je souhaite faire quelque chose de "solide"...
Et cela, je le commencerai, si tout va bien, au mois de Septembre, après notre emménagement en Tarn et Garonne...

Beaucoup de pain sur la planche... :icon_e_surprised: :wink:

Merci les Amis, de vos infos :wink:
Cordialement,
Bernard
Debian9.1Stretch-XFCE-64bits-Sony-Vaio,Intel-P8400-2.26GHz,DD-SeagateSSHD500Go,GeForce9300M-GS-256Mo
Avatar de l’utilisateur
piratebab
Site Admin
Site Admin
Messages : 5877
Inscription : 24 avr. 2016, 18:41
Localisation : sud ouest
Status : Hors-ligne

Tout dépend ce que tu prends chez OVH. Si tu prends l'offre de base, c'est à dire un serveur mutualisé, tu auras un service minimum, et un risque maximum.
Si tu prends un serveur dédié, tu auras la main complète sur la config (mais c'est plus cher!).
Tu trouveras sur internet des tas de tutos pour blinder ton serveur.
Aprés, c'est comme tout problème de sécurité: ton niveau de protections à mettre en place dépendra des compétences de l'attaquant contre lequel tu veux te protéger ...
Avatar de l’utilisateur
DbFr871
Membre très actif
Membre très actif
Messages : 1140
Inscription : 17 mai 2016, 20:48
Localisation : Nègrepelissien
Contact :
Status : Hors-ligne

piratebab a écrit : 10 juil. 2017, 09:11 Tout dépend ce que tu prends chez OVH. Si tu prends l'offre de base, c'est à dire un serveur mutualisé, tu auras un service minimum, et un risque maximum.
Si tu prends un serveur dédié, tu auras la main complète sur la config (mais c'est plus cher!).
Tu trouveras sur internet des tas de tutos pour blinder ton serveur.
Aprés, c'est comme tout problème de sécurité: ton niveau de protections à mettre en place dépendra des compétences de l'attaquant contre lequel tu veux te protéger ...
.
Je mets tout cela de coté, pour réfléchir tranquillement le moment venu...

Mais, cela me parait "compliqué", pour l'instant... que pour l'instant... n'ayant pas encore mis les doigts dedans... :wink:
Cordialement,
Bernard
Debian9.1Stretch-XFCE-64bits-Sony-Vaio,Intel-P8400-2.26GHz,DD-SeagateSSHD500Go,GeForce9300M-GS-256Mo
Répondre