initCommon(); $template->displayHeader(); ?>

15. Sécurité

[Astuce] Les notes de sortie les plus récentes sont disponibles sur le web

Ces notes de sortie ne sont peut-être pas à jour. Pour avoir accès aux dernières notes de sortie pour Fedora, aller sur :

http://docs.fedoraproject.org/release-notes/

Cette section énumère divers éléments liés à la sécurité dans Fedora.

15.1. Améliorations de sécurité

Fedora continue de s'améliorer dans de nombreuses options sécuritaires.

Le paquet glibc dans Fedora 8 incluait le support pour les mots de passe utilisant le hachage SHA-256 et SHA-512. Avant seuls DES et MD5 étaient possibles. Ces outils ont été étendus pour Fedora 9. Le hachage de mot de passe utilisant les fonctions de hachage SHA-256 et SHA-512 est maintenant supporté.

Pour passer de SHA-256 à SHA-512 sur un système installé, utilisez les commandes authconfig --passalgo=sha256 --update ou authconfig --passalgo=sha512 --update. Vous pouvez aussi utiliser comme alternative authconfig-gtk, l'outil GUI pour configurer la méthode de hachage. Les comptes d'utilisateur existants ne vont pas être affectés jusqu'à ce que leur mot de passe soit modifié.

SHA-512 est utilisé par défaut sur les systèmes nouvellement installés. D'autres algorithmes peuvent être configurés seulement pour les installations « kickstart », en utilisant les options --passalgo ou --enablemd5 pour la commande « kickstart » auth. Si votre installation n'utilise pas « kickstart », utilisez authconfig comme décrit si dessus, et ensuite changez le mot de passe root, et les mots de passe pour les autres utilisateurs créés après l'installation.

De nouvelles options apparaissent dans libuser , pam , et shadow-utils pour le support de ces algorithmes de hachage de mot de passe. Faire tourner authconfig configure toutes ces options automatiquement, il n'est donc pas nécessaire de les modifier manuellement.

  • Nouvelles valeurs pour l'option crypt_style, et les nouvelles options hash_rounds_min, et hash_rounds_max sont maintenant supportées dans la section [defaults] de /etc/libuser.conf. Référez-vous à la page man libuser.conf(5) pour les détails.

  • Les nouvelles options, sha256, sha512, et rounds, sont maintenant supportées par le module PAM pam_unix. Référez-vous à la page man pam_unix(8) pour les détails.

  • Les nouvelles options, ENCRYPT_METHOD, SHA_CRYPT_MIN_ROUNDS, et SHA_CRYPT_MAX_ROUNDS, sont maintenant supportées dans /etc/login.defs.Référez-vous à la page man login.defs(5) pour les détails. Les options correspondantes ont été ajoutées à chpasswd(8) et newusers(8).

15.2. Informations générales

Une présentation générale sur les nombreuses fonctionnalités liées à la sécurité dans Fedora, leurs états actuels ainsi que les différentes politiques de gestion de la sécurité sont disponibles sur http://fedoraproject.org/wiki/Security.

15.3. SELinux

Les pages du projet SELinux proposent des astuces, des indications de documentation et des références ainsi que certains liens très utiles :

15.4. IPA libres

L'IPA libre est une identité gérée centralement, stratégie, et installation audit.

L'installateur du serveur IPA suggère un système relativement propre, installant et configurant différents services.

  • une instance de répertoire serveur de Fedora

  • KDC

  • Apache

  • ntpd

  • TurboGears

Un certain effort est fait pour permettre d'annuler les changements faits mais ils ne sont pas garantis. De manière similaire l'outil ipa-client-install réécrit les configurations PAM (/etc/pam.conf) et Kerberos (/etc/krb5.conf)

L'IPA ne supporte pas les autres instances de répertoire serveur de Fedora sur la même machine pendant le temps de l'installation, même en écoutant différents ports. Pour pouvoir installer IPA, d'autre instances doivent être enlevées. IPA ne peut prendre en charge ceci lui-même.

Il n'y a pour l'instant aucun mécanismes pour migrer les utilisateurs existants sur un serveur IPA.

Le serveur s'auto-configure pour être un client lui-même. Si le répertoire du serveur ou KDC n'arrive pas à se lancer au démarrage, démarrez en temps qu'utilisateur seul pour pouvoir résoudre le problème.

Pour plus d'informations, veuillez consulter la page web suivante :

http://fedoraproject.org/wiki/Features/freeIPA

displayFooter('$Date: 2008/04/06 10:46:17 $'); ?>