← Semaine 3

Laboratoire : cadenas et webmestres

HTTPS sur tous vos sites, et un webmestre qui travaille sans jamais toucher au shell.
0 / 6 missions accomplies
prenom@serveur:~$ sudo apt update prenom@serveur:~$ sudo apt install certbot python3-certbot-apache

Si ufw est actif, assurez le passage du HTTPS :

prenom@serveur:~$ sudo ufw allow 'Apache Full' prenom@serveur:~$ sudo ufw delete allow 'Apache'
prenom@serveur:~$ sudo certbot --apache
Ouvrez https://tonsite.com : le cadenas est là. Prenez une seconde pour l'admirer, vous l'avez mérité.
prenom@serveur:~$ sudo certbot renew --dry-run prenom@serveur:~$ sudo certbot certificates

Le dry-run réussit ? Vos certificats se renouvelleront tout seuls, pour toujours.

Un utilisateur par site, nommé comme le site :

prenom@serveur:~$ sudo useradd wiki-tonsite-com prenom@serveur:~$ sudo passwd wiki-tonsite-com prenom@serveur:~$ sudo chown -R wiki-tonsite-com:www-data /var/www/wiki.tonsite.com prenom@serveur:~$ ls -l /var/www # valider le proprietaire

Testez le transfert SFTP (port 22) avec FileZilla, WinSCP ou Dolphin : le webmestre téléverse un fichier dans SON site.

prenom@serveur:~$ sudo jed /usr/local/bin/sftponly
#!/bin/bash if [[ "$2" = *sftp-server ]] then exec /bin/bash "$@" else echo "'$LOGNAME' peut seulement utiliser sftp." exit 1 fi
prenom@serveur:~$ sudo chmod +x /usr/local/bin/sftponly prenom@serveur:~$ sudo usermod --shell /usr/local/bin/sftponly wiki-tonsite-com prenom@serveur:~$ sudo service ssh restart

Vérifiez les deux sens :

Le webmestre a des fichiers mais pas de commandes : exactement ce qu'on voulait.
Module 1 complété ! Serveur sécurisé, pile LAMP, domaine, VHOST, HTTPS et webmestres : vous venez de monter un hébergement web professionnel de A à Z. C'est tout ce qu'il faut pour livrer le Projet Serveur Web !