Aller au contenu

Administration en ligne de commande

Le pare-feu est accessible en ligne de commande en console, via le port série ou via SSH.

Consultation des journaux

Les journaux du pare-feu sont gérés par le journal de systemd. Ils peuvent donc être consultés aau moyen de la commande journalctl.

La page de manuel est accessible ici.

Voici quelques options utiles de la commande journalctl :

  • -f : laisse défiler les événements (équivalent à un tail -f) ;
  • -u nom-de-service : affiche les événements relatifs au service sytemd nom-de-service.service.

Gestion de la configuration

Un utilitaire de configuration est disponible : configctl. Il est accessible sans élévation de privilèges via pkexec. Il permet de visualiser la révision de configuration, de gérer l'historique des configurations archivées et d'appliquer des configurations.

Cet utilitaire permet également de gérer le chargeur de démarrage (menu, consoles de sortie et versions).

Configuration du pare-feu

Les différentes sous-commandes et options de l'utilitaire sont accessibles via la commande configctl help. Cette commande permet d'effectuer les mêmes actions sur la configuration que dans l'interface graphique.

Gestion du démarrage

La sous-commande configctl boot permet de gérer le chargeur de démarrage. Notamment :

  • configctl boot list : permet de lister les versions installées sur le pare-feu et de visualiser la version qui sera chargée au prochain démarrage ;
  • configctl boot set-primary <version> : permet de forcer la version qui sera chargée au prochain démarrage ;
  • configctl boot daemons [nom [niveau]] : permet de visualiser et de modifier les paramètres de niveau de journalisation des démons définis dans le chargeur de démarrage.

Info

Les paramètres de niveau de journalisation des démons sont configurables pour chaque démon individuellement. Les niveaux disponibles sont : debug, info, warning, error, critical. Il est à noter qu'une journalisation excessive peut avoir un impact négatif sur les performances du pare-feu et les volumes échangés avec l'infrastructure centrale.

Mise à jour

Pour afficher les éventuelles mises à jour disponibles :

pkexec sysupdate

Qui affichera un tableau sous la forme :

  VERSION   INSTALLED AVAILABLE ASSESSMENT
↻ 13.1-rc12               ✓     candidate 
● 13.1-rc11     ✓         ✓     current   
  13.1-rc10               ✓     available

Ce tableau nous indique que la version 13.1-rc11 est installée sur le disque local (colonne INSTALLED et que les trois versions listées sont présentes sur le serveur de téléchargement (colonne AVAILABLE).

La colonne ASSESSMENT nous indique les possibilités pour ces 3 versions :

  • 13.1-rc12 est candidate : elle peut donc être installée ;
  • 13.1-rc11 est current : c'est la version actuellement en cours d'exécution.

Pour confirmer la version actuellement en cours d'exécution, vous pouvez consulter le fichier /etc/os-release :

cat /etc/os-release
ID=pinos
ID_LIKE=debian
NAME="PinOS"
VERSION="13"
VERSION_ID=13
DEFAULT_HOSTNAME=ripos
PRETTY_NAME="PinOS 'RIP Edition' 13"
VARIANT="'RIP Edition'"
VARIANT_ID="rip"
IMAGE_ID="pinos-rip"
IMAGE_VERSION="13.1-rc11"

La variable IMAGE_VERSION vous indique la version actuellement en cours d'exécution.

Pour lancer la mise à jour, il faut utiliser la commande sysupdate :

pkexec sysupdate update

Puis redémarrer le pare-feu pour appliquer la nouvelle version :

systemctl reboot

Cas particulier : configuration d'usine

Pour supprimer toutes les données (journaux, état et configuration), une commande est disponible :

pkexec factory-reset

Confirmer en appuyant sur la touche y comme indiqué, et redémarrer.

État du tunnel IPSec

Le tunnel est géré par strongswan. La commande de gestion est donc swanctl. Pour visualiser l'état du tunnel :

pkexec swanctl -l

La sortie de cette commande devrait indiquer :

connection_1: #1, ESTABLISHED, IKEv2, df0103e50cad417a_i* 6aed73d4a7618fc8_r
  local  'CN=RIP-PAR-DEV, E=soc.dsi@diplomatie.gouv.fr, O=MAE, OU=InternetVPN, C=FR, ST=FRANCE, L=France' @ 10.0.2.15[4500]
  remote 'centrale.rip.fr' @ 77.158.88.180[4500]
  AES_CBC-256/HMAC_SHA2_256_128/PRF_HMAC_SHA2_256/MODP_4096
  established 378s ago
  connection_1: #1, reqid 1, INSTALLED, TUNNEL-in-UDP, ESP:AES_CBC-256/HMAC_SHA2_256_128
    installed 378s ago, rekeying in 2570s, expires in 3222s
    in  c9dae0c4,    600 bytes,    15 packets,    49s ago
    out c6a54f0f,    900 bytes,    15 packets,    50s ago
    local  172.17.7.192/27 172.17.7.224/27
    remote 172.17.0.0/25 172.17.1.0/26

L'état ESTABLISHED de la première ligne nous indique que la phase 1 IPSec est valide (l'authentification auprès du concentrateur est réussie).

L'état INSTALLED nous indique que la phase 2 IPSec est opérationnelle, et donc que le trafic entre les sous-réseaux local et remote est fonctionnel.