Administration en ligne de commande
Le pare-feu est accessible en ligne de commande en console, via le port série ou via SSH.
Consultation des journaux
Les journaux du pare-feu sont gérés par le journal de systemd. Ils peuvent donc être consultés aau moyen de la commande journalctl.
La page de manuel est accessible ici.
Voici quelques options utiles de la commande journalctl :
- -f : laisse défiler les événements (équivalent à un
tail -f) ; - -u nom-de-service : affiche les événements relatifs au service sytemd nom-de-service.service.
Mise à jour
Pour afficher les éventuelles mises à jour disponibles :
pkexec sysupdate
Qui affichera un tableau sous la forme :
VERSION INSTALLED AVAILABLE ASSESSMENT
↻ 13.1-rc12 ✓ candidate
● 13.1-rc11 ✓ ✓ current
13.1-rc10 ✓ available
Ce tableau nous indique que la version 13.1-rc11 est installée sur le disque local (colonne INSTALLED et que les trois versions listées sont présentes sur le serveur de téléchargement (colonne AVAILABLE).
La colonne ASSESSMENT nous indique les possibilités pour ces 3 versions :
- 13.1-rc12 est candidate : elle peut donc être installée ;
- 13.1-rc11 est current : c'est la version actuellement en cours d'exécution.
Pour confirmer la version actuellement en cours d'exécution vous pouvez consulter le fichier /etc/os-release :
cat /etc/os-release
ID=pinos
ID_LIKE=debian
NAME="PinOS"
VERSION="13"
VERSION_ID=13
DEFAULT_HOSTNAME=ripos
PRETTY_NAME="PinOS 'RIP Edition' 13"
VARIANT="'RIP Edition'"
VARIANT_ID="rip"
IMAGE_ID="pinos-rip"
IMAGE_VERSION="13.1-rc11"
La variable IMAGE_VERSION vous indique la version actuellement en cours d'exécution.
Pour lancer la mise à jour, il faut utiliser la commande sysupdate :
pkexec sysupdate update
Puis redémarrer le pare-feu pour appliquer la nouvelle version :
systemctl reboot
Cas particulier : configuration d'usine
Pour supprimer toutes les données (journaux, état et configuration), une commande est disponible :
pkexec factory-reset
Confirmer en appuyant sur la touche y comme indiqué, et redémarrer.
État du tunnel IPSec
Le tunnel est géré par strongswan. La commande de gestion est donc swanctl. Pour visualiser l'état du tunnel :
pkexec swanctl -l
La sortie de cette commande devrait indiquer :
connection_1: #1, ESTABLISHED, IKEv2, df0103e50cad417a_i* 6aed73d4a7618fc8_r
local 'CN=RIP-PAR-DEV, E=soc.dsi@diplomatie.gouv.fr, O=MAE, OU=InternetVPN, C=FR, ST=FRANCE, L=France' @ 10.0.2.15[4500]
remote 'centrale.rip.fr' @ 77.158.88.180[4500]
AES_CBC-256/HMAC_SHA2_256_128/PRF_HMAC_SHA2_256/MODP_4096
established 378s ago
connection_1: #1, reqid 1, INSTALLED, TUNNEL-in-UDP, ESP:AES_CBC-256/HMAC_SHA2_256_128
installed 378s ago, rekeying in 2570s, expires in 3222s
in c9dae0c4, 600 bytes, 15 packets, 49s ago
out c6a54f0f, 900 bytes, 15 packets, 50s ago
local 172.17.7.192/27 172.17.7.224/27
remote 172.17.0.0/25 172.17.1.0/26
L'état ESTABLISHED de la première ligne nous indique que la phase 1 IPSec est valide (l'authentification auprès du concentrateur est réussie).
L'état INSTALLED nous indique que la phase 2 IPSec est opérationnelle, et donc que le trafic entre les sous-réseaux local et remote est fonctionnel.