Semaine 3 : Sécurisation des accès et industrialisation du déploiement Windows

Cette troisième semaine chez AESDANA a été consacrée à la sécurisation des accès distants et à l'automatisation du déploiement des postes. Mes travaux ont porté sur trois points clés : l'installation d'un bastion Apache Guacamole, la configuration des serveurs Windows, et l'industrialisation d'images système via Sysprep.

1. Installation d'Apache Guacamole

Le bastion permet de centraliser les accès (RDP, SSH, VNC) via une interface web, évitant ainsi d'exposer les serveurs directement sur le réseau.

Déploiement et dépendances (Debian 13) L'installation sur Debian 13 (Trixie) a nécessité une adaptation pour utiliser freerdp3-dev :

apt-get install -y build-essential libcairo2-dev libjpeg62-turbo-dev libpng-dev libtool-bin uuid-dev libossp-uuid-dev libavcodec-dev libavformat-dev libavutil-dev libswscale-dev freerdp3-dev libpango1.0-dev libssh2-1-dev libtelnet-dev libvncserver-dev libwebsockets-dev libpulse-dev libssl-dev libvorbis-dev libwebp-dev wget curl tar make gcc

Compilation et sécurité Après la compilation, j'ai créé un utilisateur système dédié pour isoler le service guacd : useradd -M -d /var/lib/guacd/ -r -s /sbin/nologin -c "Guacd User" guacd

Configuration web (Tomcat) Pour assurer la compatibilité avec Guacamole 1.5.5, j'ai déployé Tomcat 9 en récupérant le paquet sur le dépôt Debian Bullseye, afin de pallier l'incompatibilité avec Tomcat 10 présent par défaut sur Debian 13.

2. Accès RDP sécurisé

Pour chaque serveur Windows, deux étapes ont été appliquées :

  • Activation du service Bureau à distance (RDP).

  • Configuration du pare-feu Windows pour autoriser uniquement les connexions provenant de l'IP du bastion Guacamole.

3. Automatisation du déploiement (Sysprep)

Pour préparer le déploiement massif via FOG, j'ai conçu un script PowerShell de préparation d'image.

Points clés du script :

  • Registres Sysprep : Remise à zéro des états pour éviter les erreurs de généralisation.

  • Nettoyage : Désactivation de BitLocker, des services WaaSMedicSvc et suppression des applications UWP superflues.

  • Automatisation : Utilisation d'un fichier unattend.xml pour une installation sans intervention humaine.

Commandes critiques de généralisation : Set-ItemProperty "HKLM:\SYSTEM\Setup\Status\SysprepStatus" "CleanupState" 2 Set-ItemProperty "HKLM:\SYSTEM\Setup\Status\SysprepStatus" "GeneralizationState" 7

sysprep.exe /oobe /generalize /shutdown /unattend:"C:\Windows\System32\Sysprep\unattend.xml"

Conclusion

Cette semaine a été un excellent exercice d'administration système. J'ai dû adapter la documentation officielle aux spécificités de Debian 13 et automatiser des tâches Windows complexes. Ces briques (Bastion + Déploiement) forment désormais un socle solide pour les prochaines étapes du stage.

Compte-rendu de stage - Semaine 1 : Virtualisation et Conteneurisation chez AES.

Pour cette première semaine de stage au sein de la société AES, ma mission principale a consisté à mettre en place un environnement de virtualisation robuste et évolutif. L'objectif était de préparer une architecture capable de supporter des conteneurs isolés et sécurisés. Mise en place de  […]

Lire la suite

Haut de page