Cette troisième semaine chez AESDANA a été consacrée à la sécurisation des accès distants et à l'automatisation du déploiement des postes. Mes travaux ont porté sur trois points clés : l'installation d'un bastion Apache Guacamole, la configuration des serveurs Windows, et l'industrialisation d'images système via Sysprep.
1. Installation d'Apache Guacamole
Le bastion permet de centraliser les accès (RDP, SSH, VNC) via une interface web, évitant ainsi d'exposer les serveurs directement sur le réseau.
Déploiement et dépendances (Debian 13) L'installation sur Debian 13 (Trixie) a nécessité une adaptation pour utiliser freerdp3-dev :
apt-get install -y build-essential libcairo2-dev libjpeg62-turbo-dev libpng-dev libtool-bin uuid-dev libossp-uuid-dev libavcodec-dev libavformat-dev libavutil-dev libswscale-dev freerdp3-dev libpango1.0-dev libssh2-1-dev libtelnet-dev libvncserver-dev libwebsockets-dev libpulse-dev libssl-dev libvorbis-dev libwebp-dev wget curl tar make gcc
Compilation et sécurité Après la compilation, j'ai créé un utilisateur système dédié pour isoler le service guacd : useradd -M -d /var/lib/guacd/ -r -s /sbin/nologin -c "Guacd User" guacd
Configuration web (Tomcat) Pour assurer la compatibilité avec Guacamole 1.5.5, j'ai déployé Tomcat 9 en récupérant le paquet sur le dépôt Debian Bullseye, afin de pallier l'incompatibilité avec Tomcat 10 présent par défaut sur Debian 13.
2. Accès RDP sécurisé
Pour chaque serveur Windows, deux étapes ont été appliquées :
-
Activation du service Bureau à distance (RDP).
-
Configuration du pare-feu Windows pour autoriser uniquement les connexions provenant de l'IP du bastion Guacamole.
3. Automatisation du déploiement (Sysprep)
Pour préparer le déploiement massif via FOG, j'ai conçu un script PowerShell de préparation d'image.
Points clés du script :
-
Registres Sysprep : Remise à zéro des états pour éviter les erreurs de généralisation.
-
Nettoyage : Désactivation de BitLocker, des services WaaSMedicSvc et suppression des applications UWP superflues.
-
Automatisation : Utilisation d'un fichier
unattend.xmlpour une installation sans intervention humaine.
Commandes critiques de généralisation : Set-ItemProperty "HKLM:\SYSTEM\Setup\Status\SysprepStatus" "CleanupState" 2 Set-ItemProperty "HKLM:\SYSTEM\Setup\Status\SysprepStatus" "GeneralizationState" 7
sysprep.exe /oobe /generalize /shutdown /unattend:"C:\Windows\System32\Sysprep\unattend.xml"
Conclusion
Cette semaine a été un excellent exercice d'administration système. J'ai dû adapter la documentation officielle aux spécificités de Debian 13 et automatiser des tâches Windows complexes. Ces briques (Bastion + Déploiement) forment désormais un socle solide pour les prochaines étapes du stage.