# Systèmes - Ubuntu Server 26.04

Contient les procédures liées aux systèmes Ubuntu Server 26.04.

# Ubuntu Server - Activer l'IP forwarding (iptables)

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : Réseau, routage, linux, Gateway.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure à pour but de montrer comment activer l'ip forwarding sur ubuntu pour s'en servir de passerelle entre deux réseaux.

<p class="callout danger">**Prérequis** : au moins 2 interfaces réseaux. Physiques ou virtuelles.</p>

---

### **<span style="text-decoration: underline;"><span style="color: rgb(52,73,94); text-decoration: underline;">II. Activer l'IP Forwarding</span>  
</span>**

#### **<span style="color: rgb(35,111,161);">2.1 Vérifier le status</span>** 

#####   


Pour vérifier le status actuel de l'ip forwarding, entrer la commande :

```
sysctl net.ipv4.ip_forward
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YxJimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YxJimage-png.png)

Une valeur à <span style="color: rgb(132,63,161);">0</span> signifie qu'il n'est pas actif. <span style="color: rgb(132,63,161);">***1*** </span>signifie qu'il est actif.

#### **<span style="color: rgb(35,111,161);">2.2 Activer l'ip Forwarding temporairement</span>** 

Pour activer l'ip Forwarding temporairement :

```
sudo sysctl net.ipv4.ip_forward=1
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/efVimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/efVimage-png.png)

<p class="callout warning">**Attention** : cette modification sera désactivée au prochain redémarrage.</p>

#### **<span style="color: rgb(35,111,161);">2.3 Activer l'ip Forwarding De manière permanente :</span>** 

Editer le fichier '<span style="color: rgb(132,63,161);">***/etc/sysctl.conf***</span>' et dé-commenter la ligne suivante :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LeRimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LeRimage-png.png)

Enregistrer le fichier et redémarrer.

---

### **<span style="text-decoration: underline;"><span style="color: rgb(52,73,94); text-decoration: underline;">III. Ajouter la règle de passage</span>  
</span>**

Le module étant maintenant activé, pour permettre au réseau interne de sortir, il faut ajouter une règle IPtables.

Pour cela exécuter la commande suivante :

```
iptables -t nat -A POSTROUTING -s <source> -o <interface de sortie> -j MASQUERADE
```

<span style="color: rgb(132,63,161);">***-t*** </span>est la table de règle où la règle sera ajoutée. Ici NAT.

<span style="color: rgb(132,63,161);">***-A***</span> Spécifie l'Ajout de règle dans la chaîne POSTROUTING.

<span style="color: rgb(132,63,161);">***-s***</span> est la source à natter. Peux être une interface, une IP, un réseau CIDR.

<span style="color: rgb(132,63,161);">***-o***</span> est la destination du NAT.

<span style="color: rgb(132,63,161);">***-j MASQUERADE*** </span>spécifie que les paquets sortants seront réécrits avec l'IP de la carte réseau de sortie. Les réponses seront retraduites vers l'ip source.

***Exemple :* *iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o ens33 -j MASQUERADE***

<p class="callout warning">***Avertissement*** : Les règles IPtables ne sont pas persistentes non plus par défaut. Il faudra donc utiliser soit le package ***<span style="color: rgb(132,63,161);">iptables-persistent</span>*** soit ***<span style="color: rgb(132,63,161);">ufw </span>***présent par défaut sur le système depuis ubuntu 20.04.</p>

# Ubuntu Server - Ajouter un disque/volume (cfdisk)

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : Ubuntu, CLI, partitions, formatage, points de montage.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure à pour but d’expliquer la détection, le partitionnement, le formatage et le montage d’un nouveau disque sur Ubuntu Server.

Afin de sécuriser l’installation et optimiser les performances, il peut être nécessaire et dans tous les cas conseillé, d’installer les applicatif sur des emplacements indépendants du système.

Et pour ce faire, l’idéal est d’utiliser un disque à part.

Cela permettra le transfert de ce disque vers un nouveau serveur en cas de migration à l’avenir ou son partage entre serveurs.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I</span>**</span>**<span style="text-decoration: underline;"><span style="color: rgb(52,73,94); text-decoration: underline;">I. Détecter les disques</span>  
</span>**

Détecter les disques avec la commande suivante :

```
lsblk
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8tSimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8tSimage-png.png)

Ici, le disque recherché est le ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">sdb</span>***</span>’. Le seul de type ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">disk</span>***</span>’ ne contenant pas de partitions.

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Créer la table de partitions**</span>

Il faut donc créer la partition et la table de partition avec l’outil <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">cfdisk</span>***</span>.

```
cfdisk /dev/sdb
```

Sélectionner le type de partition ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">gpt</span>***</span>’ et faire <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Entrer</span>***</span>.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YLhimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YLhimage-png.png)

Sélectionner ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">New</span>***</span>’ puis faire <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Entrer</span>***</span>.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UICimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UICimage-png.png)

Sélectionner toute la taille disponible et faire <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Entrer</span>***</span>.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Uz5image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Uz5image-png.png)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8JMimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8JMimage-png.png)

Valider l'écriture de la table de partition avec ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Write</span>***</span>’.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VIkimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/VIkimage-png.png)

Confirmer en tapant ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">yes</span>***</span>’ et valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qBbimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/qBbimage-png.png)

Noter le nom de la nouvelle partition (ici :*<span class="fabric-text-color-mark"> <span style="color: rgb(132,63,161);">**/dev/sdb1**</span></span>*).

Puis quitter avec ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Quit</span>***</span>’.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Sbaimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Sbaimage-png.png)

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**IV. Formater le disque**</span>

Il faut maintenant formater la partition pour pouvoir l’utiliser.

```
mkfs.ext4 /dev/<Partition>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bb4image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/bb4image-png.png)

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**V. Monter le disque**</span>

#### <span style="color: rgb(35,111,161);">**5.1 Montage 'one time'**</span>

Afin de tester que le disque est prêt à être utilisé. Il est possible de le monter manuellement avec la commande :

```
mount <volume> </point/de/montage>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ciGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ciGimage-png.png)

Vérifier notamment la présences de ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">Lost+Found</span>***</span>’.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/g3cimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/g3cimage-png.png)

<p class="callout info">Pour démonter ensuite le volume : <span class="prismjs css-rwxs72">`umount <volume>`</span></p>


#### <span style="color: rgb(35,111,161);">**5.2 Montage persistant**</span>

Pour que le volume soit monté au démarrage, il faut l’ajouter dans le fichier ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">fstab</span>***</span>’.

Éditer le fichier :

```
vi /etc/fstab
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vVrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vVrimage-png.png)

Ajouter a la fin la ligne suivante en séparant chaque bloc avec des <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">tabulations</span>***</span> :

```
<volume>  <point de montage>  ext4  defaults,auto,_netdev 0 0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/S9Iimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/S9Iimage-png.png)

Sauvegarder et quitter. Puis redémarrer la machine.

```
reboot
```

# Ubuntu server - authentification SSH par clés

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : SSH, chiffrement, PKI, clé

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure vise à expliquer la mise en place de l'authentification par clé en complément, ou remplacement, de l'authentification par mot de passe.

Celle-ci renforce la sécurité pour l'administration du parc car elle ne nécessite plus d'échange de mot de passe pour l'authentification.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Création du couple de clé</span>**</span>

Côté poste d'administration, se connecter avec l'utilisateur qui devra prendre la main sur les machines distante.

Utiliser la commande suivante pour générer un lot de clé :

```
ssh-keygen
```

Après le lancement, une série de question seront posées :

- Emplacement des fichiers de clé privée et clé publique.
- Passphrase de la clé.
- (si saisi ) Répétition de la passphrase.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EDmimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EDmimage-png.png)

Les clés sont alors générées.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/E7rimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/E7rimage-png.png)

---

### <span style="text-decoration: underline;">**<span style="color: rgb(52,73,94); text-decoration: underline;">II. Installation sur le serveur</span>**</span>

Il va ensuite falloir copier la <span style="color: rgb(132,63,161);">***clé publique***</span> (celle finissant pas .pub) sur les machines où il sera nécessaire de se connecter.

#### <span style="color: rgb(35,111,161);">**2.1 Vérifications préalables**</span>

Sur les machines de destinations, il faut s'assurer que le dossier '<span style="color: rgb(132,63,161);">***.ssh***</span>' existe dans le répertoire '<span style="color: rgb(132,63,161);">***home***</span>' de l'utilisateur.

Si ce n'est pas le cas, le créer.

<p class="callout info">**Info** : Il est important que les droits soient bien définis sur le répertoire .ssh et la clé copiée. Sinon la connexion SSH échouera car le serveur jugera que la clé est mal protégée et a pu être altérée.</p>

```
cd ~
mkdir .ssh && chmod 700 .ssh
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FpHimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FpHimage-png.png)

Puis créer le fichier '<span style="color: rgb(132,63,161);">***authorized\_keys***</span>' qui contiendra les clé autorisées pour cet utilisateur.

```
touch .ssh/authorized_keys && chmod 600 .ssh/authorized_keys
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cgFimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cgFimage-png.png)

Il sera également nécessaire de dé-commenter la ligne du fichier '<span style="color: rgb(132,63,161);">***/etc/ssh/sshd\_config***</span>' afin d'autoriser le login par clé :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/B9Iimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/B9Iimage-png.png)

Puis relancer le service avec :

```
service ssh restart
```

#### <span style="color: rgb(35,111,161);">**2.2 Copier la clé**</span>

La méthode varie selon le client.

<details id="bkmrk-depuis-un-linux-%C2%A0-%C2%A0"><summary>Depuis un linux</summary>

Utiliser la commande suivante pour pousser la clé sur le client :

```
ssh-copy-id <utilisateur>@<ip ou hostname>
```

Si c'est la première connexion, il est demandé si le serveur de destination doit être ajouté aux serveurs connus de confiance.

Répondre '<span style="color: rgb(132,63,161);">***yes***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Gxaimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Gxaimage-png.png)

Puis, lorsque demandé, saisir le mot de passe du compte pour se connecter au serveur.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/4vtimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/4vtimage-png.png)

La clé à été normalement ajouté au store du serveur et est visible dans le fichier '<span style="color: rgb(132,63,161);">***~/.ssh/authorized\_keys***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/naJimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/naJimage-png.png)

</details><details id="bkmrk-depuis-un-windows-su"><summary>Depuis un windows</summary>

Sur windows, la commande '<span style="color: rgb(132,63,161);">***ssh-copy-id***</span>' n'existe pas. Il faudra donc copier cette clé manuellement sur le serveur.

Pour cela, ouvrir un cmd, puis afficher le contenu du fichier de la clé publique.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1xjimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1xjimage-png.png)

Copier le contenu de cette clé dans le presse papier. Puis utiliser la commande suivante pour exécuter une commande distante sur le serveur linux :

```
ssh -t <user>@<ip ou hostname> "(echo '<lacléssh>' >> ~/.ssh/authorized_keys)"
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tNgimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tNgimage-png.png)

</details>Dans les deux cas, il est possible de vérifier l'ajout des clés avec :

```
cat ~/.ssh/authorized_keys
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rFKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rFKimage-png.png)

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Connexion et sécurisation**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Connexion**</span>

Se connecter au serveur avec la commande habituelle.

```
ssh <user>@<ip ou hostname>
```

Aucun mot de passe n'a été demandé (sauf si une passphrase a été créée pour la clé, auquel cas c'est elle qui sera demandée).

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/T6Mimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/T6Mimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.2 Sécurisation**</span>

Pour aller plus loin, il est possible de désactiver purement et simplement la connexion par login/mot de passe.

Pour cela, modifier le fichier '<span style="color: rgb(132,63,161);">***/etc/ssh/sshd\_config***</span>'. Et dé-commenter puis changer l'option correspondante comme suit :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nNhimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nNhimage-png.png)

Puis relancer le service avec :

```
service ssh restart
```

Ainsi, seul le login par clé sera autorisé sur le serveur.

# Ubuntu Server - Gérer les volumes avec LVM

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : Ubuntu, CLI, partitions, formatage, points de montage.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure à pour but d’expliquer la détection, le partitionnement, le formatage et le montage d’un nouveau disque sur Ubuntu Server en utilisant LVM.

**LVM** (Logical Volume Manager, ou *gestionnaire de volumes logiques* en français) permet la création et la gestion de volumes logiques sous Linux. L'utilisation de volumes logiques remplace en quelque sorte le partitionnement des disques. C'est un système beaucoup plus souple, qui permet par exemple de diminuer la taille d'un système de fichier pour pouvoir en agrandir un autre, sans se préoccuper de leur emplacement sur le disque.

[![lvm.jpg](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/lvm-jpg.jpeg)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/lvm-jpg.jpeg)

Il permet notamment de redimensionner les partitions de disques sans reformatage. Il permet également de rajouter des disques à la volée.

<p class="callout success">Avantages de LVM</p>

<div class="level3" id="bkmrk-il-n%27y-a-pas-de-limi">- <div class="li">Il n'y a pas de limitations « étranges » comme avec les partitions (primaire, étendue, etc.).</div>
- <div class="li">On ne se préoccupe plus de l'emplacement exact des données.</div>
- <div class="li">On peut conserver quelques giga-octets de libres pour pouvoir les ajouter n'importe où et n'importe quand.</div>
- <div class="li">Les opérations de redimensionnement deviennent quasiment sans risques, contrairement au redimensionnement des partitions.</div>
- <div class="li">On peut créer des snapshots de volume sans perturber le fonctionnement de la machine et sans interruption de services.</div>

</div><div class="level3" id="bkmrk--3"></div><div class="secedit editbutton_section editbutton_3" id="bkmrk--4"></div><p class="callout warning">Inconvénients de LVM</p>

<div class="level3" id="bkmrk-si-un-des-volumes-ph">- Si un des volumes physiques devient HS, alors c'est l'ensemble des volumes logiques qui utilisent ce volume physique qui sont perdus. Pour éviter ce désastre, il faudra utiliser LVM sur des disques raid par exemple.

</div><div class="secedit editbutton_section editbutton_4" id="bkmrk--5"></div><p class="callout danger">Pré-requis</p>

<div class="level2" id="bkmrk-un-disque-ou-une-par">- Un disque ou une partition libre.
- <div class="li">Ne pas avoir peur de la ligne de commande.</div>

</div><div class="level2" id="bkmrk--6"></div><p class="callout info">Il est possible d'utiliser LVM sur des volumes raid logiciels : [Ubuntu Server - Paramétrer le RAID Logiciel](https://docs.labs404.fr/books/systemes/page/ubuntu-server-parametrer-le-raid-logiciel "Ubuntu Server - Paramétrer le RAID Logiciel")</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I</span>**</span>**<span style="text-decoration: underline;"><span style="color: rgb(52,73,94); text-decoration: underline;">I. Détecter les partitions</span>  
</span>**

Pour avoir un status actuel de l'utilisation des disques et partitions :

```
df -H
```

<table id="bkmrk-ici%2C-l%27on-voit-qu%27il" style="border-collapse: collapse; width: 100%; height: 184.5px;"><colgroup><col style="width: 99.8765%;"></col></colgroup><tbody><tr style="height: 155.7px;"><td class="align-center" style="border-style: hidden; height: 155.7px;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tE0image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tE0image-png.png)</td></tr><tr style="height: 28.8px;"><td class="align-center" style="border-style: hidden; height: 28.8px;">*Ici, l'on voit qu'il reste 4Go sur le '/'. Ce qui sera insuffisant pour installer certains paquets.*</td></tr></tbody></table>

Il faut donc ajouter de l'espace disque.

Le disque a ici été agrandi de 10Gb.

Un nouveau disque de 20Gb a été ajouté.

Détecter les disques et partitions avec la commande suivante :

```
lsblk
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LxGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LxGimage-png.png)

---

### <span style="text-decoration: underline;">**<span style="color: rgb(52,73,94); text-decoration: underline;">III. Initialiser le Nouveau Volume</span>** </span>



#### <span style="color: rgb(35,111,161);">**3.1 Initialiser le volume physique**</span>

Initialiser le volume physique avec lvm :

```
pvcreate /dev/sdb
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eYwimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eYwimage-png.png)

Il est maintenant possible de voir les deux volumes physiques.

```
pvdisplay
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QXvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QXvimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.2 Initialiser le volume group**</span>

Initialiser le volume group avec la commande :

```
vgcreate <nomDuVG> /dev/sdb
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/j5Jimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/j5Jimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.3 Initialiser le volume virtuel**</span>

Créer le volume et lui attribuer l'espace :

```
lvcreate -n <nom> -L <tailleAvecUnité> <volumeGroupName>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/l5oimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/l5oimage-png.png)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1XIimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1XIimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.4 Formater le volume**</span>

Utiliser la commande suivante :

```
mkfs -t <typeFileSystem> <chemin/vers/volumelogique>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pQlimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/pQlimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.5 Monter la partition**</span>


##### <span style="color: rgb(53,152,219);">***3.5.1 Montage 'one time'***</span>

Utiliser la commande suivante :

```
mount <volume> </point/de/montage>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FRqimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/FRqimage-png.png)

<p class="callout info">*Pour démonter ensuite le volume : <span class="prismjs css-rwxs72">`umount <volume>`</span>*</p>


##### <span style="color: rgb(53,152,219);">***3.5.2 Montage persistant***</span>

Pour que le volume soit monté au démarrage, il faut l’ajouter dans le fichier ‘<span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">fstab</span>***</span>’.

Éditer le fichier :

```
vi /etc/fstab
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Liaimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Liaimage-png.png)

Ajouter a la fin la ligne suivante en séparant chaque bloc avec des <span style="color: rgb(132,63,161);">***<span class="fabric-text-color-mark">tabulations</span>***</span> :

```
<volume>  <point de montage>  ext4  defaults,auto,_netdev 0 0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/voqimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/voqimage-png.png)

Sauvegarder et quitter. Puis redémarrer la machine. Le disque sera monté au redémarrage.

---

### <span style="text-decoration: underline;">**<span style="color: rgb(52,73,94); text-decoration: underline;">IV. Étendre un volume</span>** </span>

Pour étendre un volume en rajoutant de l'espace physique, ajouter un ou des disque(s) et répéter l'opération d'initialisation du volume physique autant de fois que nécessaire.


#### <span style="color: rgb(35,111,161);">**4.1 Étendre un volume group**</span>

<details id="bkmrk-suite-%C3%A0-un-ajout-de-"><summary>Suite à un ajout de disque</summary>

Une fois les nouveaux disques ajoutés et initialisés, pour les ajouter au volume group :

```
vgextend <nomDuVolumeGroup> </chemin/vers/volumephysique>
```

</details><details id="bkmrk-suite-%C3%A0-l%27extension-"><summary>Suite à l'extension d'un disque existant</summary>

Si le système ne voit pas la nouvelle capacité de disque sur un lsblk, utiliser la commande suivante pour rescanner les disques :

```bash
echo '1' > /sys/class/scsi_disk/<iscsidiskID>/device/rescan
```

Puis faire :

```
pvresize /dev/<disque à resizer>
```

</details>#### <span style="color: rgb(35,111,161);">**4.2 Étendre un volume virtuel**</span>

Vérifier l'espace libre sur les volumegroups, regarder le volumegroup du volume logique à augmenter:

```
vgs
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XIFimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/XIFimage-png.png)

Puis étendre le volume :

- Soit en ajoutant une certaine quantité d'espace :

```
lvresize --resizefs --size +<TailleUnite> </chemin/du/volume>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wFjimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wFjimage-png.png)

- Soit en utilisant tout le volume disponible

```
lvextend -l +100%FREE </chemin/du/volume>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/r4Limage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/r4Limage-png.png)

#### <span style="color: rgb(35,111,161);">**4.3 Étendre le filesystem**</span>

Une fois le volume logique étendu, il faut adapter le filesystem pour lui dire de prendre toute la place disponible sur le LV.

```
resize2fs /dev/<NomDeVG>/<NomDeLV>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Go2image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Go2image-png.png)

# Ubuntu Server - Installation

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![Novice.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BHMnovice-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BHMnovice-png.png)</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Novice

Notions : Installation système, linux, ubuntu server, CLI.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure a été testée sur Ubuntu server 22.04+ et présente également quelques améliorations de sécurité.

<p class="callout info">Télécharger ubuntu server : [Download Ubuntu Server](https://ubuntu.com/download/server)  
</p>

<p class="callout danger">**Prérequis matériels** : Voir ci-dessous  
</p>

- 2Vcpu
- 2Go de RAM
- 20Go de disque
- 1 interface réseau

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Installation</span>**</span>

Démarrer sur le media d'installation, sélectionner "<span style="color: rgb(132,63,161);">***Try or install Ubuntu Server***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/oHvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/oHvimage-png.png)

Attendre la fin de l'initialisation.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xp8image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/xp8image-png.png)

Choisir la langue du système et valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/D9Ximage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/D9Ximage-png.png)

Si le serveur est connecté à internet, choisir "*<span style="color: rgb(132,63,161);">**Mise à jour vers le nouveau programme d'installation**</span>*".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPDimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/KPDimage-png.png)

Attendre la fin du téléchargement.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OAEimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OAEimage-png.png)

Sélectionner le layout de clavier. ici, "<span style="color: rgb(132,63,161);">***French***</span>".

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nxyimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/nxyimage-png.png)

Garder l'installation par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Bxwimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Bxwimage-png.png)

Entrer les données de la carte réseau puis valider.

Si il est nécessaire de créer un lien, il est possible de le faire ici.

<p class="callout info">Pour plus d'informations, voir : [Réseau - L'agrégation de liens (LAGG)](https://docs.labs404.fr/books/cours-theoriques/page/reseau-lagregation-de-liens-lagg "Réseau - L'agrégation de liens (LAGG)")</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rEmimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/rEmimage-png.png)

Si pas de nécessité d'utiliser un serveur proxy, laisser tel quel et valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Uk9image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Uk9image-png.png)

Si pas de miroir en local, laisser le miroir par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Qj8image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Qj8image-png.png)

Pour plus de facilité, laisser le partitionnement par défaut.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NANimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NANimage-png.png)

L'installeur présente les partitions. Valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hzqimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/hzqimage-png.png)

Confirmer les changements.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/t6zimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/t6zimage-png.png)

Entrer un nom de compte, de serveur, d'utilisateur ainsi que le mot de passe.

<p class="callout success">Pour un compte administrateur, éviter les noms : administrateur, administrator, admin.</p>

<details id="bkmrk-plus-d%27informations-"><summary>Plus d'informations</summary>

Préférer plutôt des noms communs ou "codés".

Par exemple : &lt;trigramme site/organisation&gt; suivi de 4d- ( ici : <span style="color: rgb(132,63,161);">***sc4d-***</span> ).

4 étant un A en leet speak, d, et - en anglais se disant 'minus', abrégé en 'min', cela donne 'admin' mais sans l'écrire.

Le but de la manœuvre étant de minimiser le risque de réussite d'une attaque brute force en éliminant d'office les noms d'utilisateurs préférentiellement ciblés.

</details>[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UE6image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UE6image-png.png)

Cocher l'installation du serveur SSH et si il n'y a aucune identité déjà disponible dans l'entreprise, valider.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EkYimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/EkYimage-png.png)

Ne pas installer de services supplémentaires.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LPCimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LPCimage-png.png)

Attendre la fin de l'installation.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/PQpimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/PQpimage-png.png)

A la fin de l'installation, le 'cancel update' se change en '<span style="color: rgb(132,63,161);">***Reboot now***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/K0kimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/K0kimage-png.png)

Il faut donc redémarrer. L'installation est terminée.

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Tâches Post installation**</span>

#### <span style="color: rgb(35,111,161);">**3.1 Changer le layout clavier**</span>

Parfois, le layout reste en anglais (qwerty). Pour le modifier, utiliser la commande :

```
sudo dpkg-reconfigure keyboard-configuration
```

Cela lance l'assistant.

<table id="bkmrk-choisir-le-mod%C3%A8le-%22g" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/95Kimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/95Kimage-png.png)

</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/4ycimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/4ycimage-png.png)

</td></tr><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">Choisir le modèle "<span style="color: rgb(132,63,161);">***generic 105-key PC***</span>".  
</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">Choisir le pays "<span style="color: rgb(132,63,161);">***French***</span>".  
</td></tr><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/x9Nimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/x9Nimage-png.png)

</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/f0kimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/f0kimage-png.png)

</td></tr><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">Choisir le layout "<span style="color: rgb(132,63,161);">***French***</span>".

</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">Laisser "<span style="color: rgb(132,63,161);">***The default for the keyboard layout***</span>".  
</td></tr><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/98himage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/98himage-png.png)

</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6gKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6gKimage-png.png)

</td></tr><tr><td class="align-center" style="border-style: hidden; vertical-align: middle;">Laisser "<span style="color: rgb(132,63,161);">***No compose key***</span>".

</td><td class="align-center" style="border-style: hidden; vertical-align: middle;">L'image est mise à jour avec le layout.

</td></tr></tbody></table>

Redémarrer.

#### <span style="color: rgb(35,111,161);">**3.2 Mettre à jour le système**</span>

Mettre à jour la liste de dépôts.

```
sudo apt update
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/neOimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/neOimage-png.png)

Mettre à jour les paquets installés.

```
sudo apt upgrade -y
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/t2aimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/t2aimage-png.png)

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/P9Wimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/P9Wimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.3 Reconfigurer le réseau**</span>

Si il est nécessaire de reconfigurer le réseau, il faut éditer le fichier de configuration de **netplan**.

"<span style="color: rgb(132,63,161);">***/etc/netplan/00-installer.config.yaml***</span>"

<p class="callout info">Information : les fichiers de configurations sont en YAML. Attention à l'indentation.  
</p>

Pour une configuration en DHCP.

<details id="bkmrk-%2Fetc%2Fnetplan%2F---dhcp"><summary>/etc/netplan/00-installer-config.yaml - DHCP</summary>

```yaml
network:
  version: 2
    ethernets:
      <nom interface>:
        dhcp4: true
```

</details>Pour une configuration en IP fixe simple.

<details id="bkmrk-%2Fetc%2Fnetplan---ip-fi"><summary>/etc/netplan/00-installer-config.yaml - ip fixe</summary>

```yaml
network:
  version: 2
    ethernets:
      <nom interface>:
        dhcp4: false
        addresses: [<cidr ip>]
        nameservers:
          addresses: [<ipdns1>,<ipdns2>]
        routes:
         - to: default
           via: <ip passerelle>
```

</details>Pour une configuration sur une carte wifi.

<details id="bkmrk-%2Fetc%2Fnetplan%2F00-inst"><summary>/etc/netplan/00-installer-config.yaml - wifi</summary>

6

```yaml
network:
  version: 2
  wifis:
   <nom interface>:
       dhcp4: false
       addresses: [<CIDR IP>]
       nameservers:
         addresses: [<ip dns1>,<ip dns2>]
       access-points:
         "<wifi ssid>":
           passwork: "***********"
       routes:
         - to: default
           via: <ip passerelle>
```

</details><p class="callout info">Pour un exemple de configuration complexe : [Configuration - Exemple configuration Netplan](https://docs.labs404.fr/books/foure-tout/page/ubuntu-exemple-configuration-netplan "Configuration - Exemple configuration Netplan")</p>

<p class="callout success">Sécuriser le service SSH : [Ubuntu - Paramétrer SSH](https://docs.labs404.fr/books/systemes/page/ubuntu-server-parametrer-ssh "Ubuntu - Paramétrer SSH")</p>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">IV Réglages Optionnels</span>**</span>

<details id="bkmrk-ajouter-un-disque-%C2%A0"><summary>Ajouter un disque</summary>

<p class="callout info">Pour ajouter un disque simple, voir : [Ubuntu Server - Ajouter un disque/volume](https://docs.labs404.fr/books/systemes/page/ubuntu-server-ajouter-un-disquevolume-cfdisk "Ubuntu Server - Ajouter un disque/volume")</p>

<p class="callout info">Pour monter un volume RAID, voir avant : [Ubuntu Server - Paramétrer le RAID Logiciel](https://docs.labs404.fr/books/systemes/page/ubuntu-server-parametrer-le-raid-logiciel "Ubuntu Server - Paramétrer le RAID Logiciel")</p>

</details><details id="bkmrk-%28routage%29-activer-l%27"><summary>(routage) Activer l'ip forwarding</summary>

</details>

# Ubuntu Server - Intégrer le serveur dans le domaine AD

<p class="callout info">Titre de la page : &lt;Techno&gt; - &lt;Titre de la procédure / du cours&gt; (à supprimer une fois le titre placé)  
</p>

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : PAM, authentification, linux, LDAP, domaine.

</td></tr></tbody></table>

---

### **<span style="text-decoration: underline;">I. Introduction</span>**

Cette procédure à pour but de présenter l'intégration des serveurs ubuntu dans le domaine Active Directory afin de permettre l'authentification et l'utilisation du serveur et des services avec des comptes du domaine.

Cela renforcera la sécurité et permettra une gestion des privilèges par groupes AD.

---

### **<span style="text-decoration: underline;">II. Préparation  
</span>**

Installer les paquets nécessaire avec la commande :

```bash
sudo apt install -y realmd samba
```

Puis renommer le serveur en utilisant la commande :

<p class="callout warning">**Attention** : il est important de bien mettre le FQDN du serveur tel qu'il sera adressé.</p>

```bash
sudo hostnamectl hostname <fqdn.du.serveur>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/l28image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/l28image-png.png)

Utiliser la commande suivante pour voir si le domaine est correctement découvert.

```
sudo realm discover <domain.ext>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eNyimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/eNyimage-png.png)

---

### **<span style="text-decoration: underline;">III. Intégration  
</span>**

Pour joindre le serveur au domaine, Entrer la commande suivante :

```
sudo realm join -v --user='<domain\utilisateur>' --membership-software=samba --client-software=winbind  <domaine.ext>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BSaimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BSaimage-png.png)

Le serveur est maintenant enregistré dans Active Directory.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5vvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/5vvimage-png.png)

<p class="callout warning">**Attention** : dans le Serveur DNS, si les sources anonymes ne sont pas autorisées à faire les enregistrement DNS, il faudra les ajouter à la main.</p>

---

### **<span style="text-decoration: underline;">IV. Ajout des groupes &amp; droits  
</span>**

#### **4.1 Déclarer la méthode d'authentification**

Dans le fichier '<span style="color: rgb(132,63,161);">***/etc/nsswitch.conf*** </span>', Modifier les deux lignes suivantes en ajoutant '<span style="color: rgb(132,63,161);">***winbind***</span>' comme source d'authentification.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Cvvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Cvvimage-png.png)

Il est maintenant possible d'utiliser les identifiants active directory pour se connecter à la machine.

Pour vérifier si un identifiant est correctement reconnu, utiliser :

```
getent passwd <domaine>\\<utilisateur>
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/U3Cimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/U3Cimage-png.png)

Cela fonctionne aussi avec les groupes.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OnPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OnPimage-png.png)

#### **4.1 autoriser le groupe admin dans les sudoers** 

Éditer le fichier des sudoers avec la commande :

```bash
visudo
```

Trouver les lignes suivantes et ajouter le groupe administrateur dans le fichier comme ci-dessous :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2KXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/2KXimage-png.png)

Enregistrer le fichier avec <span style="color: rgb(132,63,161);">***ctrl+o***</span>, valider et quitter.

Vérifier le fonctionnement :

# Ubuntu Server - Paramétrer le RAID Logiciel

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 149.567px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 149.567px;"><td style="height: 149.567px; border: 1px groove rgb(52,73,94);">[![YPUimage.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ypuimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ypuimage-png.png)

  
</td><td style="height: 149.567px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Avancé

Notions : Paramétrage serveur, ubuntu server, GUI, RAID, stockage.

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure a pour but de créer un volume RAID sur un système Ubuntu dépourvu de carte RAID matérielle.

<p class="callout info">Plus d'informations sur le RAID : [Hardware - Le RAID](https://docs.labs404.fr/books/cours-theoriques/page/hardware-le-raid "Hardware - Le RAID")</p>

<p class="callout danger">Prérequis : Un nombre de disque suffisant pour le type de grappe RAID à créer.</p>

---

### **<span style="text-decoration: underline;"><span style="color: rgb(52,73,94); text-decoration: underline;">II. Sélectionner les disques</span>  
</span>**

Lister les disques disponibles.

```
ls /dev/sd*
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/40bimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/40bimage-png.png)

vérifier les propriété des disques.

```
fdisk -l
```

<table id="bkmrk-ici-les-disques-3%2C4-" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 99.8765%;"></col></colgroup><tbody><tr><td class="align-center" style="border-style: hidden;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YAZimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YAZimage-png.png)

</td></tr><tr><td class="align-center" style="border-style: hidden;">*ici les disques sdb, sdc, sdd* </td></tr></tbody></table>

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Création du volume RAID**</span>

<details id="bkmrk-best-practice---opti"><summary>Best practice - Optimiser son disque</summary>

La taille d’allocation des blocs doit être adaptée au besoin. Elle dépend du type de données sur la partition.

Par exemple les logs étant pleins de petits fichiers, il faut prendre une petite taille de bloc.

A l’inverse, des fichiers vidéos ou de bases de données sont de gros fichiers. Il faut donc choisir une grande taille de bloc.

Exemples :

<div class="ak-editor-panel__content">- partition système ou filer : défaut
- partition swap : 4k
- partition de logs : 8K
- partition vidéo ou DB : 64K

</div></details>####   


#### <span style="color: rgb(35,111,161);">**3.1 Créer le volume**</span>

La commande à utiliser est la suivante et se décompose comme suit :

mdadm --create *&lt;new volume id&gt;* --level=*&lt;niveau de raid&gt;* --raid-devices=*&lt;nombre de disques dans le volume&gt;* &lt;disk1&gt; &lt;disk2&gt; ...

<details id="bkmrk-sc%C3%A9nario-1---raid-0-"><summary>Scénario 1 - RAID 0</summary>

Pour créer le volume RAID 0, entrer la commande suivante :

```
mdadm --create /dev/md0 --level=0 --raid-device=3 /dev/sdb /dev/sdc /dev/sdd
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/sh7image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/sh7image-png.png)

 Le volume est créé.

```
fdisk -l /dev/md0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tnvimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/tnvimage-png.png)

</details><details id="bkmrk-sc%C3%A9nario-1---raid-1-"><summary>Scénario 1 - RAID 1</summary>

Pour créer le volume RAID 1, entrer la commande suivante :

```
mdadm --create /dev/md0 --level=1 --raid-device=2 /dev/sdb /dev/sdc
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QpBimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/QpBimage-png.png)

Le volume est créé.

```
fdisk -l /dev/md0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/p96image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/p96image-png.png)

</details><details id="bkmrk-sc%C3%A9nario-1---raid-5-"><summary>Scénario 1 - RAID 5</summary>

Pour créer le volume RAID 5, entrer la commande suivante :

```
mdadm --create /dev/md0 --level=5 --raid-device=3 /dev/sdb /dev/sdc /dev/sdd
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BH3image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BH3image-png.png)

Le volume est créé.

```
fdisk -l /dev/md0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cvQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cvQimage-png.png)

</details><p class="callout success">La même commande pourra être utilisée avec d'autres opérandes pour resizer/détruire le raid ou ajouter des devices.  
</p>

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YJeimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/YJeimage-png.png)

#### <span style="color: rgb(35,111,161);">**3.2 Terminer la création**</span>

Le volume pourra être vu par le système comme une nouvelle device dans <span style="color: rgb(132,63,161);">***/dev***</span>.

<p class="callout info">Pour créer / Partitionner le volume : [Ubuntu Server - Ajouter un disque/volume](https://docs.labs404.fr/books/systemes/page/ubuntu-server-ajouter-un-disquevolume-cfdisk "Ubuntu Server - Ajouter un disque/volume")</p>

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**IV Détruire un volume RAID**</span>

Pour détruire un volume RAID précédemment créé :

Lister les processus RAID Actifs.

```
cat /proc/mdstat
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zaTimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/zaTimage-png.png)

Arrêter le processus correspondant au disque.

```
mdadm --stop /dev/md0
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8F6image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8F6image-png.png)

Supprimer le périphérique RAID.

```
mdadm --remove /dev/md0
```

si l'erreur suivante apparaît :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vZOimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/vZOimage-png.png)

exécuter la commande suivante pour supprimer les superblocks.

```
mdadm --zero-superblock /dev/<disk1> /dev/<disk2> ... ...
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/RxCimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/RxCimage-png.png)

# Ubuntu Server - Paramétrer SSH

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/J4Rintermediaire-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Intermédiaire

Notions : SSH, ubuntu server, linux, sécurité.

</td></tr></tbody></table>

---

### **<span style="text-decoration: underline;">I. Introduction</span>**

Il est intéressant d'un point de vue sécurité de procéder à quelques modifications de la configuration par défaut de SSH.

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Paramétrage</span>**</span>

#### <span style="color: rgb(35,111,161);">**2.1 Renforcer la sécurité**</span>

<p class="callout success">Cette étape est optionnelle mais vivement conseillée pour optimiser la sécurité du système.</p>

Stopper le service SSH.

```
sudo service ssh stop
```

Éditer le fichier de configuration "<span style="color: rgb(132,63,161);">***/etc/ssh/sshd\_config***</span>".

Il est intéressant de dé-commenter/modifier les directives suivantes :

<table id="bkmrk-port-%3Cnum%C3%A9ro-de-port" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 26.0494%;"></col><col style="width: 36.9136%;"></col><col style="width: 37.037%;"></col></colgroup><tbody><tr><td style="border-style: hidden; vertical-align: top;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/dZXimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/dZXimage-png.png)</td><td style="border-style: hidden; vertical-align: top;">- Port &lt;numéro de port&gt;
- AdressFamily &lt;any | inet | inet6&gt;
- Listen address &lt;ip d'écoute&gt;

</td><td style="border-style: hidden; vertical-align: top;">*- Ne pas utiliser le port par défaut.*

\- Limiter l'écoute à une famille d'adresse.

*- Limiter l'écoute à une interface.*

</td></tr><tr><td style="border-style: hidden; vertical-align: top;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/T81image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/T81image-png.png)

</td><td style="border-style: hidden; vertical-align: top;">- SyslogFacility AUTHPRIV
- LogLevel VERBOSE

</td><td style="border-style: hidden; vertical-align: top;">*- Permet de loguer de manière sécurisée.*

*- Permet de loguer les echecs de connexion.*

</td></tr></tbody></table>

<p class="callout warning">**Attention** : Sur ubuntu server, à partir de la version 23.04, le port d'écoute SSH n'est plus modifié dans le fichier de configuration. Suivre la procédure ci-dessous pour changer le port d'écoute.</p>

<details id="bkmrk-ubuntu-23.04%2B-change"><summary>Ubuntu 23.04+ changer le port d'écoute SSH.</summary>

Depuis la version 23.04, le serveur SSH n'est plus lancé en tant que service à proprement parler mais en tant que socket.

Il faut donc désormais le modifier dans le fichier "<span style="color: rgb(132,63,161);">***/lib/systemd/system/ssh.socket***</span>" et modifier la directive <span style="color: rgb(132,63,161);">***ListenStream***</span>.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Qqrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/Qqrimage-png.png)

Puis recharger les sockets avec :

```shell
systemctl daemon-reload
systemctl restart ssh
```

</details><p class="callout success">Les Échecs de connexion sont consultables avec la commande ci-dessous.</p>

```
grep "Failed password" /var/log/auth.log
```

<table id="bkmrk-logingracetime-30s-p" style="border-collapse: collapse; width: 100%; height: 104px;"><colgroup><col style="width: 33.9506%;"></col><col style="width: 29.0123%;"></col><col style="width: 37.037%;"></col></colgroup><tbody><tr style="height: 104px;"><td style="border-style: hidden; vertical-align: top; height: 104px;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OjPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/OjPimage-png.png)

</td><td style="border-style: hidden; vertical-align: top; height: 104px;">- LoginGraceTime 30s
- PermitRootLogin no
- MaxAuthTries 3
- MaxSessions 10

</td><td style="border-style: hidden; vertical-align: top; height: 104px;">*-  Limite le temps pour la saisie des logins.*

*- Interdire la connexion en tant que 'root'.*

*- Nombres de tentatives avant le Log.*

*- Maximum de connexions par session TCP.*

</td></tr></tbody></table>

<table id="bkmrk-maxstartups-5%3A50%3A10-" style="border-collapse: collapse; width: 100%; height: 164.3px;"><colgroup><col style="width: 26.0494%;"></col><col style="width: 36.9136%;"></col><col style="width: 37.037%;"></col></colgroup><tbody><tr style="height: 101.6px;"><td style="border-style: hidden; vertical-align: middle; height: 101.6px;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/MbQimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/MbQimage-png.png)

</td><td style="border-style: hidden; vertical-align: middle; height: 101.6px;">- MaxStartups 5:50:10

</td><td style="border-style: hidden; vertical-align: top; height: 101.6px;">*- à partir de **5** tentatives, **50**% de chance que la connexion soit dropée. Augmente linéairement jusqu’à **10** connexions où le taux atteints 100%.*

</td></tr><tr style="height: 62.7px;"><td style="border-style: hidden; vertical-align: middle; height: 62.7px;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ix8image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ix8image-png.png)

</td><td style="border-style: hidden; vertical-align: middle; height: 62.7px;">- Banner /etc/ssh/banner.txt

</td><td style="border-style: hidden; vertical-align: top; height: 62.7px;">*- chemin vers la bannière de connexion ssh.*

</td></tr></tbody></table>

<p class="callout success">**Conseil** : Pour des exemples de banner, voir [BANNER - Exemple](https://docs.labs404.fr/books/ressources-pedagogiques/page/banner-exemple "BANNER - Exemple")</p>


#### <span style="color: rgb(35,111,161);">**2.2 Limiter l'accès à SSH**</span>

Il peut être inintéressant de limiter l'accès au SSH uniquement à certains utilisateurs.

Cela peut se faire à travers la mise en place d'un groupe comme suit :

```
groupadd sshusers
```

Puis ajouter le(s) utilisateur(s) au groupe

```
usermod -a -G sshusers <username>
```

Ajouter ensuite en fin de fichier "<span style="color: rgb(132,63,161);">***/etc/ssh/sshd\_config***</span>" la directive suivante :

<table id="bkmrk---nom-des-groupes-au" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50.0781%;"></col><col style="width: 49.9219%;"></col></colgroup><tbody><tr><td style="border-style: hidden;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/0xKimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/0xKimage-png.png)

</td><td style="border-style: hidden;">- *nom des groupes autorisés à se connecter en SSH*</td></tr></tbody></table>

#### <span style="color: rgb(35,111,161);">**2.3 paramétrer le SFTP &amp; chroot**</span>

Dans le cadre de l'utilisation du service pour faire du SFTP, il peut également être intéressant de brider les utilisateurs SFTP dans leur répertoire utilisateur afin que ceux-ci n'est pas accès aux dossiers du système.

Pour cela il faut créer un groupe d'utilisateurs du SFTP auxquels la stratégie va s'appliquer :

```
addgroup sftpusers
```

Puis créer un répertoire qui servira de racine. Par exemple :

```
mkdir /sftp
```

Puis éditer les directives du fichier "<span style="color: rgb(132,63,161);">***/etc/ssh/sshd\_config***</span>" le bloc d'instructions qui activera le subsystem SFTP et permettra le chroot.

Commenter la ligne :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6KJimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/6KJimage-png.png)

Et la remplacer par :

```
Subsystem sftp internal-sftp
Match Group sftpusers
	ChrootDirectory /sftp/%u
    ForceCommand internal-sftp
    AllowTcpForwarding no
    X11Forwarding no
```

<table id="bkmrk-%C2%A0-utilise-le-subsyst" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 47.4667%;"></col><col style="width: 52.5313%;"></col></colgroup><tbody><tr><td style="border-style: hidden;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UFqimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/UFqimage-png.png)

</td><td style="vertical-align: top; border-style: hidden;">- Utilise le subsystem interne au lieu de celui par défaut
- Pour les utilisateurs dans les groupes énumérés 
    - Chroot sur /sftp/&lt;NomUtilisateur&gt;
    - forcer la commande sftp et interdire ssh cli
    - interdire le forwarding
    - interdire le X11

</td></tr></tbody></table>

Redémarrer SSH.

```
service ssh restart
```

Créer enfin les utilisateurs avec leur répertoire et les intégrer au groupe sftpusers, utiliser les commandes :

```
useradd -m -g sftpusers -s /usr/sbin/nologin -d /sftp/<nomUtilisateur>/<NomRepertoireHome> <NomUtilisateur>
passwd <NomUtilisateur>
```

<p class="callout warning">**Attention** : si utilisé conjointement avec la directive '<span style="color: rgb(132,63,161);">***AllowGroups***</span>', penser à ajouter le groupe sftpusers à cette ligne.</p>

<table id="bkmrk-sans-chroot-avec-chr" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 50%;"></col><col style="width: 50%;"></col></colgroup><tbody><tr><td style="border-style: hidden;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LX5image-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/LX5image-png.png)

</td><td style="border-style: hidden;">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/WxDimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/WxDimage-png.png)

</td></tr><tr><td class="align-center" style="border-style: hidden;">*sans chroot*  
</td><td class="align-center" style="border-style: hidden;">*avec chroot*</td></tr></tbody></table>

---

### <span style="text-decoration: underline; color: rgb(52,73,94);">**III. Redémarrer le service**</span>

Relancer le service.

```
sudo service ssh start
```

Pour vérifier le status du service :

```
sudo service ssh status
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ppoimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ppoimage-png.png)

# Ubuntu Server - Paramétrer UFW

<table id="bkmrk-difficult%C3%A9%2A-%3Cdescrip" style="border-collapse: collapse; width: 100%; height: 46.8px; border-width: 1px; border-style: hidden;"><colgroup><col style="width: 20%;"></col><col style="width: 80%;"></col></colgroup><tbody><tr style="height: 46.8px;"><td style="height: 46.8px; border: 1px groove rgb(52,73,94);">[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BHMnovice-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/BHMnovice-png.png)  
</td><td style="height: 46.8px; border-width: 1px; background-color: rgb(236,202,250); vertical-align: top;">Difficulté : Novice

Notions : Sécurité, pare-feu, Ubuntu server

</td></tr></tbody></table>

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">I. Introduction</span>**</span>

Cette procédure vise à expliquer la mise en place et la configuration du pare-feu UFW (**U**ncomplicated **F**ire**W**all) sur les serveurs Ubuntu.

<p class="callout info">**Info** : Les paquets sont normalement déjà pré-installés sur le serveur.</p>

Voici la page d'aide de ufw :

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/78aimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/78aimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Activation / Désactivation Firewall</span>**</span>


Pour activer le firewall :

```
ufw enable
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/GODimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/GODimage-png.png)

Désactiver le firewall :

```
ufw disable
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fcwimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/fcwimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">II. Gérer les règles</span>**</span>

#### <span style="color: rgb(35,111,161);">**2.1 Créer les règles**</span>

Les règles se construisent selon le modèle suivant :

<table id="bkmrk-commande-action-%28opt" style="border-collapse: collapse; width: 100%;"><colgroup><col style="width: 16.6667%;"></col><col style="width: 16.6667%;"></col><col style="width: 16.6667%;"></col><col style="width: 16.6667%;"></col><col style="width: 16.6667%;"></col><col style="width: 16.6667%;"></col></colgroup><tbody><tr><td class="align-center" style="background-color: rgb(194,224,244);">**Commande**</td><td class="align-center" style="background-color: rgb(194,224,244);">**Action**</td><td class="align-center" style="background-color: rgb(194,224,244);">**(opt) source**</td><td class="align-center" style="background-color: rgb(194,224,244);">**(opt) destination**</td><td class="align-center" style="background-color: rgb(194,224,244);">**port**</td><td class="align-center" style="background-color: rgb(194,224,244);">**protocol**  
</td></tr><tr><td class="align-center">ufw</td><td class="align-center">allow</td><td class="align-center">ip unique</td><td class="align-center">ip unique</td><td class="align-center">numéro de port</td><td class="align-center">tcp</td></tr><tr><td class="align-center">  
</td><td class="align-center">deny</td><td class="align-center">cidr réseau</td><td class="align-center">cidr réseau</td><td class="align-center">alias (ex : http)</td><td class="align-center">udp</td></tr><tr><td class="align-center">  
</td><td class="align-center">reject</td><td class="align-center">  
</td><td class="align-center">  
</td><td class="align-center">  
</td><td class="align-center">...</td></tr></tbody></table>


Créer une règle courte pour du trafic entrant (ex: pour http et https):

```
ufw allow 80/tcp
ufw allow 443/tcp
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/WGCimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/WGCimage-png.png)

Pour ajouter des règles complexes (ex: limiter la connexion ssh) :

```
ufw allow from 172.16.11.1 to any port 22 proto tcp
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1uUimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/1uUimage-png.png)

Créer une règle par défaut :

```
ufw default deny incoming
ufw default allow outgoing
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wgrimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/wgrimage-png.png)

#### <span style="color: rgb(35,111,161);">**2.2 Afficher les règles**</span>

Pour afficher le status avancé et les règles existantes :

```
ufw status verbose
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cGsimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/cGsimage-png.png)

Pour afficher les règles avec les numéros de règles :

```
ufw status numbered
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NEGimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/NEGimage-png.png)

#### <span style="color: rgb(35,111,161);">**2.3 Supprimer les règles**</span>

Pour supprimer les règles, deux façon de faire :

- Supprimer la règle avec `ufw delete <réécrire la règle>`
- Supprimer par le numéro de règle `ufw delete <numéro de règle>`

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gtPimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/gtPimage-png.png)

#### <span style="color: rgb(35,111,161);">**2.4 Appliquer les règles**</span>

<p class="callout info">**Info** : après avoir changé les set de règles (ajout / supression, modification), il faut les appliquer.</p>

Appliquer les règles :

```
ufw reload
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ArBimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ArBimage-png.png)

---

### <span style="color: rgb(52,73,94);">**<span style="text-decoration: underline;">III. Bloquer les réponses ICMP (ping)</span>**</span>

Pour que le pare feu bloque par défaut les requêtes ICMP (echo-request), editer le fichier '<span style="color: rgb(132,63,161);">**/etc/ufw/before.rules**</span>'.

Modifier les deux lignes autorisant le <span style="color: rgb(132,63,161);">***echo-request***</span> en changeant le '<span style="color: rgb(132,63,161);">***ACCEPT***</span>' en '<span style="color: rgb(132,63,161);">***DROP***</span>'.

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8nqimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/8nqimage-png.png)

Sauvegarder et quitter. Puis appliquer la configuration avec :

```
ufw reload
```

[![image.png](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ArBimage-png.png)](https://docs.labs404.fr/uploads/images/gallery/2026-07/scaled-1680-/ArBimage-png.png)