Skip to content

Déploiement en une commande + complétion de la doc fil rouge - #1

Open
AymerickVic wants to merge 1 commit into
masterfrom
feat/one-shot-install
Open

Déploiement en une commande + complétion de la doc fil rouge#1
AymerickVic wants to merge 1 commit into
masterfrom
feat/one-shot-install

Conversation

@AymerickVic

Copy link
Copy Markdown
Owner

Objectif

Rendre le repo installable d'un coup (cloner → un script) et combler les éléments manquants repérés en relisant le projet réel.

Ajouts

  • install.sh — installe les collections puis déploie via ansible/site.yml (--check, --limit supportés).
  • ansible/site.yml — orchestrateur qui enchaîne les playbooks 01→08. ✅ ansible-playbook --syntax-check passe.
  • lab/soc-validation.md — les 3 scénarios d'attaque (SSH / AD / scan) + la preuve de détection (5712 / 100101 / 100131). Le livrable « validation » qui manquait. Aucun secret (IPs internes + comptes factices).
  • docs/post-deployment-manual.md — ce que les playbooks ne font pas : 7 VLANs, VPN/Proxy pfSense, site web, GLPI↔LDAP, durcissement AD, vérif NTP.

Corrections

  • network/vlan-design.md — la doc disait « VLAN unique 100 ». Mise à jour en modèle 2 couches : VLAN 100 (isolation inter-groupes, hyperviseur) + 7 VLANs internes 10.1.x (segmentation pfSense, faite le 24/06).
  • suricata.yaml.j2EXTERNAL_NET: "any" (au lieu de !$HOME_NET) pour détecter aussi les scans internes.
  • README.md — section Installation en 3 phases (socle hôte → AD PowerShell → Ansible) + liens.

Honnêteté / périmètre

  • Je n'ai rien ajouté que je ne pouvais pas vérifier : VLAN exact, VPN/Proxy pfSense et site web sont documentés en étapes manuelles, pas en code Ansible non testé.
  • Un déploiement « zéro-faute » depuis des VMs vierges reste à tester sur machines neuves.
  • Aucun secret commité (vault inchangé ; docs sans mots de passe).

🤖 Generated with Claude Code

- install.sh : bootstrap (collections) + déploiement via ansible/site.yml
- ansible/site.yml : orchestrateur enchaînant les playbooks 01→08
- lab/soc-validation.md : 3 scénarios d'attaque + preuve de détection (SSH→5712, AD→100101, scan→100131)
- docs/post-deployment-manual.md : étapes manuelles (7 VLANs, VPN/Proxy pfSense, site web, GLPI↔LDAP, durcissement AD, NTP)
- network/vlan-design.md : modèle 2 couches (VLAN 100 hyperviseur + 7 VLANs internes 10.1.x)
- fix Suricata EXTERNAL_NET=any (détecte aussi les scans internes)
- README : section "Installation" en 3 phases + liens vers les nouvelles docs

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant