Page 1 sur 1

WADS - support HTTPS - certificat auto-signé

Publié : 21 sept. 2023 - 14:07
par david.masson
Bonjour à tous, j'espère que vous allez le mieux possible.

Je souhaite revenir sur le sujet suivant : viewtopic.php?t=3038.

En effet, après quelques recherches, j'ai pu mettre en place les noyau d'amorçage réseau "ipxe.efi" (UEFI) et "undionly.kpxe" (LEGACY) en utilisant un certificat auto-signé sur le protocole HTTPS.

Un certain nombre de réglages ont été nécessaires au niveau des fichiers d'en-tête disponibles dans ../src/config/*.h avant compilation des noyaux d'amorçage. J'utilise actuellement ceux fournit avec la solution FOGProject.

Pouvez-vous me renseigner sur la configuration initiale apportée par Tranquil-IT sur ces fichiers d'en-tête ? Au minimum le support de la langue et du protocole HTTPS j'imagine ...

J'ai trouvé un script python de compilation des noyaux disponible sous /opt/wapt/waptserver/scripts, mais il ne semble pas donner tout les détails nécessaires ...

Merci beaucoup.

Bonne journée.

Re: WADS - support HTTPS - certificat auto-signé

Publié : 21 sept. 2023 - 15:16
par sfonteneau
david.masson a écrit : 21 sept. 2023 - 14:07 Un certain nombre de réglages ont été nécessaires au niveau des fichiers d'en-tête disponibles dans ../src/config/*.h avant compilation des noyaux d'amorçage. J'utilise actuellement ceux fournit avec la solution FOGProject.
Bonjour aucune modification a part la langue

Vous pouvez voir la recette de compilation ici :

https://wapt.tranquil.it/store/fr/detai ... PROD.wapt/ Dans le fichier update_package.py

Question par curiosité, comment avez vous résolu du coup le problème de la distribution non sécuriser du fichier ipxe via le tftp ?

SImon

Re: WADS - support HTTPS - certificat auto-signé

Publié : 21 sept. 2023 - 21:30
par david.masson
Bonsoir,

Merci pour ce retour rapide.

Pas sûr de bien comprendre votre question, pouvez-vous préciser un peu (débutant sur la solution WAPT).

Bonne soirée.

Bien cordialement.

Re: WADS - support HTTPS - certificat auto-signé

Publié : 21 sept. 2023 - 22:28
par sfonteneau
En fait la question n'est pas spécifique a wapt.

Le binaire ipxe est distribuer au bios avec le protocole tftp (qui n'est pas sécurisé).

La vérification du certificat https par ipxe reviens donc a mettre le certificat directement dans le binaire ipxe lors de la compilation

Mais Il faut donc faire confiance a au binaire ipxe distribuer par le protocole tftp.

N'ayant pas vraiment de moyen de sécuriser ce protocole je me demandais si vous aviez trouvée une solution pour ce problème.

Re: WADS - support HTTPS - certificat auto-signé

Publié : 22 sept. 2023 - 07:57
par david.masson
Bonjour,

Non pas du tout, je me suis contenté d'ajouter le certificat aux binaires "ipxe.efi" et "undionly.kpxe" lors de la compilation.
J'ai utilisé les l'arguments "TRUST=cert.pem" et "DEBUG=tls,x509:3" (l'histoire d'observer un peu les choses). Le certificat en question n'a pas été généré automatiquement mais manuellement car il intègre en supplément un alias et est valable 10 ans.

Je suis également preneur d'éléments permettant de sécuriser cet échange car effectivement, il faut faire confiance aux binaires.

Je serais bien passé par un certificat publique fournit par une autorité de certification reconnue, mais l'échéance est trop courte dans les structures que j'opère (1 an).

Bien cordialement.