IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Gestion des mises à jour et upgrade en production


Sujet :

Sécurité

  1. #1
    Rédacteur
    Avatar de lavazavio
    Homme Profil pro
    Inscrit en
    Décembre 2004
    Messages
    1 673
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Décembre 2004
    Messages : 1 673
    Points : 2 412
    Points
    2 412
    Par défaut Gestion des mises à jour et upgrade en production
    Bonjour,

    Voila, je m'interroge quant aux habitudes des admin système en entreprise sur la façon de gérer les mises à jour de nos serveurs Linux et également les upgrade, en environnement de production.

    Je connais la théorie, la façon la plus safe et logique de procéder, qui correspond à appliquer les mises à jour sur un serveur de test ou de préprod, et de vérifier que tout se passe bien avant de les appliquer sur les serveurs de production. Mais c'est souvent utopique car cela voudrait dire que pour chaque serveur en production doit correspondre un serveur de test et cela devient relativement couteux !

    Donc voila, pouvez-vous me donner vos retours d'expérience sur la façon dont vous gérez les mises à jour de vos OS svp (update manuel, automatisé, aléatoire, etc...) ?

    Egalement, comment gérez-vous la situation quand un serveur de production (qui tourne par exemple sous Debian Lenny) est sous un OS qui n'est pas maintenu et dont les dépôts ne sont plus accessibles de surcroit... ?

    N'hésitez pas svp à entrer dans les détails si vous avez le courage et le temps

    Merci à tous par avance !
    Rédacteur et Modérateur rubriques Linux et Virtualisation
    Mes Articles
    N'oubliez pas de consulter les FAQ Linux et les cours et tutoriels Linux
    N'oubliez pas de consulter les FAQ virtualisation et les cours et tutoriels Virtualisation
    Man pages en français

  2. #2
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 264
    Points
    12 264
    Par défaut
    C'est pas compliqué :
    par définition un serveur est stable et donc n'est pas mis à jour, mais migré d'une version à une autre
    une machine de dev ou de validation peut être mise à jour pour passer de versions à versions.

    de l'état d'une machine de dev ou validation on peut prendre modèle pour constituer un socle système + softs à déployer et c'est ce socle qui sert en migration d'un serveur...

    c'est le cas le plus courant que j'ai vu/eu à faire chez les clients...
    après y'a pas de règles absolues puisque chaque besoin est différent...

    y'a aussi les cas 'sensibles' là c'est encore plus restritif :
    serveur=mise à jour quand il y a changement de materiel physique et c'est tout sinon jamais !

    ou alors du pas critique du tout, mis à jour à la volée, 1 ou 2 fois par ans...

    quand au mode d'installation proprement parlé, c'est tjrs une opération automatisée à 100% pour le socle et manuel le plus possible pour applis déployés, pour notamment corriger les défauts qui existaient dans les configurations anciennes ; ça permet donc de ne pas faire suivre de version en versions un défaut....une lenteur... ou autre. chose de génant... d'ailleurs si on pouvait aussi se débarrasser de certaines ICC* par la même occasion ce serait parfois pas du luxe.



    * ICC : Interface chaise clavier.

  3. #3
    Rédacteur
    Avatar de lavazavio
    Homme Profil pro
    Inscrit en
    Décembre 2004
    Messages
    1 673
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Décembre 2004
    Messages : 1 673
    Points : 2 412
    Points
    2 412
    Par défaut
    Merci pour ta réponse frp31 .

    Tu dis qu'un serveur n'a pas à être mis à jour. cela signifie pour toi qu'un serveur (je parle toujours de serveurs sur OS Linux dans cette discussion) ne doit pas être mis à jour du moment qu'il fonctionne parfaitement ?

    Que fais-tu, penses-tu, des mises à jours de sécurité sur les packages dans ce cas ? Tu ne les appliques pas non plus sur donc ? N'est-ce pas à une "faille de sécurité" de sciemment les omettre ?

    Pour être sur que l'on parle bien de la même choses, ce que j'appelle mises à jour concerne l'OS et ses packages.
    Egalement, une montée de version concerne toujours l'OS. Les dépots de packages n'étant plus accessibles avec le temps, cela peut représenter un problème bloquant lorsque l'on souhaite installer de nouveaux packages sur un serveur de production afin d'améliorer ou d'étendre les fonctionnalités de celui-ci.

    Qu'en penses-tu ?
    Ton point de vue est donc :"Tant que ca marche, on n'y touche pas" ?
    Rédacteur et Modérateur rubriques Linux et Virtualisation
    Mes Articles
    N'oubliez pas de consulter les FAQ Linux et les cours et tutoriels Linux
    N'oubliez pas de consulter les FAQ virtualisation et les cours et tutoriels Virtualisation
    Man pages en français

  4. #4
    Expert éminent sénior Avatar de frp31
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    5 196
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juillet 2006
    Messages : 5 196
    Points : 12 264
    Points
    12 264
    Par défaut
    une mise à jour de sécurité n'a pas de sens dans un monde idéal.

    parce que ton serveur est sencé être derrière un réseau déjà sécurisé sur un sous-réseau déjà sécurisé.

    et aucun accès exterieur n'y est par définition possible, seul les postes du même sous-réseau ou au pire du réseau général peuvent y acceder.

    la seule exception possible est un serveur web extranet mais dans ce cas ce dernier n'est pas relié au réseau-interne de l'entreprise.

    =========================================

    dans le monde réel une machine bien configuré y compris la sécurité ancienne est bien plus efficace qu'une machine avec une sécurité à jour mais faite rapide, ou faite en automatique par une mise à jour .... ou pire encore une mise à jour qui ferme 10 faille potentielles rarissimes et presque impossible mais en ouvre 3 facile à réaliser !!!

  5. #5
    Rédacteur
    Avatar de lavazavio
    Homme Profil pro
    Inscrit en
    Décembre 2004
    Messages
    1 673
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Décembre 2004
    Messages : 1 673
    Points : 2 412
    Points
    2 412
    Par défaut
    Tu parles de serveurs d'entreprise. Dans ce cas-là, je suis d'accord avec ton commentaire.

    Mais dans le cas de serveurs d'hébergement web. Il faut bien protéger le serveur en lui-même car peu importe le réseau, les proxy par lesquels il faut rebondir, le serveur en question a toujours une porte ouverte sur l'extérieur...
    Rédacteur et Modérateur rubriques Linux et Virtualisation
    Mes Articles
    N'oubliez pas de consulter les FAQ Linux et les cours et tutoriels Linux
    N'oubliez pas de consulter les FAQ virtualisation et les cours et tutoriels Virtualisation
    Man pages en français

Discussions similaires

  1. Gestion des mises à jour
    Par Tiger-222 dans le forum Windows Vista
    Réponses: 2
    Dernier message: 06/03/2009, 19h36
  2. Gestion des mises à jour effectuées sur un client
    Par dr00w dans le forum PostgreSQL
    Réponses: 6
    Dernier message: 03/11/2008, 00h05
  3. Réponses: 5
    Dernier message: 09/10/2007, 20h49
  4. Gestion des mises à jour de mes développements ..
    Par flagadda dans le forum Windows
    Réponses: 2
    Dernier message: 16/08/2006, 10h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo