Désactiver le module noyau cfg80211
Garantit que le module noyau cfg80211 n'est pas chargé et est mis en liste noire afin que le sous-système sans fil 802.11 ne puisse être activé.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pourquoi cette règle
cfg80211 est le sous-système de configuration sans fil 802.11 du noyau dont dépendent tous les pilotes Wi-Fi. Sur un serveur sans besoin de réseau sans fil, son chargement expose une surface d'attaque radio. Mettre le module en liste noire empêche le noyau d'activer la pile sans fil et offre une protection supplémentaire contre son activation.
Ce que vérifie Pavois
Pavois utilise kernel_module('cfg80211') pour vérifier que le module n'est pas chargé et qu'il est désactivé dans la politique modprobe effective. Inspecter le noyau vivant et la config modprobe résolue (et non un seul .conf) détecte un module en liste noire dans un fichier mais encore chargé, ou réactivé par un override.
describe kernel_module('cfg80211') do
it { should_not be_loaded }
it { should be_disabled }
endComment vérifier qu’elle est appliquée
Exécutez lsmod | grep cfg80211 (aucune sortie = non chargé) et modprobe -n -v cfg80211 (attendu : install /bin/true ou /bin/false). Notez que mettre cfg80211 en liste noire désactive de fait tous les pilotes Wi-Fi dépendants.
Inspecter et investiguer
Les tentatives de chargement bloquées et les messages du sous-système sans fil apparaissent dans le journal noyau : journalctl -k | grep -i cfg80211 / dmesg | grep -i cfg80211. lsmod montre les modules résidents ; modprobe --showconfig montre la politique.
Remédiation
pavois harden apply utilise la ressource kernel_module pour mettre cfg80211 en liste noire : il écrit une règle modprobe (install cfg80211 /bin/false plus une entrée blacklist) empêchant le chargement automatique, et le décharge s'il est résident. reboot_required est vrai pour que la pile de modules sans fil soit entièrement retirée.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | blacklist |
|---|---|
| name | cfg80211 |
| reboot_required | true |
| resource | kernel_module |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Mettre cfg80211 en liste noire désactive TOUT le Wi-Fi de l'hôte car chaque pilote sans fil en dépend. Précaution : ne jamais appliquer sur des portables/postes de travail ou tout hôte dont le seul accès réseau est le Wi-Fi, vous perdriez la connectivité et risqueriez un verrouillage. Vérifiez que l'hôte utilise un réseau filaire (ip link, iw dev) et n'a pas de chemin d'administration uniquement sans fil avant d'appliquer ; un redémarrage termine le déchargement.