Désactiver le module noyau iwlwifi
Garantit que le module noyau Intel sans fil iwlwifi ne peut pas être chargé, maintenant le pilote Wi-Fi désactivé sur les systèmes où le sans-fil doit l'être.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pourquoi cette règle
iwlwifi est le pilote principal des adaptateurs Wi-Fi sans fil Intel. Sur les serveurs et autres systèmes où le réseau sans fil doit être désactivé, une pile Wi-Fi active est un chemin réseau non maîtrisé pouvant contourner les pare-feu de périmètre et ajoute du code pilote qui analyse des trames radio non fiables. Empêcher le noyau de charger iwlwifi apporte une protection supplémentaire contre l'activation accidentelle ou malveillante de la connectivité sans fil, au-delà de la simple désactivation logicielle de la radio.
Ce que vérifie Pavois
Pavois utilise la ressource InSpec kernel_module('iwlwifi') pour confirmer que le module n'est pas chargé et qu'il est désactivé (blacklist plus une redirection install ... /bin/true). Cela lit l'état effectif du noyau via lsmod et modprobe --showconfig, et pas seulement un grep de fichier de configuration, ainsi un drop-in ou un autoload déclenché par le matériel qui réactiverait le sans-fil est détecté.
describe kernel_module('iwlwifi') do
it { should_not be_loaded }
it { should be_disabled }
endComment vérifier qu’elle est appliquée
Exécutez modprobe -n -v iwlwifi, la sortie doit afficher install /bin/true. Vérifiez qu'il n'est pas chargé avec lsmod | grep iwlwifi (aucune sortie attendue). modprobe --showconfig | grep iwlwifi doit afficher une ligne blacklist iwlwifi et une ligne install iwlwifi /bin/true.
Inspecter et investiguer
Les tentatives de chargement et la détection matérielle apparaissent dans le tampon noyau : dmesg | grep iwlwifi ou journalctl -k | grep iwlwifi. La politique modprobe effective est affichée par modprobe --showconfig | grep iwlwifi.
Remédiation
pavois harden apply utilise la ressource kernel_module pour mettre iwlwifi en blacklist : il écrit un drop-in sous /etc/modprobe.d/ avec blacklist iwlwifi et install iwlwifi /bin/true, et décharge le module s'il est chargé. Comme la pile sans fil peut déjà être active, reboot_required est vrai pour garantir un état propre. À noter, iwlwifi est la base de iwlmvm, donc le mettre en blacklist retire toute la pile Wi-Fi Intel.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | blacklist |
|---|---|
| name | iwlwifi |
| reboot_required | true |
| resource | kernel_module |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Risque en l'absence d'application : le Wi-Fi peut être activé sur un hôte censé être uniquement filaire, ouvrant un chemin réseau non maîtrisé et exposant le code d'analyse des trames radio.
- N'appliquez pas sur les portables ni sur tout hôte qui dépend légitimement du Wi-Fi Intel, mettre
iwlwifien blacklist désactive tout le réseau sans fil Intel et pourrait couper une machine distante dépourvue de connectivité filaire. - Vérifiez un chemin filaire/d'administration fonctionnel avant d'appliquer.
- Un redémarrage est requis pour un effet complet ; planifiez-le dans une fenêtre de maintenance.