Désactiver le module noyau mac80211
Garantit que le module noyau MAC logiciel mac80211 ne peut pas être chargé, désactivant le cadre Wi-Fi soft-MAC sur les systèmes où le sans-fil doit être désactivé.
Vérifié sur l’état résolu en cours d’exécution (ex. sshd -T, sysctl, systemctl show), attrape les drop-ins et Include qu’une lecture de fichier raterait. Réserve : runtime ≠ persistance ; une valeur correcte maintenant peut ne pas survivre à un redémarrage.
Pourquoi cette règle
mac80211 est le cadre logiciel MAC du noyau qui sous-tend la plupart des pilotes Wi-Fi soft-MAC. Sur les systèmes où le réseau sans fil doit être désactivé, garder ce sous-système chargeable laisse un chemin réseau non maîtrisé pouvant contourner les contrôles de périmètre et expose le code de traitement des trames 802.11 à des entrées radio non fiables. Empêcher le noyau de charger mac80211 est une protection supplémentaire contre l'activation accidentelle ou malveillante de la connectivité sans fil et désactive les pilotes qui en dépendent.
Ce que vérifie Pavois
Pavois utilise la ressource InSpec kernel_module('mac80211') pour confirmer que le module n'est pas chargé et qu'il est désactivé (blacklist plus une redirection install ... /bin/true). Cela lit l'état effectif du noyau via lsmod et modprobe --showconfig, et pas seulement un grep de fichier de configuration, ainsi un drop-in ou un pilote dépendant qui le chargerait automatiquement est détecté.
describe kernel_module('mac80211') do
it { should_not be_loaded }
it { should be_disabled }
endComment vérifier qu’elle est appliquée
Exécutez modprobe -n -v mac80211, la sortie doit afficher install /bin/true. Vérifiez qu'il n'est pas chargé avec lsmod | grep mac80211 (aucune sortie attendue). modprobe --showconfig | grep mac80211 doit afficher une ligne blacklist mac80211 et une ligne install mac80211 /bin/true.
Inspecter et investiguer
Les tentatives de chargement et l'activité de la pile Wi-Fi apparaissent dans le tampon noyau : dmesg | grep mac80211 ou journalctl -k | grep -Ei 'mac80211|cfg80211'. La politique modprobe effective est affichée par modprobe --showconfig | grep mac80211.
Remédiation
pavois harden apply utilise la ressource kernel_module pour mettre mac80211 en blacklist : il écrit un drop-in sous /etc/modprobe.d/ avec blacklist mac80211 et install mac80211 /bin/true, et décharge le module s'il est chargé. Comme des pilotes soft-MAC peuvent déjà l'avoir chargé, reboot_required est vrai pour garantir un état propre.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | blacklist |
|---|---|
| name | mac80211 |
| reboot_required | true |
| resource | kernel_module |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Risque en l'absence d'application : le Wi-Fi soft-MAC peut être activé sur un hôte censé être uniquement filaire, ouvrant un chemin réseau non maîtrisé et exposant l'analyse des trames 802.11.
- N'appliquez pas sur les portables ni sur les hôtes utilisant légitimement le Wi-Fi soft-MAC, mettre
mac80211en blacklist désactive toute la pile sans fil soft-MAC et pourrait couper une machine distante sans lien filaire. - Vérifiez un chemin filaire/d'administration fonctionnel avant d'appliquer.
- Un redémarrage est requis pour un effet complet ; planifiez-le dans une fenêtre de maintenance.