Désinstaller le paquet serveur avahi
Garantit que le paquet avahi-daemon (découverte de services zero-configuration Bonjour/mDNS) n'est pas installé.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Un mapping est une référence croisée vers l’endroit où chaque norme situe cette exigence, ancrée et recoupée, pas une affirmation d’équivalence. Un check réussi est une preuve vers ces références, comment le lire.
Pourquoi cette règle
avahi-daemon annonce et découvre des services sur le réseau local via mDNS/DNS-SD, diffusant en continu des informations sur l'hôte et écoutant sur UDP/5353. Les serveurs ont rarement besoin de la découverte automatique de services, et le démon a un historique de vulnérabilités exploitables à distance. Le supprimer réduit la surface d'attaque réseau et stoppe un trafic de diffusion inutile (CIS 2.1.2, NIST CM-7 moindre fonctionnalité).
Ce que vérifie Pavois
Pavois interroge dpkg (via la ressource InSpec package) pour savoir si avahi-daemon est installé et l'attend absent. Vérifier l'état effectif des paquets détecte le service même si son unité a été masquée mais le binaire laissé installé.
describe package('avahi-daemon') do
it { should_not be_installed }
endComment vérifier qu’elle est appliquée
Exécutez dpkg -s avahi-daemon, attendu package 'avahi-daemon' is not installed. Vérifiez que rien n'écoute sur mDNS avec ss -lunp | grep 5353 (attendu : aucune sortie).
Inspecter et investiguer
dpkg -l avahi-daemonconfirme la suppression.- Tant qu'il est installé, le démon journalise dans
journalctl -u avahi-daemon; sa socket d'écoute est visible avecss -lunp(UDP/5353).
Remédiation
Le plan de durcissement de Pavois supprime le paquet avahi-daemon (ressource package, action remove) avec pavois harden apply, ce qui arrête le répondeur mDNS et désactive sa socket.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| action | remove |
|---|---|
| name | avahi-daemon |
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Supprimer avahi casse la résolution des noms .local et la découverte zero-config des imprimantes et périphériques réseau, perceptible sur les postes/labos mais rarement sur les serveurs. Avant d'appliquer, vérifiez qu'aucune application ne dépend de mDNS (par exemple l'auto-découverte CUPS, l'intégration Chromecast/IoT). Sur les serveurs sans interface, l'impact est généralement nul.
Mapping des normes
| Norme | Référence | Type | Version | Confiance |
|---|---|---|---|---|
| CIS | 2.1.2 | direct | per OS, see the benchmark table | haute |
| NIST | CM-7(a), CM-7(b), CM-6(a) | support | 800-53 Rev 5 · 800-171 Rev 2 (pinned) | moyenne |
Chaque référence est une référence croisée ancrée dans le benchmark amont et recoupée avec le SCAP Security Guide et ansible-lockdown, pas une affirmation d’équivalence. Direct = une exigence prescriptive au niveau de la ligne ; support = une famille de contrôle abstraite (NIST) vers laquelle le check apporte une preuve. Comment lire un mapping.