← Toutes les règles
SOCLE-CLD-PKG-051// Packagesmoyenneétat d’inventaire

Installer le paquet libreswan

Garantit que le paquet IPsec/IKE libreswan est installé afin que l'hôte puisse établir des tunnels VPN chiffrés.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0

Pourquoi cette règle

libreswan fournit une implémentation IPsec/IKE servant à établir des tunnels VPN chiffrés. Offrir aux utilisateurs et systèmes distants la possibilité d'ouvrir une connexion VPN sécurisée protège les données en transit sur des réseaux non fiables ou étendus. Sans pile IPsec installée, l'hôte ne peut ni terminer ni initier de tunnels IPsec, ce qui laisse le trafic circuler en clair ou le reporte sur des outils de tunneling moins maîtrisés.

Ce que vérifie Pavois

Pavois interroge directement la base de paquets via la ressource InSpec package('libreswan') et vérifie should be_installed. Sur RHEL 9, cela passe par rpm/dnf et reflète l'état effectif du paquet plutôt qu'une supposition basée sur la présence d'un fichier comme /etc/ipsec.conf. Un fichier de configuration résiduel ne signifie pas que la pile IPsec est réellement présente : interroger l'inventaire de paquets résolu est donc plus fiable.

describe package('libreswan') do
  it { should be_installed }
end

Comment vérifier qu’elle est appliquée

Exécutez rpm -q libreswan. Conforme : libreswan-4.x-...el9.x86_64 ; non conforme : package libreswan is not installed. Vous pouvez aussi vérifier l'unité de service avec systemctl status ipsec.

Inspecter et investiguer

L'installation est tracée par le gestionnaire de paquets : dnf history et rpm -q --last libreswan indiquent la date d'ajout. L'activité IPsec et les erreurs de négociation IKE apparaissent dans journalctl -u ipsec (démon pluto).

Remédiation

Le plan de durcissement de Pavois déclare une ressource package pour libreswan avec l'action install ; exécuter pavois harden apply l'installe via le gestionnaire de paquets natif (dnf/rpm). Installer le paquet ne crée aucun tunnel VPN : il faut ensuite configurer /etc/ipsec.conf, définir les connexions et activer le service ipsec.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

actioninstall
namelibreswan
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Sans implémentation IPsec, l'hôte ne peut pas établir de tunnels chiffrés et le trafic distant peut circuler sans protection. Précautions : cette règle se contente d'installer le paquet ; elle ne démarre pas ipsec et n'ouvre aucun tunnel, son application est donc peu risquée. Notez qu'elle ajoute un démon réseau et ses dépendances, vérifiez et configurez les connexions avant d'activer le service, et assurez-vous que le pare-feu autorise le trafic IKE/ESP requis (UDP 500/4500, protocole 50) uniquement là où c'est voulu.

Sources & références