QNAP NextCloud et HTTPS

maxiimus

Apprenti
13 Octobre 2015
31
0
0
Hello tout le monde,
J'essaie d'utiliser Nextcloud, que j'ai installé et configuré sur mon NAS. L'installation s'est bien déroulée mais j'ai un avertissement de sécurité que je n'arrive pas à résoudre malgré mes tentatives.

Voici l'erreur affichée sur l'administration de NextCloud :

Avertissements de sécurité & configuration
L'en-tête HTTP "Strict-Transport-Security" n'est pas configurée à "15552000" secondes. Pour renforcer la sécurité nous recommandons d'activer HSTS comme décrit dans notre Guide pour le renforcement et la sécurité.

J'accède à mon interface nextcloud via HTTPS mais de ce que je comprends je dois configurer HSTS pour forcer la redirection vers le protocole HTTPS de toutes les pages.

J'ai tenté de modifier mon fichier htaccess pour y ajouter la ligne suivante :
Code:
add_header Strict-Transport-Security "max-age=15552000; includeSubDomains; preload;";
Mais lorsque je redémarre mon NAS ma modif est surchargée et forcément non prise en compte.

Savez-vous comment faire ?
PS : pour modifier mon htaccess j'ai téléchargé le fichier sur mon ordi, fait les modifications avec un éditeur de texte puis j'ai écrasé le fichier en l'uploadant à nouveau dans le répertoire d'origine.
 
Bon j'ai réussi à virer ce message, en editant /etc/default_config/apache-ssl.conf . J'ai mis la ligne de load du module mod_header au début avec l'autre ligne de LoadModule :
Code:
LoadModule headers_module modules/mod_headers.so
et
Code:
<IfModule mod_headers.c>
	Header always set Strict-Transport-Security "max-age=15768000; includeSubDomains; preload"
</IfModule>
à la fin avant la fin du virtual host. Ensuite reboot et bingo hsts de mis. :D

Par contre je trouve pas pour le mettre sur l'accès classique du nas (page de login, ect ...). J'ai tenté de rajouter ce bloc dans à la fin des fichiers httpd-ssl.conf dans original/extra et extra, mais en vain apparemment... Si quelqu'un sait, merci !
 
Tu pourrais stp spécifier quelle version de QTS tu as? Aussi la version de apache stp.

Merci!
 
Je suis en QTS 4.3 beta (32bits vu que arm) avec apache en 2.4.23. Pourquoi ? une piste ? 8-)

edit : oui bon ben fausse joie, ça a marché un temps puis pouf... le default est aussi surchargé au reboot parfois ... donc non toujours rien :'(