<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Archives des sécurité - SOS Linux</title>
	<atom:link href="https://www.sos-linux.com/type_case_studies/securite/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.sos-linux.com/type_case_studies/securite/</link>
	<description>Assistance Linux et applications open source</description>
	<lastBuildDate>Thu, 28 Sep 2023 08:09:20 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.3</generator>

<image>
	<url>https://www.sos-linux.com/wp-content/uploads/2021/08/cropped-Capture-decran-2021-08-23-a-19.17.20-e1629739176989-1-32x32.png</url>
	<title>Archives des sécurité - SOS Linux</title>
	<link>https://www.sos-linux.com/type_case_studies/securite/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Mise en place d&#8217;un reverse proxy avec pfsense</title>
		<link>https://www.sos-linux.com/etude-de-cas/mise-en-place-dun-reverse-proxy-pf-sense-devant-une-application-web/</link>
		
		<dc:creator><![CDATA[Benoit Nivesse]]></dc:creator>
		<pubDate>Wed, 13 Sep 2023 08:50:38 +0000</pubDate>
				<category><![CDATA[firewall]]></category>
		<category><![CDATA[letsencrypt]]></category>
		<category><![CDATA[pfsense]]></category>
		<category><![CDATA[SÉCURITÉ]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[virtualisation]]></category>
		<category><![CDATA[waf]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">https://www.sos-linux.com/?post_type=etude-de-cas&#038;p=19208</guid>

					<description><![CDATA[<p>Le client dispose d'une application WEB (ERP/CRM) contenant des données sensibles. L'application est installée sur un serveur WEB IIS dans le réseau local du client.</p>
<p>L'objectif est de donner accès à cette application à des utilisateurs externes à la société, tout en conservant un niveau de sécurité satisfaisant pour le serveur applicatif. </p>
<p>L’article <a href="https://www.sos-linux.com/etude-de-cas/mise-en-place-dun-reverse-proxy-pf-sense-devant-une-application-web/">Mise en place d&rsquo;un reverse proxy avec pfsense</a> est apparu en premier sur <a href="https://www.sos-linux.com">SOS Linux</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div style="font-style:normal;font-weight:300;text-transform:uppercase" class="taxonomy-post_tag wp-block-post-terms has-small-font-size"><a href="https://www.sos-linux.com/tags/firewall/" rel="tag">firewall</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/letsencrypt/" rel="tag">letsencrypt</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/pfsense/" rel="tag">pfsense</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/securite-2/" rel="tag">SÉCURITÉ</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/ssl/" rel="tag">SSL</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/virtualisation/" rel="tag">virtualisation</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/waf/" rel="tag">waf</a><span class="wp-block-post-terms__separator">, </span><a href="https://www.sos-linux.com/tags/web/" rel="tag">web</a></div>


<h2 class="gb-headline gb-headline-42f99998"><span class="gb-icon"><svg aria-hidden="true" role="img" height="1em" width="1em" viewBox="0 0 256 512" xmlns="http://www.w3.org/2000/svg"><path fill="currentColor" d="M224.3 273l-136 136c-9.4 9.4-24.6 9.4-33.9 0l-22.6-22.6c-9.4-9.4-9.4-24.6 0-33.9l96.4-96.4-96.4-96.4c-9.4-9.4-9.4-24.6 0-33.9L54.3 103c9.4-9.4 24.6-9.4 33.9 0l136 136c9.5 9.4 9.5 24.6.1 34z"></path></svg></span><span class="gb-headline-text">Le contexte</span></h2>



<p>Le client dispose d&rsquo;une application WEB (ERP/CRM) contenant des données sensibles. L&rsquo;application est installée sur un serveur WEB IIS dans le réseau local du client.</p>



<p>L&rsquo;objectif est de donner accès à cette application à des utilisateurs externes à la société, tout en conservant un niveau de sécurité satisfaisant pour le serveur applicatif. L&rsquo;idée est d&rsquo;installer un WAF en frontal qui protégera le serveur IIS des attaques et permettra de filtre les accès extérieurs.</p>



<p>Le client dispose d&rsquo;une infrastructure virtualisée (Hyper-V).</p>



<h2 class="gb-headline gb-headline-0580261e"><span class="gb-icon"><svg aria-hidden="true" role="img" height="1em" width="1em" viewBox="0 0 576 512" xmlns="http://www.w3.org/2000/svg"><path fill="currentColor" d="M259.3 17.8L194 150.2 47.9 171.5c-26.2 3.8-36.7 36.1-17.7 54.6l105.7 103-25 145.5c-4.5 26.3 23.2 46 46.4 33.7L288 439.6l130.7 68.7c23.2 12.2 50.9-7.4 46.4-33.7l-25-145.5 105.7-103c19-18.5 8.5-50.8-17.7-54.6L382 150.2 316.7 17.8c-11.7-23.6-45.6-23.9-57.4 0z"></path></svg></span><span class="gb-headline-text">Nos actions</span></h2>



<p>La solution proposée a été d&rsquo;installer le firewall applicatif open source PFSENSE sur une machine virtuelle dans une DMZ. Ce firewall sera ensuite utilisé comme Reverse Proxy pour permettre aux utilisateur d&rsquo;internet d&rsquo;accéder au serveur applicatif.</p>



<p>Les actions ont donc été les suivantes :</p>



<ul class="wp-block-list">
<li>Paramétrer une DMZ dans Hyper-V</li>



<li>Installer PFSENSE sur une machine virtuelle dans la DMZ</li>



<li>Paramétrer le reverse proxy du PFSENSE pour que le nom d&rsquo;hôte choisi par le client soit rediriger vers le serveur IIS interne (en utilisant le module HAPROXY), en HTTP et HTTPS</li>



<li>Paramétrer la sécurité </li>



<li>Paramétrer les certificats SSL sur le PFSENSE avec renouvellement automatique (ACME et Let&rsquo;s Encrypt)</li>



<li>Rediriger les flux nécessaires</li>
</ul>



<h2 class="gb-headline gb-headline-7b0cd2dd"><span class="gb-icon"><svg aria-hidden="true" role="img" height="1em" width="1em" viewBox="0 0 448 512" xmlns="http://www.w3.org/2000/svg"><path fill="currentColor" d="M148 288h-40c-6.6 0-12-5.4-12-12v-40c0-6.6 5.4-12 12-12h40c6.6 0 12 5.4 12 12v40c0 6.6-5.4 12-12 12zm108-12v-40c0-6.6-5.4-12-12-12h-40c-6.6 0-12 5.4-12 12v40c0 6.6 5.4 12 12 12h40c6.6 0 12-5.4 12-12zm96 0v-40c0-6.6-5.4-12-12-12h-40c-6.6 0-12 5.4-12 12v40c0 6.6 5.4 12 12 12h40c6.6 0 12-5.4 12-12zm-96 96v-40c0-6.6-5.4-12-12-12h-40c-6.6 0-12 5.4-12 12v40c0 6.6 5.4 12 12 12h40c6.6 0 12-5.4 12-12zm-96 0v-40c0-6.6-5.4-12-12-12h-40c-6.6 0-12 5.4-12 12v40c0 6.6 5.4 12 12 12h40c6.6 0 12-5.4 12-12zm192 0v-40c0-6.6-5.4-12-12-12h-40c-6.6 0-12 5.4-12 12v40c0 6.6 5.4 12 12 12h40c6.6 0 12-5.4 12-12zm96-260v352c0 26.5-21.5 48-48 48H48c-26.5 0-48-21.5-48-48V112c0-26.5 21.5-48 48-48h48V12c0-6.6 5.4-12 12-12h40c6.6 0 12 5.4 12 12v52h128V12c0-6.6 5.4-12 12-12h40c6.6 0 12 5.4 12 12v52h48c26.5 0 48 21.5 48 48zm-48 346V160H48v298c0 3.3 2.7 6 6 6h340c3.3 0 6-2.7 6-6z"></path></svg></span><span class="gb-headline-text">Budget et délais</span></h2>



<p>Ce type de prestation nécessite un budget &lt; 1000 euros et peut être mis en place en quelques jours.</p>



<h2 class="gb-headline gb-headline-e1482f4a"><span class="gb-icon"><svg aria-hidden="true" role="img" height="1em" width="1em" viewBox="0 0 512 512" xmlns="http://www.w3.org/2000/svg"><path fill="currentColor" d="M328 256c0 39.8-32.2 72-72 72s-72-32.2-72-72 32.2-72 72-72 72 32.2 72 72zm104-72c-39.8 0-72 32.2-72 72s32.2 72 72 72 72-32.2 72-72-32.2-72-72-72zm-352 0c-39.8 0-72 32.2-72 72s32.2 72 72 72 72-32.2 72-72-32.2-72-72-72z"></path></svg></span><span class="gb-headline-text">Pour aller plus loin</span></h2>



<p>Ce type de configuration pourrait permettre d&rsquo;avoir des accès différents pour fournisseurs ou client par exemple, ou encore de faire du<strong> load balancing</strong> (répartition de charge) entre plusieurs serveurs d&rsquo;applications.</p>



<p>C&rsquo;est également possible avec d&rsquo;autres systèmes de virtualisation (comme Proxmox ou ESX) ou avec des serveurs physiques.</p>



<p>Il existe également l&rsquo;alternative <a href="https://opnsense.org">OPNsense</a> pour la partie firewall.</p>



<h2 class="gb-headline gb-headline-eba38038"><span class="gb-icon"><svg aria-hidden="true" role="img" height="1em" width="1em" viewBox="0 0 448 512" xmlns="http://www.w3.org/2000/svg"><path fill="currentColor" d="M16 132h416c8.837 0 16-7.163 16-16V76c0-8.837-7.163-16-16-16H16C7.163 60 0 67.163 0 76v40c0 8.837 7.163 16 16 16zm0 160h416c8.837 0 16-7.163 16-16v-40c0-8.837-7.163-16-16-16H16c-8.837 0-16 7.163-16 16v40c0 8.837 7.163 16 16 16zm0 160h416c8.837 0 16-7.163 16-16v-40c0-8.837-7.163-16-16-16H16c-8.837 0-16 7.163-16 16v40c0 8.837 7.163 16 16 16z"></path></svg></span><span class="gb-headline-text">Liens utiles</span></h2>



<ul class="wp-block-list">
<li><a href="https://www.pfsense.org">Le site officiel de PFSENSE</a> </li>



<li><a href="https://www.haproxy.org">Le site officiel de HAPROXY</a></li>



<li><a href="https://www.it-connect.fr/pfsense-reverse-proxy-https-avec-haproxy-et-acme-lets-encrypt/">Tutorial pour mettre en place PFSENSE avec HAPROXY et Let&rsquo;s Encrypt</a></li>
</ul>
<p>L’article <a href="https://www.sos-linux.com/etude-de-cas/mise-en-place-dun-reverse-proxy-pf-sense-devant-une-application-web/">Mise en place d&rsquo;un reverse proxy avec pfsense</a> est apparu en premier sur <a href="https://www.sos-linux.com">SOS Linux</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
