Mise en place d'un serveur extranet

Répondre


Cette question est un moyen d’empêcher des soumissions automatisées de formulaires par des robots.
Smileys
:D :) :( :o :shock: :? 8-) :lol: :x :P :oops: :cry: :evil: :twisted: :roll: :wink: :!: :?: :idea: :arrow: :| :mrgreen: =D> #-o =P~ :^o :non: :priere: 8-|
Voir plus de smileys
  Revue du sujet
 

  Étendre la vue Revue du sujet : Mise en place d'un serveur extranet

Re: Mise en place d'un serveur extranet

par Sékiltoyai » 24 mai 2013, 17:42

J'abandonne...

Re: Mise en place d'un serveur extranet

par Nagol » 24 mai 2013, 16:34

Ta solution SSL est bonne mais elle est beaucoup plus compliquée à gérer qu'une ip dans un firewall, il faut distribuer le certificat, que les clients l'installent comme il faut et selon les OS ça peut devenir un vrai cauchemard
C'est pour ça que le sysadmin est un métier...
Pour la distribution tu peux faire un tuto pour les 4 grands navigateurs: Internet Explorer, Firefox, Safari, Chrome
Je vois pas la difficulté, ou le rapport avec un sysadmin, et je crois que tu banalise un peu trop le fait de faire appel au compétences de tes utilisateurs, la solution à base d'IP est largement plus simple, en fait je crois pas que ce soit trop réalisable dans la vrai vie ce que tu proposes.
donc je ne comprend pas bien comment ton argument contre les IP dans le firewall peut t'amener à proposer une solution aussi lourde en gestion.
Lourde en gestion pour l'administrateur si le client a une IP qui n'est pas si fixe que cela. Le filtrage par IP est une solution qui ne marche et qui n'est sécure que dans très peu de cas.
Je crois que la encore tu n'es pas en phase avec la réalité du monde, tous le monde a une ip fixe déja et il n'y a aucune lourdeur à gérer ce genre de choses, je l'ai dit plus haut je le fais en vrai ça ne demande aucun boulot, ou difficulté.
Par exemple, tu whitelistes un LAN résidentiel:
* Déjà si tu es chez Orange c'est mort l'IP n'est pas fixe.
* Tu dois faire confiance à la totalité des utilisateurs derrière cette ligne.
* Un programme non autorisé (virus) qui s'exécutera sur un poste de cette résidence aura automatiquement les accès.
Autre exemple, tu whitelistes certaines IP de ton réseau VPN:
* N'importe qui peut facilement spoofer une des IP whitelistée (pas besoin de matos c'est très simple) et récupérer l'accès.

Bref filtrage par IP -> mauvaise solution dans la majorité des cas. Les technos de sécurité existent pour tous les cas d'usage où tu serais tenté par filtrer selon l'IP.

Cordialement
* Chez orange tu peux bénéficier d'une ip fixe sur demande je le faisais il y a des années de ça.
* avec un certif ssl tu dois aussi faire confiance à la totalité des utilisateurs derrière cette ligne, sans compte que le certif ssl il peut arriver ailleurs que la ou il était prévu
* pareil pour les virus et le SSL
* non le spoof n'est pas facilement accessible et encore une fois quelqu'un qui peut faire ça peut probablement faire pire et arriver à ses fins quelque soit la protection mis en place

bref, je ne vois pas la valeur ajoutée, et j'y vois des tas de problèmes de fonctionnement, comme quand tu parles de faire des tutoriels en ligne pour le certificat, et le certificat il est obtenu via le tutoriel ou via mail, ou via des systèmes qui ne sont pas plus sécurisé voire même moins, tout ça ne tient pas debout.

Re: Mise en place d'un serveur extranet

par Sékiltoyai » 24 mai 2013, 11:54

Ta solution SSL est bonne mais elle est beaucoup plus compliquée à gérer qu'une ip dans un firewall, il faut distribuer le certificat, que les clients l'installent comme il faut et selon les OS ça peut devenir un vrai cauchemard
C'est pour ça que le sysadmin est un métier...
Pour la distribution tu peux faire un tuto pour les 4 grands navigateurs: Internet Explorer, Firefox, Safari, Chrome
donc je ne comprend pas bien comment ton argument contre les IP dans le firewall peut t'amener à proposer une solution aussi lourde en gestion.
Lourde en gestion pour l'administrateur si le client a une IP qui n'est pas si fixe que cela. Le filtrage par IP est une solution qui ne marche et qui n'est sécure que dans très peu de cas.

Par exemple, tu whitelistes un LAN résidentiel:
* Déjà si tu es chez Orange c'est mort l'IP n'est pas fixe.
* Tu dois faire confiance à la totalité des utilisateurs derrière cette ligne.
* Un programme non autorisé (virus) qui s'exécutera sur un poste de cette résidence aura automatiquement les accès.
Autre exemple, tu whitelistes certaines IP de ton réseau VPN:
* N'importe qui peut facilement spoofer une des IP whitelistée (pas besoin de matos c'est très simple) et récupérer l'accès.

Bref filtrage par IP -> mauvaise solution dans la majorité des cas. Les technos de sécurité existent pour tous les cas d'usage où tu serais tenté par filtrer selon l'IP.

Cordialement

Re: Mise en place d'un serveur extranet

par Nagol » 24 mai 2013, 10:31

Pour la sécurité, si tes clients ont tous une ip fixe, et que tu bloques toutes les autres, c'est au contraire d'une fiabilité exemplaire.
C'est beaucoup trop lourd de gérer des listes d'IP, par ailleurs cela se spoofe.
Si les clients sont fixes (dans le sens où tu contrôles les postes), la meilleure solution (la plus fiable et la plus flexible) est de distribuer des certificats SSL aux clients. Ce n'est pas spoofable, et cela permet à un client d'utiliser l'application sur plusieurs devices, ou sur des réseaux mobiles.

Dans tous les cas, comme précisé plus tôt, tout dépend du besoin.

Cordialement
Le spoof c'est pas à la portée de tout le monde, si une personne avec ce genre de compétences veut rentrer sur son serveur y'aura très peu de chances pour qu'il n'y arrive pas d'une manière ou d'une autre. Il a 10 clients, même s'il en avait 100 c'est une ip à rajouter dans une variable d'un script que ça soit iptable ou un meilleur firewall. Il n'y a pas de difficulté, j'ai bien plus d'ip à gérer sur mon pc perso et je m'en sort très bien. Ta solution SSL est bonne mais elle est beaucoup plus compliquée à gérer qu'une ip dans un firewall, il faut distribuer le certificat, que les clients l'installent comme il faut et selon les OS ça peut devenir un vrai cauchemard, donc je ne comprend pas bien comment ton argument contre les IP dans le firewall peut t'amener à proposer une solution aussi lourde en gestion.

Re: Mise en place d'un serveur extranet

par Sékiltoyai » 23 mai 2013, 15:52

Pour la sécurité, si tes clients ont tous une ip fixe, et que tu bloques toutes les autres, c'est au contraire d'une fiabilité exemplaire.
C'est beaucoup trop lourd de gérer des listes d'IP, par ailleurs cela se spoofe.
Si les clients sont fixes (dans le sens où tu contrôles les postes), la meilleure solution (la plus fiable et la plus flexible) est de distribuer des certificats SSL aux clients. Ce n'est pas spoofable, et cela permet à un client d'utiliser l'application sur plusieurs devices, ou sur des réseaux mobiles.

Dans tous les cas, comme précisé plus tôt, tout dépend du besoin.

Cordialement

Re: Mise en place d'un serveur extranet

par Nagol » 23 mai 2013, 12:48

Pour la sécurité, si tes clients ont tous une ip fixe, et que tu bloques toutes les autres, c'est au contraire d'une fiabilité exemplaire.

Re: Mise en place d'un serveur extranet

par @rthur » 22 mai 2013, 22:21

Bonjour,
si le but est la "sécurité" il existe un tas de possibilité, mais le filtrage ip c'est une annerie, tu ne peux pas êtr ecertain que te client aient une ip fixe, et tu leur empeche la possibilité de changer d'endroit (utilisation de pc de bureau et / ou de smartphone / tablette par exemple).
Je serai moins catégorie, tout dépend du besoin.
Si tes clients sont peu nombreux et qu'ils ont une IP fixe (ou un VPN pro), le filtrage par IP en complément de la sécurisation par login/mdp est très efficace.

Re: Mise en place d'un serveur extranet

par moogli » 22 mai 2013, 18:40

salut,


si le but est la "sécurité" il existe un tas de possibilité, mais le filtrage pi c'est une annerie, tu ne peux pas êtr ecertain que te client aient une ip fixe, et tu leur empeche la possibilité de changer d'endroit (utilisation de pc de bureau et / ou de smartphone / tablette par exemple).

Utilise un espace membre bien foutu, avec si tu le souhaite une connexion https.

Pense à imposer des mots de passe complexe (genre 8 caractères mini, des chiffres et des lettres et un ou plusieurs caratères spécial(spéciaux), imposer une majuscule / minuscule).
Imposer un changement de mot de passe régulier.

Fait attention à ne pas être trop restrictif si tu ne veux pas que tes clients trouve moins chiant de t'appeler que de d'utiliser ton site :mrgreen:

@+

Mise en place d'un serveur extranet

par guigui69 » 21 mai 2013, 16:59

Bonjour à tous,

dans l'avenir il est possible que je mette en place un extranet (simple) pour certains clients (10 clients pour commencer).

Cette accès extranet va etre utilisé par nos clients pour visualiser le stock de pièce dans notre outil métier (bdd SQL serveur 2008)

- En terme de sécurité quelle sont les élément important à prendre en compte?
- Filtrage des IP étrangere?
- etc..

Pourriez-vous me donner des conseils ?

merci d'avance

guigui69