Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2899 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Reverse Proxy en DMZ

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Reverse Proxy en DMZ

n°96320
jeffdem
Posté le 24-05-2012 à 11:43:56  profilanswer
 

Bonjour à tous,
 
Je me suis fait un petit nœud au cerveau ces derniers jours, je vous explique :
 
Mon entreprise veut héberger un site web. Ok pas de problème : je met en place un Reverse Proxy que je positionne en DMZ et les serveur Web/BDD que je positionne sur mon LAN.
 
Seulement vient le moment de relier les deux et là je me dis : pour que ça fonctionne il faut que mon Reverse Proxy ouvre des connexions vers mon serveur Web positionné dans mon LAN. Hors le rôle d'une DMZ n'est il pas qu'il soit impossible qu'elle ouvre des flux vers l'intérieur mais plutôt que ce soit le LAN qui initie les connexions vers la DMZ ?
 
Alors que faire ? sur tous les sites que j'ai pu croiser ils préconisent de mettre le reverse proxy en dmz, comment font-ils ?  
- ils permettent à la DMZ d'ouvrir des connexions vers le LAN ? (ça ne me plait pas du tout)
- ils mettent leurs serveurs web et bdd en dmz ? (ça ne me plait pas plus)
- ils segmentent leur dmz en Vlan plus ou moins sécurisés ? (c'est la seule solution que je vois pour l'instant ...)
- What else ?
 
Si quelques uns d'entre vous ont déjà eu ce cas de figure ou ont une bonne idée pour respecter les règles de l'art je suis preneur !
 
Merci d'avance

mood
Publicité
Posté le 24-05-2012 à 11:43:56  profilanswer
 

n°96321
ShonGail
En phase de calmitude ...
Posté le 24-05-2012 à 11:49:00  profilanswer
 

Dans ton cas, pourquoi ne pas placer le serveur WEB en DMZ ?
A t'il absolument besoin d'être sur ton LAN ?

n°96323
jeffdem
Posté le 24-05-2012 à 11:53:58  profilanswer
 

ShonGail a écrit :

Dans ton cas, pourquoi ne pas placer le serveur WEB en DMZ ?
A t'il absolument besoin d'être sur ton LAN ?


 
Oui il doit être sur le Lan, il y a toute une infra derrière avec des données clients sensibles, communication avec l'ERP, etc... Je sais bien qu'il ne faut pas être parano mais ça équivaudrait à mettre une bne partie de mon SI en DMZ et ça m'emballe pas.

n°96326
statoon54
Posté le 24-05-2012 à 12:53:28  profilanswer
 

Tu as pas le choix de filtrer entre ta DMZ et Ton LAN pour cette machine dans ce cas.  

n°96341
jeffdem
Posté le 24-05-2012 à 16:58:36  profilanswer
 

statoon54 a écrit :

Tu as pas le choix de filtrer entre ta DMZ et Ton LAN pour cette machine dans ce cas.  


 
J'ai déjà ouvert tous les flux mais....: nous utilisons la techno Cisco et si j'ai bien compris : il y a des "niveaux de sécurité" sur les 4 interfaces du firewall et mon interface DMZ a le niveau de sécurité le plus bas, cad qu'elle ne peut se connecter à aucune autres interfaces malgré tous les flux que je pourrai ouvrir ^^

n°96359
trictrac
Posté le 24-05-2012 à 23:14:58  profilanswer
 

Faux, tu as une case à cocher pour le permettre.
Ensuite, si ton site est en archi 2-tiers, tu peux mettre ton reverse proxy en dmz avec ip public, ton web serveur dans une seconde dmz, et ne laisser que la dB avec les données sensibles en interne.
Pour aller plus loin, si tu as la maîtrise du site, tu peux transformer ton reverse en Waf, en définissant les requêtes autorisés.
Vous avez dit parano ?

n°96367
jeffdem
Posté le 25-05-2012 à 09:46:07  profilanswer
 

Merci trictrac. En effet ces deux cases à cocher m'intriguait sur le Firewall. L'admin réseau m'assurait qu'il ne fallait pas y toucher sinon les règles de filtrages n'étaient même plus prises en compte ... ça me semble un peu gros.
 
Donc tu confirmes que si je coche une des deux cases (à savoir laquelle maintenant ^^), on peut désactiver cette notion de "niveaux de sécurité" sur les interfaces tout en gardant les règles de filtrage paramétrées ?
 
Quand au Waf, j'utilise apache pour faire mon reverse proxy et je me lance dans le mod_security cette après midi. Ce matin je termine mon cluster de debian avec "heartbeat". Je n'ai jamais fait ni l'un ni l'autre mais je ss motivé :)

n°96446
trictrac
Posté le 27-05-2012 à 10:25:18  profilanswer
 

Je n'irais pas faire ca a l'arrache sans vérifier avant, mais sur le site de cisco, tu devrais trouver largement de la doc à ce propos.
En tout cas, c'est sur qu'il y a moyen que ca fonctionne.
Les niveau de sécu étaient là, à l'origine en tout cas, pour que dans la conf par défaut, tout le trafic était autorisé d'une zone sécurisée vers une zone moins sécurisée, ce qui permettait d'avoir une config fonctionnelle et plutôt secure sans rien toucher.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Reverse Proxy en DMZ

 

Sujets relatifs
iptables sur un proxy squid transparentProxy SQUID avec authentification AD
Proxy SQUID avec authentification AD[Résolu]Netasq "Given username is reserved"
reverse dns & Exchange & orange & ovhReverse DNS incorrecte ?
flash player squid proxyExchange 2010 - Reverse DNS
Linux - routage vers proxy d'un autre reseau[Conseil] Solution de proxy web gratuit ou payant.
Plus de sujets relatifs à : Reverse Proxy en DMZ


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR