Déploiement d’un bastion d’administration Guacamole en haute disponibilité
Cahier des charges
Dans le cadre de l’administration sécurisée du système d’information, il fallait fournir un accès distant sécurisé aux serveurs internes, sans exposer directement leurs ports sur le réseau.
Solutions choisies
J’ai déployé Apache Guacamole comme bastion sans client, accessible depuis un simple navigateur. Ce point d’accès unique centralise la gestion des accès, sans exposer directement les ports des serveurs internes. Guacamole ne stocke rien localement, l’ensemble repose sur une base de données, ce qui m’a permis de concevoir une architecture redondante à deux instances.
Mise en œuvre
Environnement technique :
Guacamole - MariaDB - LDAP - Apache
Tests et imprévus
Le test de bascule entre les deux instances Guacamole a confirmé la continuité du service via le DNS Round-Robin. J’ai rencontré un problème de négociation des certificats RDP lors de la compilation de guacd depuis les sources. J’ai dû créer manuellement l’arborescence /usr/sbin/.config/freerdp avec des droits stricts attribués à l’utilisateur de service, pour résoudre l’erreur.
Bilan
Le bastion Guacamole supprime toute exposition directe des ports RDP et SSH sur le réseau, tout en permettant un accès simple depuis un navigateur. Bien que Guacamole ne prévoie pas nativement la haute disponibilité, l’architecture à deux instances tient la charge grâce au découplage complet des données vers le cluster MariaDB partagé.