1 minute(s) de lecture


Nginx Zero Trust TLS

Cahier des charges

L’infrastructure hébergeait plusieurs services web répartis sur différents VLANs. Seul le serveur de messagerie, placé en DMZ, était accessible depuis l’extérieur. Il fallait centraliser l’accès à ces services, sécuriser les flux et masquer l’architecture interne.

Solutions choisies

J’ai mis en place un reverse proxy Nginx comme point d’entrée unique, dans une logique Zero Trust. Couplé à une politique stricte sur le routeur OPNsense, aucun accès direct n’est autorisé depuis l’extérieur, ainsi les utilisateurs nomades doivent passer par un tunnel VPN. Le reverse proxy centralise également la validation des certificats SSL/TLS pour l’ensemble des services, ce qui allège la charge sur les serveurs cibles et facilite le renouvellement des clés.

Mise en œuvre

Environnement technique :
Nginx - LXC - Ansible - TLS

1. Déploiement d'un conteneur LXC Debian dans le VLAN DMZ et installation du paquet nginx
2. Durcissement de l'accès SSH par authentification par clé asymétrique, gérée via Ansible
3. Création d'un modèle de configuration standardisé, pour rediriger le flux vers l'adresse interne du serveur cible
4. Transmission des en-têtes d'origine, afin que les services de destination conservent la trace du client
5. Ajout du support des WebSockets et augmentation de la taille maximale des requêtes, pour ne pas entraver les applications proxifiées
6. Rangement sécurisé des certificats, avec des droits stricts sur les clés privées

Tests et imprévus

Le test d’accès depuis l’extérieur a confirmé que seul le tunnel VPN permettait d’atteindre les services proxifiés, conformément à la politique Zero Trust. L’envoi de pièces jointes volumineuses depuis le Webmail a également été validé après l’augmentation de la taille maximale des requêtes.

Bilan

Le reverse proxy Nginx masque l’architecture interne derrière un point d’entrée unique, et centralise la gestion des certificats plutôt que de la disperser sur chaque service. Couplé à la politique du routeur OPNsense, il ferme tout accès direct depuis l’extérieur. Conséquence, la seule porte d’entrée passe par le VPN.