Mise en place d’un reverse proxy Nginx en architecture Zero Trust
Cahier des charges
L’infrastructure hébergeait plusieurs services web répartis sur différents VLANs. Seul le serveur de messagerie, placé en DMZ, était accessible depuis l’extérieur. Il fallait centraliser l’accès à ces services, sécuriser les flux et masquer l’architecture interne.
Solutions choisies
J’ai mis en place un reverse proxy Nginx comme point d’entrée unique, dans une logique Zero Trust. Couplé à une politique stricte sur le routeur OPNsense, aucun accès direct n’est autorisé depuis l’extérieur, ainsi les utilisateurs nomades doivent passer par un tunnel VPN. Le reverse proxy centralise également la validation des certificats SSL/TLS pour l’ensemble des services, ce qui allège la charge sur les serveurs cibles et facilite le renouvellement des clés.
Mise en œuvre
Environnement technique :
Nginx - LXC - Ansible - TLS
Tests et imprévus
Le test d’accès depuis l’extérieur a confirmé que seul le tunnel VPN permettait d’atteindre les services proxifiés, conformément à la politique Zero Trust. L’envoi de pièces jointes volumineuses depuis le Webmail a également été validé après l’augmentation de la taille maximale des requêtes.
Bilan
Le reverse proxy Nginx masque l’architecture interne derrière un point d’entrée unique, et centralise la gestion des certificats plutôt que de la disperser sur chaque service. Couplé à la politique du routeur OPNsense, il ferme tout accès direct depuis l’extérieur. Conséquence, la seule porte d’entrée passe par le VPN.