Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Accès exterieur à une application pour societe de service

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: Nebil-b, ygainche, Modérateurs_Divers

Accès exterieur à une application pour societe de service

Messagepar ouebman sur Mar 22 Avr 2008, 7:44

Bonjour,

je dois donner un accès à une société extérieur à notre ERP, mais je ne souhaite pas qu'il aient accès à tout le lan.

j'ai pensé mettre un poste dans une DMZ avec uniquement le client de l'ERP installé.

Qu'en pensez vous ?

Merci
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Messagepar Chr!ss sur Mar 22 Avr 2008, 8:09

Bonjour,

Je pense qu'il serait préférable que tu créer un serveur TSE supplémentaire pour permettre l’accès à cette application et ainsi contrôler via le firewall les adresses ip autorisées et les droits dans l’ERP.

Christophe
Chr!ss
N00b
N00b
 
Messages: 3
Inscrit le: Dim 13 Avr 2008, 20:32

Messagepar Koj sur Mar 22 Avr 2008, 17:57

Cela dépend surtout de ton ERP.
Il faut un client spécifique pour s'y connecter ?
si oui, tu peux faire une machine Virtuelle.

Internet
|
Firewall / VPN server
|
Switch layer 2 et 3
| - VLAN3 - Serveur VMWare ESX ou standard - Une Machine Virtuelle
| - VLAN2 ton ERP
| - VLAN1 ton LAN avec tes serveurs et tes clients
(utilise des VLAN sinon va te falloir 3 port réseau sur le firewall/vpn)

En VPN le presta à acces a la VM.
Le VLAN 3 n'a acces qu'au VLAN 2 donc qu'a ton ERP.
Le VLAN 1 a acces au VLAN 2


Si le presta n'a pas besoin de la partie client, tu peux utiliser le bon vieux VPN qui te donne accès qu'a l'ERP mais il faut un logiciel de controle genre VNC ou PCAny, ou du TS pour manager le serveur.

Internet
|
Firewall/VPN
|
ERP + Remote ou TS


PS : dans ipcop 1.4.x , le vpn donne accès à tout le LAN. voir www.ixus.net pour plus d'info.

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1220
Inscrit le: Lun 23 Aoû 2004, 20:57
Localisation: Paris

Messagepar ouebman sur Mar 22 Avr 2008, 20:23

Chr!ss a écrit:Bonjour,

Je pense qu'il serait préférable que tu créer un serveur TSE supplémentaire pour permettre l’accès à cette application et ainsi contrôler via le firewall les adresses ip autorisées et les droits dans l’ERP.

Christophe


donc mettre le tse en dmz ?

Koj a écrit:Cela dépend surtout de ton ERP.
Il faut un client spécifique pour s'y connecter ?
si oui, tu peux faire une machine Virtuelle.

Internet
|
Firewall / VPN server
|
Switch layer 2 et 3
| - VLAN3 - Serveur VMWare ESX ou standard - Une Machine Virtuelle
| - VLAN2 ton ERP
| - VLAN1 ton LAN avec tes serveurs et tes clients
(utilise des VLAN sinon va te falloir 3 port réseau sur le firewall/vpn)

En VPN le presta à acces a la VM.
Le VLAN 3 n'a acces qu'au VLAN 2 donc qu'a ton ERP.
Le VLAN 1 a acces au VLAN 2


Si le presta n'a pas besoin de la partie client, tu peux utiliser le bon vieux VPN qui te donne accès qu'a l'ERP mais il faut un logiciel de controle genre VNC ou PCAny, ou du TS pour manager le serveur.

Internet
|
Firewall/VPN
|
ERP + Remote ou TS


PS : dans ipcop 1.4.x , le vpn donne accès à tout le LAN. voir www.ixus.net pour plus d'info.

Koj


le presta devra faire de la saisie dans ERP.

Pour le moment je gère pas de vlan, ca va me faire du boulot, non ?
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Messagepar Chr!ss sur Mar 22 Avr 2008, 23:30

Bonsoir,

Alors pour t'expliquer en gros ce que je pense ...

Tu as un LAN avec plusieurs sites distants (ex : 10.10.101.0 => 1er Site ; 10.10.102.0 => 2ème Site) .

En plus de ça tu as un autre accès VPN (ex: 10.10.99.0 => Accès VPN Distant pour les personnes avec des portables donc en 3G par exemple)

Tu donnes à la société externe un accès sur ce VPN Distant.

Donc dans cette exemple, tu as 2 serveurs TSE :
- 1 pour l'accès aux Sites Distants (10.10.101.0 & 10.10.102.0)
- 1 pour l'accès à partir de la 3G (10.10.99.0)

Les 2 serveurs TSE sont sur 2 machines différentes et possède tous deux un client lourd de ton ERP.

Sur la 1er machine, donc pour l'accès des Sites Distants, tu configures ton firewall pour interdire l'accès aux utilisateurs VPN provenant de 10.10.99.0

Sur la 2ème tu configure ton 2ème firewall en autorisant seulement les adresses provenant de 10.10.99.0

En amont tu auras créé un compte AD + un compte VPN permettant d'obtenir une IP en 10.10.99.0 via ton Provider/VPN et tu lui configure son client leger.

Ensuite tu gères les autorisations via ton ERP.

Je sais pas si cela te parait clair.

Sinon la solution que te propose Koj est pas mal non plus !!

PS: Quel est ton ERP ?

Christophe
Chr!ss
N00b
N00b
 
Messages: 3
Inscrit le: Dim 13 Avr 2008, 20:32

Messagepar TheHinou sur Mer 23 Avr 2008, 10:03

sinon t'as la solution de passer par un portail web mais bon ca dépend de ton erp aussi
Avatar de l’utilisateur
TheHinou
Grand Master
Grand Master
 
Messages: 1877
Inscrit le: Mar 17 Jan 2006, 14:25

Messagepar Koj sur Mer 23 Avr 2008, 13:59

ouebman a écrit:
Koj a écrit:Cela dépend surtout de ton ERP.
Il faut un client spécifique pour s'y connecter ?
Koj


le presta devra faire de la saisie dans ERP.

Pour le moment je gère pas de vlan, ca va me faire du boulot, non ?


Tu n'as pas répondu à la question n°1 qui influ a 150% ta solution.
Il faut un client spécifique pour s'y connecter ? (installation d'un client Sage, d'un client Oracle, d'un client Magnitude, d'un client ....)
= Si tu n'as pas la client tu ne peux pas saisir de donner

C'est de ça que dépend ta solution.

Koj
Transcript: http://www.microsoft.com/learning/mcp/transcripts (ID: 672446 Pass: ShowToUs).
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1220
Inscrit le: Lun 23 Aoû 2004, 20:57
Localisation: Paris

Messagepar ouebman sur Mer 23 Avr 2008, 19:52

oui il y a un client qui se connecte à un lecteur réseau où est la base.
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Re: Accès exterieur à une application pour societe de service

Messagepar Koj sur Mar 13 Mai 2008, 19:40

Si c'est du porotocol RPC, alors la question ne se pose plus trop :
- le client lance un client VPN qui encapsule tout le traffic et se connect a un serveur VPN, puis le client lance son logiciel client ERP.
- le client se connecte à un serveur TS (avec ou sans VPN), et sur le serveur TS il lance le logiciel client ERP.
- idem en citrix (concurrent TS que je ne maitrise pas)

Si le logiciel client ERP coute cher (licence client oracle par exemple), autant passer sur du TS.

Koj

nb : désolé pour le retard de réponse.
Avatar de l’utilisateur
Koj
Grand Master
Grand Master
 
Messages: 1220
Inscrit le: Lun 23 Aoû 2004, 20:57
Localisation: Paris

Re: Accès exterieur à une application pour societe de service

Messagepar ouebman sur Sam 06 Sep 2008, 11:49

Koj a écrit:Si c'est du porotocol RPC, alors la question ne se pose plus trop :
- le client lance un client VPN qui encapsule tout le traffic et se connect a un serveur VPN, puis le client lance son logiciel client ERP.
- le client se connecte à un serveur TS (avec ou sans VPN), et sur le serveur TS il lance le logiciel client ERP.
- idem en citrix (concurrent TS que je ne maitrise pas)

Si le logiciel client ERP coute cher (licence client oracle par exemple), autant passer sur du TS.

Koj

nb : désolé pour le retard de réponse.


La direction me remet la pression pour mise en place d'une solution :)

dans ce cas le prestataire à accès au lan via la session TSE, dois je mettre le tse dans une DMZ ?
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Re: Accès exterieur à une application pour societe de service

Messagepar Timil sur Lun 08 Sep 2008, 7:20

Si la connexion est sécurisée, non, car elle est déjà sure.
Si ce n'est pas le cas OU que tu souhaites savoir ce qu'ils font de manière précise, alors oui... mais attention, dans une DMZ cela pose d'autres problèmes (machine hors domaine si possible justement... pas glop pas glop).
Certifications : ITIL Foundation, MCSE 2003, MCT
- L'informatique en entreprise, c'est un métier, pas un hobby.
- Les études et les certifications en info, c'est pas pour la frime.
Avatar de l’utilisateur
Timil
Posteur Express
Posteur Express
 
Messages: 3503
Inscrit le: Mar 18 Mar 2003, 11:44
Localisation: Metz

Re: Accès exterieur à une application pour societe de service

Messagepar ouebman sur Lun 08 Sep 2008, 7:57

Timil a écrit:Si la connexion est sécurisée, non, car elle est déjà sure.
Si ce n'est pas le cas OU que tu souhaites savoir ce qu'ils font de manière précise, alors oui... mais attention, dans une DMZ cela pose d'autres problèmes (machine hors domaine si possible justement... pas glop pas glop).


Je ne voudrais pas qu'ils aient accès au reste du lan, uniquement à l'appli. Le problème est que le VPN ouvre le lan... (VPN Cisco)
C'est pour ca que j'avais penser le mettre en dehors du lan, quitte à faire un autre VPN directement sur un poste bridé et autoriser le bureau à distance...
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Re: Accès exterieur à une application pour societe de service

Messagepar Timil sur Lun 08 Sep 2008, 10:19

Le problème est que le VPN ouvre le lan... (VPN Cisco)
Non, le VPN CISCO peut restreindre l'accès à un unique serveur sur une unique IP, avec un unique port s'il le faut.
Certifications : ITIL Foundation, MCSE 2003, MCT
- L'informatique en entreprise, c'est un métier, pas un hobby.
- Les études et les certifications en info, c'est pas pour la frime.
Avatar de l’utilisateur
Timil
Posteur Express
Posteur Express
 
Messages: 3503
Inscrit le: Mar 18 Mar 2003, 11:44
Localisation: Metz

Re: Accès exterieur à une application pour societe de service

Messagepar ouebman sur Lun 08 Sep 2008, 10:24

Timil a écrit:
Le problème est que le VPN ouvre le lan... (VPN Cisco)
Non, le VPN CISCO peut restreindre l'accès à un unique serveur sur une unique IP, avec un unique port s'il le faut.


Ok, je regarde de ce côté.

Et donc après je le mets sur une session TSE ?
Avatar de l’utilisateur
ouebman
Grand Master Flash
Grand Master Flash
 
Messages: 2210
Inscrit le: Dim 14 Déc 2003, 17:19
Localisation: Mulhouse

Re: Accès exterieur à une application pour societe de service

Messagepar Timil sur Lun 08 Sep 2008, 13:34

Oui, moi ca me choque pas s'il est correctement limité dans sa session.
Certifications : ITIL Foundation, MCSE 2003, MCT
- L'informatique en entreprise, c'est un métier, pas un hobby.
- Les études et les certifications en info, c'est pas pour la frime.
Avatar de l’utilisateur
Timil
Posteur Express
Posteur Express
 
Messages: 3503
Inscrit le: Mar 18 Mar 2003, 11:44
Localisation: Metz

Suivant

Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée