Tech.Rocks Summit 2023

Combiner Efficience et Sécurité avec le Zero Trust !

Tech.Rocks Summit 2023 · 28 mai 2024 · 34 min · en français

Résumé

Atelier pratique du Tech.Rocks Summit 2023 consacré au Zero Trust, que les start-ups de la French Tech sont les premières et les plus rapides à adopter. À partir d'un cas concret, typique des problématiques rencontrées par ces entreprises et leurs équipes tech, il présente les étapes de mise en place d'une solution Zero Trust. Il détaille également les avantages d'une architecture Zero Trust.

L’essentiel

Un solution engineer de Cloudflare présente le Zero Trust puis le met en œuvre en direct avec les produits de son entreprise : protection d’un back-office web derrière un fournisseur d’identité, puis accès à une base de données privée sans VPN classique.

Pour discuter de la sécurisation des accès aux outils internes d’une équipe tech (back-offices, bases de données) quand le travail est hybride et les outils dispersés.

Les idées clés

  1. Ne faire confiance à personne par défaut. Le Zero Trust exige de montrer patte blanche à chaque connexion (HTTP, SSH, jusqu’au réseau) ; le travail hybride et le recours croissant au cloud et au SaaS dispersent les données, ce qui rend insuffisante une sécurité pensée comme un périmètre. L’intervenant défend aussi l’idée, propre à l’approche SASE, de limiter le nombre de fournisseurs, idéalement à un seul. à 1:55
  2. Protéger un back-office sans rien installer. Sur une boutique PrestaShop de démonstration, la configuration Terraform active le reverse proxy sur le nom de domaine et crée une politique d’accès sur l’URL du back-office : seuls les membres du groupe « webmaster » du fournisseur d’identité passent, les autres sont refusés. Aucune installation n’est nécessaire sur le serveur ni sur le poste, et les tentatives d’accès sont journalisées. à 15:36
  3. Remplacer un VPN classique. Avec le client VPN de l’éditeur, une politique de passerelle réécrit la résolution DNS d’un nom de domaine interne vers une adresse privée, ce qui permet à un développeur d’atteindre une base MySQL qui n’est pas exposée sur Internet. Cette partie de la démonstration est menée très vite et ne fonctionne pas du premier coup. à 29:10

Questions pour votre équipe

Il s’agit d’un atelier d’éditeur : l’intervenant travaille chez Cloudflare et fait la démonstration des produits de son entreprise, qu’il présente en fin de session. L’argument du fournisseur unique vient de lui. La démonstration porte sur un site bac à sable, sans coûts, sans comparaison avec d’autres solutions ni retour d’expérience en production.

Chapitres

  1. Présentation : efficience, Zero Trust et SASE
  2. Pourquoi le Zero Trust
  3. Le lab : les prérequis
  4. Cas 1 : protéger un back-office HTTP
  5. Déploiement et vérification
  6. À quoi ça sert
  7. Cas 2 : remplacer le VPN
  8. Présentation de Cloudflare

Summary

Hands-on workshop from the Tech.Rocks Summit 2023 on Zero Trust, which French Tech start-ups are the first and fastest to adopt. Using a concrete example typical of the issues faced by these companies and their tech teams, it walks through the steps to implement a Zero Trust solution. It also covers the benefits of a Zero Trust architecture.

Thèmes : Sécurité

Transcript complet

Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.

Bonjour à tous, merci beaucoup de vous être joints à nous pour cette petite présentation sur la cybersécurité, l'efficience, thème du summit. On a vu des super présentations en plein air, ce matin une banque qui n'a plus de toit et il faut continuer à fonctionner. Et ils avaient des problématiques de sécurité aussi, des problématiques de coûts. Voilà, c'est un ensemble. Je crois qu'il n'y a aucune solution ultime qui s'applique à tout le monde et il faut un petit peu piocher à gauche à droite pour trouver ces solutions. On va parler aujourd'hui de Zero Trust, qui est une approche, une architecture, un principe pour la cybersécurité. Je suis un grand fan. Je m'appelle Tobias, je travaille chez Cloudflare et je suis Solution Engineer. Efficacité, efficience, j'ai cherché un petit peu, il y a déjà eu toute une présentation sur ce que c'était que l'efficience et pourquoi est-ce qu'il ne fallait pas en faire ou pourquoi il fallait la faire ou comment la faire.

Moi j'ai trouvé une définition qui me plaisait bien parce que c'était assez simple. L'efficacité c'est d'arriver à destination, l'efficience c'est de trouver le meilleur chemin pour y arriver. En matière de cybersécurité, on ne se leurre pas, il n'y a pas moyen d'être ceinturé bretelle et de s'assurer qu'on ne va jamais se faire péter parce qu'il y a toujours une faille, ça va arriver un jour. Donc il faut déjà savoir où est-ce qu'on va, on va vers de la cybersécurité mais on ne pourra pas aller jusqu'à un truc ultime. Le meilleur chemin pour y arriver, par contre, ça on peut travailler dessus. Voilà donc, le 03 c'est une façon de... Je vous ai copié une des définitions, c'est une stratégie de sécurité qui affirme qu'aucune entité, utilisateur, application ou service ne devrait être... Fiable par défaut, on ne fait pas confiance. Donc ne me faites pas confiance, quand je vous dis Zero Trust c'est bien, par défaut ne faites confiance, challengez tout, tout le monde, tout le temps, toutes les technos. Et on part vraiment du principe qu'il va falloir montrer patte blanche à chaque connexion pour toute application, tout type de connexion.

Donc une connexion HTTP, une connexion SSH, jusqu'au niveau du paquet, donc au niveau du réseau, on va aller faire du Zero Trust. C'est super intéressant. C'est lié, très lié au SASE. Alors SASE, c'est Secure Access Service Edge. C'est un buzzword inventé par Gartner en 2019. Zero Trust aussi est un buzzword. C'est une architecture qui va englober le Zero Trust, qui va permettre de le déployer. Ça vient... Prendre en compte aussi toute la partie architecture et réseau. Ça permet un contrôle des expériences cohérentes. Bonjour. Bonjour ! Aujourd'hui, je ne vais pas essayer de faire de l'évangélisation sur le 013, c'est bien ou c'est pas bien. Ça a déjà été fait, il y a des très bons tutos sur YouTube, etc. Moi, je voulais un petit peu démystifier ces technos.

En vous montrant la mise en œuvre sur un site web back à sable. Et donc on va avoir deux use cases. Comment protéger un back office HTTP, j'ai pris l'exemple d'un site e-commerce grâce à une solution Zero Trust très légère qui s'appelle Access. Et comment mettre en œuvre comment remplacer un VPN classique grâce au VPN Zero Trust de Cotler. Le sasi, oui. Ça, c'est un petit peu le... Je n'aime pas trop montrer ces schémas parce que si vous êtes une petite startup qui est cloud native, ça, ça ne vous parle pas. Si vous êtes une grosse banque, vous dites non, mais nous, c'est encore beaucoup plus compliqué que ça. Mais des références d'architecture, vous en trouverez beaucoup sur notre site web developer.clotler.com. Un des exemples d'où partent nos clients. Et nous, ce qu'on leur vend, c'est ça. C'est notre Sazi, ça ressemble à ça. Donc on a sur la gauche tous les devices, tous les types de connectivité, les utilisateurs et sur la droite ce à quoi ils accèdent, les réseaux, les infras, les applications.

Au milieu, il y a une espèce de gros blob, c'est le SASE Cloud Platform. Donc SASE, un des principes, c'est qu'il faut avoir le minimum de vendors possible. Et même idéalement, il ne faut qu'un seul vendor. Donc il y en a qui disent, c'est dangereux de mettre tous ces oeufs dans le même panier. Mais en fait, on vient réduire les failles et la surface d'attaque quand on n'a qu'un seul vendor qui fait tout. Parce qu'on a une solution qui est homogène. des fuites de connaissances, on n'a pas besoin de connaître beaucoup de solutions différentes, on n'a pas besoin de mettre à jour beaucoup de connaissances, on n'a pas besoin de regarder les logs dans tous les sens. Donc si tout est au même endroit, on se sent normalement beaucoup plus... En sécurité. Donc le SASE, ça va couvrir des sujets comme les Network Services, les Security Services, les Operational Services, et il y a un Policy Engine qui n'est pas un service, je ne sais pas pourquoi ils l'ont mis là, mais le Policy Engine, c'est celui qui permet de définir des politiques de sécurité. Pourquoi est-ce qu'on parle de Zero Trust, de SASE?

Je ne vais pas vous refaire le super schéma du château et des douves qui représentaient les gens qui travaillaient sur site et puis avec les serveurs on-prem à la sur site, etc. Et puis les douves, c'était... Les murs et les firewalls et puis en fait quand il y avait les VPN ça venait un petit peu faire des tunnels ou des ponts au dessus des douves donc c'est un peu réducteur de dire old IT town parce que je pense qu'il y a encore des cas d'usage à avoir des serveurs on-prem à la maison mais c'est plus trop la tendance et les gens qui commencent aujourd'hui qui se lancent il y a très peu de cas où ils se disent ah tiens je vais aller chez Dell m'acheter des serveurs et je vais aller me les raquer dans ma cave et tirer une fibre pour leur mettre internet. C'est plus trop la tendance. Mais ça existe et il y en a besoin. Donc, le travail de vie hybride, on a eu le Covid, même avant le Covid, commence à devenir hybride. Hybride, je veux dire, on travaille sur portable, sur téléphone, sur site, à la maison, sur le wifi public de l'aéroport.

Augmentation de la part des clouds et des solutions SaaS. Aujourd'hui, les gens ne vont pas forcément choisir tiens, je vais me prendre un serveur et je vais me mettre Outlook Exchange dessus. Ça se fait encore et il y a peut-être des cas d'usage. On préfère tout de suite se dire, tiens, je vais prendre le Outlook Cloud ou je vais aller prendre Gmail, un petit peu comme l'hébergement. Ça va aussi vers les solutions SaaS. On se dit, je vais plutôt aller chercher sur l'étagère, choisir un acteur qui fait bien ce truc-là, parce que moi, je n'ai pas de valeur ajoutée. Je ne vais pas aller recréer une solution de RH, je ne vais pas aller recréer une gestion, je ne vais pas inventer mes propres certificats. Et donc, on vient un petit peu piocher dans des solutions sur étagère, souvent SaaS. Elles sont elles-mêmes dans le cloud, dans leur cloud. Et donc, de 1 et 2, ce qui découle, c'est que la menace cyber, elle évolue. On ne peut pas juste être assis devant une console et voir passer les logs d'un serveur et se dire« Ah, là, j'ai des logs de tous mes trucs». Non, ça part dans tous les sens. Ça peut fuiter dans tous les sens et la donnée, elle est partout.

D'accord? Donc, de se dire« Ma cybersécurité, c'est protéger mon site web». Ce n'est pas une approche suffisamment globale. Il a fallu regarder aussi les emails. Les emails sont chez Google ou chez Azure. Et on ne peut pas passer à côté de choses comme ça. Je ne vais pas parler du Bring on the Run Divax, des choses comme ça. Donc aujourd'hui, je voulais que ce soit vraiment très pratique, parce que comme vous avez vu, je ne suis pas très bon orateur sur la partie... Les principes et des choses comme ça. Je me sens plus à l'aise quand je vais basculer sur le terminal, si tout se passe bien, parce que ce n'est pas sûr. Je vais vous proposer un petit lab. Dans cet atelier, nous aurons besoin d'un serveur web qui propose un site web e-commerce, qui héberge un site web e-commerce. J'ai pris une VM Google Compute Engine, j'ai pris Debian, suivant, suivant, j'ai mis PHP MySQL et un PrestaShop. Alors PrestaShop, si vous ne connaissez pas, c'est une solution de site e-commerce plutôt française, en tout cas initialement française, en PHP. Donc ça fait rire les gens et je ne choisirais pas PrestaShop si je voulais faire un site web e-commerce aujourd'hui.

Je ferais un Shopify parce que... On a une vraie solution, ça, ce e-commerce, clairement, mais j'aime beaucoup PrestaShop. J'en ai administré plusieurs dans ma vie. On va avoir besoin d'un IDP. Alors, l'IDP, Identity Provider, Pour expliquer, vous savez déjà ce que c'est, mais c'est un registre, une base de données de vos utilisateurs et vos mots de passe. Les plus connus vont être Azure, Active Directory, Amazon, IAM, encore les IAM, ce n'est pas la même chose que les IDP, mais Google Auth. Nous, on en a besoin d'un qui est SAML compatible. SAML, c'est un standard. Je ne me souviens plus ce que ça veut dire d'ailleurs. J'ai choisi JumpCloud parce qu'ils font des comptes gratuits. Donc vous pouvez essayer JumpCloud. si vous n'avez pas déjà Google Workplace ou Azure Active Directory. Nous sommes, Cloudflare, compatibles avec tout ce qui est SML et on a des intégrations particulières avec les plus gros, les plus connus. On a besoin d'un poste de travail employé, donc c'est celui qui est posé sur ce bureau. Terraform, c'est infrastructure as code.

On va aller écrire des fichiers de conf, on appuie sur le bouton et ça va aller gérer des assets dans le cloud. Alors gérer des assets dans le cloud, c'est vague. Ça peut être allumer une VM, créer une VM. VM, lancer un Docker, un Kubernetes, et la plupart des solutions cloud vous proposent ce qu'on appelle un provider Terraform, et donc c'est un module Terraform pour le provider. Il existe un module Terraform pour Cloudflare, donc ça s'appelle un Cloudflare Terraform Provider. Sans plus de... Normalement après on passe à ça, ouais. Donc du coup, premier cas d'usage, protection d'un back-office HTTP. Imaginons m.rorly.com, ça c'est mon nom de famille, donc j'ai pris mon nom de domaine comme... C'est pas égocentrique mais c'est comme ça, je... Si jamais il y a la police de Cloudflare qui me tape sur les doigts en disant« Pourquoi tu as donné ce produit gratuit? » Je peux dire« Regardez, c'est moi, c'est mon nom, c'est pour faire une démo. » Donc c'est pour ça. Donc on a un site e-commerce m.roll.com que vous pouvez aller voir sur votre téléphone si vous voulez. Il n'y a pas de piratage et ce n'est pas méchant. C'est un prestashop bac à sable.

Et comme beaucoup de sites solutions e-commerce clés en main ou de solutions de CMS, ils n'ont pas eu la bonne idée de faire un sous-domaine dédié pour les back-office, les intranets et les machins. Et donc, c'est slash admin, blablabla. Un WordPress, ça sera wp-admin, etc. Et pourtant, une bonne pratique en... En architecture et en cybersécurité. Il y a beaucoup de solutions qui se basent sur le routage DNS, comme on va le voir là. Ça serait vraiment malin que PrestaShop et autres WordPress proposent des solutions pour qu'on ait un... hostname différent, la partie sous-domaine ici, différent pour les accès privilégiés importants. Mais ce n'est pas le cas. Et donc, du coup, on a cette espèce d'URL sale, qui va être un peu plus dure pour vous à taper si vous voulez le tester. On arrive sur un formulaire d'identification email mot de passe. Et c'est exactement cette URL qu'on veut protéger. Alors, d'où est-ce qu'on part? Hop là.

Donc le prestashop, il ressemble à ça. M.rohrle.com.fr, si on va sur l'apexe, le nom de domaine nu, on est redirigé sur .fr, il y a des langues, il y a des produits. Et voilà, c'est à peu près tout ce dont j'ai besoin, c'est un site web. Et le back-office, il se trouve à l'URL admin machin bidule comme ça. et je vais me déconnecter. Voilà, donc ça ressemble à ça, une page de... Alors, j'ai Octa. Qui me relogue automatiquement. Et donc, un back-office, prestashop, de base, ça ressemble à ça, email et mot de passe. La bonne pratique voudrait qu'on implémente l'IDP ici pour faire du single sign-on ici. Je vais vous expliquer pourquoi est-ce que je préfère autrement. Pour que cet email et ce mot de passe soient les mêmes que ceux de l'IDP. Là, ce n'est pas le cas pour l'instant, pas à cette étape en tout cas. Alors comment est-ce que ça fonctionne?

M.roll.com.fr, on va faire un dig. Le dig, c'est la résolution d'NS, c'est l'équivalent de NS lookup sur Windows. Donc m.roll.com, résout sur 34163, ça c'est l'adresse IP de la VM de Google. Elle n'est pas très bien protégée, ne l'attaquez pas, et puis je vais l'écrater à la fin de la presse, mais j'en ai besoin jusqu'à la fin, s'il vous plaît, s'il y a des petits malins dans la salle. Pas tout de suite, s'il vous plaît. Et donc, m.horror.com résout sur cette adresse IP. Cette adresse IP a le port 443 ouvert et sert le site web PrestaShop. Les deux URL importantes, M et le back-office, sont sur la même adresse IP. Et on va aller faire quoi après? Je voulais vous montrer... Ouais, peut-être passer directement à la configuration Terraform. Donc Terraform. Il y a un des sujets, c'est que ça peut être un peu fastidieux à lire et à écrire, c'est des fichiers de configuration plats, où on va aller définir des paramètres et définir nos objets.

Et après, en ligne de commande, on va aller faire terraform apply, et ça va aller lire tous les fichiers de conf et exécuter, consommer les API distantes des différents cloud providers pour mettre en œuvre ce qui est défini dans la conf. Moi pour ce premier exemple, je vais avoir besoin de variables.tf, terraform.tfvar, provider.tf. Donc ça fait beaucoup de fichiers. C'est juste un découpage pour regrouper ensemble des lignes de configuration qui se ressemblent. Donc on va les passer en revue rapidement. Pour que vous voyez ce qu'il y a dedans. Le plus important, là, ça va être celui-ci. ou je l'ai peut-être plutôt là. Donc je ne sais pas si c'est suffisamment lisible. Cloudflare TF1 Access. On définit des espèces de chapitres. Chaque chapitre est une ressource. Et la première ressource, ça va être une ressource de type Cloudflare Record.

Donc il faut comprendre un record de DNS, une entrée DNS. Je l'ai appelé W, mais on s'en fiche, ça c'est juste un nom pour l'entité ici. Et pour ce record, on va le définir avec le name et la value, principalement. Le name, ça va être m, comme m.rohrl.com. La value, ça va être rohrl.com, c'est la cible du record de DNS. Et type CNAME, ça veut dire que c'est un record d'NS de type CNAME, c'est un alias vers un autre. Donc je fais que M, c'est un CNAME vers l'APEX, or.com. La partie importante ici, c'est proxy true. Proxy true, ça veut dire, Cloudflare, s'il te plaît, active le reverse proxy HTTP. Sur ce nom de domaine. Il faut que je vous montre un petit peu le dashboard de Cloudflare. Non, c'est pas celui-là.

C'est celui-là. Donc on est sur une interface de gestion des DNS des plus classiques. La seule différence, c'est ce fameux bolet 1 proxy qui est trou quand le proxy est activé. Donc là, on voit que M, c'est un CNAME sur Orl.com et que le proxy est éteint. Là, normalement, mon fichier Terraform est censé l'allumer. On le passe proxy à trou. On va mettre en œuvre une Access Application. Donc Access, c'est le nom d'un produit chez Clotler, c'est du Zero Trust léger, c'est du Zero Trust sans VPN. Je l'appelais Simple Access. Il est défini par un zone ID, un type self-hosted parce que c'est une application HTTP que je hoste moi-même. Je vais donner un nom que j'appelle Shop Back Office. Et là, domaine, ça c'est un paramètre super important, c'est... Quelle URL, quel pattern d'URL va être protégé par cette policy access. Donc du coup, là j'écris m.roll.com slash, et là ça c'est mon préfixe de back-office de Prestashop.

Allowed IDPs, c'est quels sont les IDPs qui sont liés à cette politique access. Donc, c'est l'IDP ID de JumpCloud. Et auto redirect, on s'en fiche. Et le logo, c'est juste pour... que ce soit un peu plus joli à un endroit. En dessous, on va avoir... Donc ça, c'est l'application. Ça, c'est la policy. Alors la policy, c'est déterminer qui, quoi, a le droit d'accéder ou pas à une ressource. Donc là, ce qui ne saute pas aux yeux, si c'est ça qui saute aux yeux. Ça, ça va définir un application ID. Et là, l'application ID, on le reprend ici, Cloudflare Access, application Simple Access, c'est le Simple Access qui est là, .id, c'est l'ID qu'on a obtenu juste avant. Et donc on applique une politique à cette application. La politique, c'est ici, j'autorise, allô, si l'attribut member of est webmaster. Alors là où je suis passé trop vite, c'était sur JumpCloud.

Jump Cloud, ça peut ressembler à ça. Donc ça, c'est des trucs gratuits. On peut gérer des utilisateurs et des groupes, et on peut mettre des utilisateurs dans des groupes. Voilà, c'est à peu près ça. Et les utilisateurs peuvent se loguer en tant qu'utilisateur sur Jump Cloud. Là, je suis logué en tant qu'administrateur, donc c'est un compte spécial qui permet de voir les différents users. Il y a notamment un ici dont l'adresse email est tobias-user-at-tolfer.com. Et ce qui est intéressant, c'est de voir qu'il est dans le groupe qui s'appelle Webmaster. Là, c'est coché. J'ai un autre utilisateur de test. qui s'appelle Tobias plus user 2 à cloudflare.com. Et lui, il n'est pas dans le groupe Webmaster. Voilà un petit peu pour le... Je me suis perdu, on était sur le Terraform. Bon, je crois qu'on a vu tout Terraform. Donc maintenant, c'est Showtime. Contre 4. Alors, ce n'est pas une bonne pratique.

Je pense que les experts Terraform, ça va les faire hurler. Ce n'est pas mon cas. Le fichier que je vous ai montré, supérieur à cloudflare.tf, c'est le fichier qui est appliqué. Je le pipe dedans et après je fais un terraform apply auto-approve. Auto-approve, c'est pour ne pas qu'ils me posent de questions. Et terraform, c'est de dire, vas-y, applique-moi ma conf. Apply complete. Donc ça a fonctionné. Donc il va falloir qu'on vérifie que ça a fonctionné. Terraform permet d'éviter le clicodrome. Le clicodrome, c'est clic, clic, clic. Dans une interface web, ce n'est pas automatisable, ce n'est pas fiable. Donc on aime beaucoup faire du Terraform. Ça permet aussi notamment de faire du versionning de configuration. Donc on peut se dire, tiens, j'ai une nouvelle VM, mais j'ai un process d'approval pour savoir si j'ai le droit de prendre une VM ou des choses comme ça. Là, si je rafraîchis cette page, j'espère que le M, ici, son petit nuage va devenir orange, parce que c'était l'objectif de la configuration, il y avait marqué proxy égale à trou.

Donc normalement, le petit nuage devient orange. Ça, ça a l'air bon. Et ça, c'est le dashboard de Zero Trust de Cloudflare. Et je m'attends, après avoir rafraîchi, à avoir ici, pas dans Analytics, pardon, dans Access. Là, une application qui s'appelle Shop Back Office. Voilà, et dans cette application, je peux aller la voir. Normalement, je fais plutôt mes démos avec le dashboard. Je fais clic, clic, clic et je vais beaucoup plus vite. Mais là, je voulais montrer avec Terraform parce que c'est efficient. Mais normalement, ça fonctionne. On voit ici le fameux pass que je protège. Et on voit la fameuse policy, Allo Webmasters, qui définit... Ça doit être là. Allo Webmaster, elle autorise, elle fait un allo. Et sa définition, c'est si le SAML group member of contient la valeur webmaster. Donc ça a l'air d'être mis en œuvre. Et concrètement, à quoi ça ressemble?

Je vais faire mon dig. Il est où? Vous vous souvenez tout à l'heure, dig.mworld.com, remonter l'adresse IP de la VM de Google. Ah mais non, c'est plus pareil. Le dig de m.roll.com retourne des A, donc ce n'est plus un CNAME vers l'APEX, mais les 104.18.13, là, ce sont des adresses IP de Cloudflare. Donc ça, c'est la mise en œuvre du reverse proxy. Et maintenant, si avec votre téléphone portable, vous rafraîchissez, donc il y a un TTL de 300 secondes, c'est 5 minutes, si vous rafraîchissez la page sur votre portable, vous êtes censé voir le même site web, mais en fait, vous êtes passé par un gros man in the middle, un gros reverse proxy HTTP qui est Cloudflare. Et donc ça se fait par justement la résolution DNS. Maintenant que mon site web résout sur les adresses IP de Cloudflare, je devrais être capable de mettre en œuvre des postures Zero Trust. Alors d'abord, on va aller vérifier que le front office fonctionne encore. Donc je vais actualiser là. Quand on est ici, ce qu'il faut faire, le réflexe, c'est d'aller dans la Dev Tool et d'aller vérifier que l'adresse IP résolue...

Alors là, c'est une adresse IPv6. On n'a pas parlé encore d'IPv6. Je suis sur un réseau IPv6 enable, machin, et donc j'ai un peu plus de mal à vous montrer. Mais ça, c'est bien l'adresse IP de Cotler. Je passe sur Cotler. Je... Oui. Voilà, c'est faire des quad A pour avoir les adresses IPv6. Ce sont les adresses IPv6 de Clotler. Et on peut le voir avec... Je ne sais pas si ça marche, ça. Voilà, cette adresse IPv6 appartient à la S numéro 13335, très connue, très importante, ce qui est celui de Colflair. Vous n'êtes plus obligé de me faire confiance maintenant. Donc, ce site web continue à fonctionner. Tant mieux, c'est bien. Il a changé de couleur parce que j'ai un outil. Et maintenant, je vais aller me rendre sur le back-office. Alors, je ne sais pas si ça va marcher du premier coup, parce que peut-être que j'étais déjà authentifié sur JumpCloud avant.

Entrez. Alors qu'est-ce qui s'est passé ? J'ai essayé d'aller sur le back-office et il m'a dit« Pop, pop, pop, je ne te connais pas, va voir mon ami JumpCloud». Et donc là, ça c'est la mise en œuvre d'un IDP, authentification, HTTP. Imaginez que c'est beaucoup plus compliqué que ça, qu'il faille que je touche ma YubiKey, que je saisisse le code d'un SMS avec du MFED, des choses comme ça. Là c'est juste le JumpCloud de base, il met le mot de passe. Alors, normalement... Keeper, tu es où? Tobias plus user. Ce que je vais essayer de faire, c'est celui qui ne marche pas, celui qui n'est pas dans le groupe webmaster. Euh... Celui-là. The account does not have access.

Alors, qu'est-ce que c'est que cette espèce de page moche? C'est moi qui ai customisé le design. C'est pour ça qu'il y a... un fond gris pas beau, c'est une page qui te dit non, mais en fait, tu n'as pas le droit d'aller là où tu veux, parce que la compte avec laquelle je me suis logué n'a pas un accès. Et donc, il dit, si tu veux, tu peux te reloguer, mais là, toi, tu n'as pas le droit d'aller sur le back-office. Donc, je pense que ça a fonctionné. Je vais ouvrir un nouvel onglet incognito. Parce que là, je suis logué avec le compte qui ne va pas. Il faut que j'aille sur m.mobile. De mon URL. Par ici. Et là, je vais essayer avec le Tobias plus user qui fait partie du compte de mon master. Je ne suis pas keeper. Et là, je suis censé passer.

Magie, je vois mon formulaire d'administration. Donc là, je dois me reloguer. Alors c'est complètement l'inverse du single sign-on, parce que single sign-on ça ne veut pas dire« super, tu vas t'authentifier trois fois d'affilée avec des outils et des mots de passe différents». La mise en œuvre normalement, c'est que ce prestashop-là, soit capable de prendre les informations qui sont données dans les tokens JWT et qu'il refasse, qu'il vérifie le certificat du token JWT qu'on vient de lui passer, je peux vous montrer où c'est si ça vous intéresse, et que du coup ils disent« Ah, tu viens de te connecter en tant que Tobias plus user at cloteur.com» et donc on est automatiquement logué sur le back-office de PrestaShop avec cette email-là. Mais c'était pour vous montrer un petit peu le... Voilà, ça c'était la fin du premier use case, c'était mettre en œuvre. Alors, à quoi ça sert? C'est une très bonne question que je me pose. on va avoir On va gagner en visibilité sur qui fait quoi.

Je sais qu'ici, Tobias plus user 2, il a essayé de faire un login sur le shop back office et il n'a pas le droit. Tobias plus user, lui, il s'est logué le 8 décembre 2023 à 11h40 et lui, il a eu le droit, il a réussi. Je peux avoir un peu plus d'infos si je clique dessus. Il va y avoir des analytics pour voir qui fait quoi avec des courbes, des graphes, etc. Et on va avoir dans cet outil, dans ce back-office Zero Trust, l'intégralité, la vision, la configuration, la gestion des politiques de sécurité d'accès, de l'intégralité de tous les outils de toute la boîte. On a tout ici. Le prochain exemple, ça va être remplacement de VPN. Et donc, on va voir des choses un peu plus réseau, un peu moins HTTP. Ce sera une connexion MySQL. Il faut se dire que ça sera au même endroit, ça sera ici. Et pourquoi est-ce que c'est super et pas cher et gratuit et efficace? Là, l'exemple Access que je vous ai fait, il n'y a eu aucune install à faire. J'ai installé rien du tout sur mon serveur. J'ai installé rien du tout sur mon poste client.

Ça marche avec votre téléphone portable en 4G si vous voulez. On applique vraiment quelque chose d'efficace et d'actionnable très rapidement. Pour moi, ça, c'est la définition de l'efficience. C'est, j'ai protégé mon back-office en quelques clics. On ne veut pas le casser le back-office, donc on fait attention quand même. Je vois le temps. C'est juste quelqu'un. Oh là là! Je vais aller très très très vite. Maintenant, imaginez des pentests, des hackers qui essayent de vous bourriner votre back-office parce qu'ils savent que vous avez un PrestaShop avec des vulnérabilités parce qu'il n'est pas mis à jour. Ils se prennent tous des redirects vers JumpCloud. Donc déjà, ils vont aller beaucoup moins loin pour passer. Il faudrait qu'ils soient authentifiés. Je vais très très vite sur le deuxième essai, deuxième test. Je vais faire quelque chose comme... C'est beaucoup plus compliqué, mais vu que je n'ai pas le temps de vous l'expliquer, je vais juste vous montrer. Ce que j'ai fait, c'est que j'ai créé une politique gateway qui override la résolution DNS.

Et maintenant que je suis sur un VPN qui s'appelle Warp chez Cloudflare, j'ai le même outil que je vous ai montré, prend la main sur toutes les résolutions DNS. Notamment, je viens de créer un override pour que internal.rohr.lan, donc .lan, on comprend que ça ne se résout pas publiquement, c'est privé, résolve sur une adresse privée. Donc vous, si sur votre téléphone, vous essayez de chercher internal.rohr.lan comme un attaquant, normalement, ça ne trouve pas. Et là, je m'attendais à ce que ça me donne quelque chose, mais ça ne marche pas. Donc la démo ne va pas fonctionner très bien. Normalement, diginternal.roll.lan doit retrouver... et une adresse privée 10.0.200.machin, qui est une des adresses IP privées de notre ami la machine virtuelle. Ici, j'ai une adresse IP interne, on ne la voit pas ici, c'est un alias, c'est celle-là, 10.200.0.43. Et grâce au VPN, je suis capable de résoudre ce nom de domaine interne.

exposons MySQL à nos développeurs munis du client VPN. Donc ça c'est un netstat pour montrer que mon MySQL écoute sur le port 3306 localement sur l'adresse IP 10.200.43 qui n'est pas accessible par internet. Donc je fais un telnet pour montrer que ce n'est pas ouvert sur internet. Ça, c'est le fichier de conf que je vais prendre le temps de vous montrer. Je fais un apply auto-approve. Sans warp, la résolution DNS, ça retourne un NX domain. Donc NX domain, ça veut dire 404 en langage DNS, c'est-à-dire que ce nom de domaine n'existe pas. Et avec warp, le DIGA retourne 10.200.0.43, donc la fameuse adresse IP qu'on cherche à atteindre. Il a fallu configurer du speed tunneling parce que c'est un réseau privé et normalement ce réseau-là ne part pas dans le VPN WARP. Mais là du coup avec le speed tunneling ça passe. On est capable de faire après MySQL, on met le hostname privé et après c'est une requête MySQL bateau. Mais on est quand même capable comme ça de contacter en TCP sur un port privé, une adresse IP privée, notre MySQL.

Et donc on a un exemple de mise en œuvre de Zero Trust pour garantir les accès aux développeurs, en plus que du HTTP pour des employés. Protection en temps réel, flexibilité, personnalisation. Je partagerai les slides. Et je dois absolument... dire un mot sur Cloudflare. On manque un peu de visibilité, je vois des clients, merci d'être venus, qui nous connaissent bien et qui en sont globalement satisfaits, je crois. On est un acteur majeur de l'Internet, on brasse de l'ordre de 20% de l'Internet mondial. Les très gros sites sont la plupart du temps chez Cloudflare. Extrêmement connu pour la mitigation des DOS, les DNS, le WAF et maintenant le Zero Trust. Présence mondiale importante, 310 villes. Cette bande passante là, regardez un petit peu ce que font les autres, c'est un chiffre énorme et on bloque des millions, des milliards d'attaques par jour.

Voilà, donc Zero Trust c'est Aujourd'hui, on a parlé de ça. Et encore, je ne vous ai pas parlé de device posture, je ne vous ai pas parlé de tout ce que peut faire le Zero Trust chez Cotler, je vous ai juste montré comment on faisait un routage privé, comment on faisait un IDP sur un HTTP. C'est très, très, très profond comme produit le Zero Trust. Je ne vous ai pas parlé des emails, etc. Mais dans les grandes familles, on a la partie Zero Trust, la partie plus réseau et la partie plus reverse proxy HTTP pour les sites web publics, avec des solutions de bot management, de WAF, de rate limiting. Une plateforme pour les développeurs, notamment des solutions serverless comme Workers. Et tout ça, tout est articulé sur notre propre réseau, construit en propre, qui est très puissant, très fluide, très rapide. Quelques logos. J'ai croisé Camping hier, donc je me dis tiens, je vais les mettre. Il y en a beaucoup, beaucoup, beaucoup d'autres qu'on ne peut pas forcément vous afficher, mais on peut peut-être vous le dire si vous avez des questions.

Voilà, un grand merci. Si vous avez des questions, c'est avec plaisir, soit maintenant, tout de suite, mais on a peut-être dépassé.