Sécuriser le pare-feu Sophos Firewall en 3 étapes - TUTO FR — Transcript
Full transcript
- 0:00Bonjour à tous et bien dans cette
- 0:00nouvelle vidéo où je vais vous présenter
- 0:02comment renforcer l'accès SSH à un
- 0:04parfeu SOFOS. Dans les précédentes
- 0:06vidéos, on a vu comment limiter l'accès,
- 0:09l'authentification à notre portail
- 0:12d'administration en utilisant le MFA sur
- 0:14notre compte admin. Aujourd'hui, je vais
- 0:15vous présenter comment on rajoute une
- 0:17couche de protection sur le service SSH.
- 0:20On avait vu qu'on ne pouvait pas activer
- 0:21le MFA sur le SSH, mais on peut tout de
- 0:23même faire un certain nombre de
- 0:25configurations qui permettent de durcir
- 0:26l'usage de SSH et qui permet d'éviter du
- 0:28C7 accès là pour une cyberattaque ou un
- 0:31contournement du parfeu. Alors, la
- 0:32première des choses à faire pour
- 0:34protéger le SSH et pour protéger votre
- 0:36parfum en général de toute manière,
- 0:37c'est de bien tenir votre parfeu à jour.
- 0:39Ça c'est la première des choses. Là, on
- 0:41va considérer que c'est déjà fait. On a
- 0:42bien fait les mises à jour et j'ai vous
- 0:44tené deux paramétrages qui permettent de
- 0:46renforcer encore les la sécurité d'accès
- 0:48à SSH. La première va se trouver sur
- 0:51directement sur la partie configuration
- 0:53SOFOS dans l'onglet administration puis
- 0:55device access. Ici déjà on va pouvoir
- 0:58décider qui a le droit de se connecter
- 1:00en SSH et depuis quelle zone on peut le
- 1:01faire. Normalement si vous avez suivi
- 1:03mes vidéos, il y a pas grand monde qui
- 1:04peut utiliser ce service. Vous surtout
- 1:06vous l'activez jamais depuis internet,
- 1:07sauf si vous avez vraiment pas le choix.
- 1:09Et à ce moment-là avec une règle comme
- 1:11on va le voir juste après, jamais en
- 1:14open pour tout le monde. Et là, on peut
- 1:16même se permettre de le décocher de la
- 1:17zone wifi au cas où un jour j'aurai
- 1:19quelque chose sur la zone wifi. Donc
- 1:20déjà là, je vais limiter l'accès en SSH
- 1:23au réseau LAN, mais on va aller un peu
- 1:24plus loin que ça. Je vais carrément le
- 1:26limiter à une IP. C'est la première des
- 1:27choses qu'on va faire, c'est qu'on va
- 1:28seulement autoriser une ou plusieurs
- 1:30machines. Ça c'est vous qui le voyez,
- 1:31mais on va pas autoriser tout le réseau
- 1:33à se connecter en SSH. On va faire une
- 1:35ACL, une exception juste en dessous qui
- 1:37va nous permettre de décider que
- 1:39seulement notre machine par exemple
- 1:40d'administration quand on a une machine
- 1:41dédiée peut se connecter en SSH à notre
- 1:44parfeu. Alors pour faire ça, on va
- 1:46simplement faire une nouvelle règle ici
- 1:48sur les ACL. Juste là, on va faire AD.
- 1:51On va faire la règle accès SSH par
- 1:54exemple. On peut la mettre tout en haut.
- 1:56De toute façon, pour le moment, on a
- 1:57rien d'autre. Ce sera une règle en IPv4.
- 2:00et on va décider que dans mon réseau
- 2:02LAN, on va limiter le nombre d'autres
- 2:04qui ont le droit de se connecter en SSH
- 2:06à mon parfum. À des fins de test, je
- 2:08vais le faire avec mon serveur Active
- 2:09Directory qui est juste là qui est
- 2:10connecté sur lequel j'enregistre cette
- 2:12vidéo. Dans les bonnes pratiques, bien
- 2:14évidemment, vous avez une machine
- 2:15d'administration dédiée sur laquelle
- 2:17vous vous connectez pour prendre la
- 2:18main. C'est comme ça qu'on fait en
- 2:19général. On le fera ultérieurement dans
- 2:21une vidéo. Je vous montrerai comment on
- 2:22peut centraliser ses accès sur une
- 2:24machine pour recréer un relais sécurisé
- 2:27pour se pour rebondir et manager ces
- 2:29serveurs de manière centralisée et
- 2:30sécurisée. En attendant, bah là je vous
- 2:32le montre sur une machine comme ça, mais
- 2:34vous vous adaptez ça à votre
- 2:34configuration. Alors, source network ou
- 2:36host, c'est juste ici. Vous faites ad
- 2:38new item et vous sélectionnez l'autre
- 2:41que vous voulez autoriser à accéder. Je
- 2:43vais prendre moi mon serveur 1 comme ça
- 2:44on pourra tester du serveur 1 que ça
- 2:46fonctionne et vérifier sur le serveur 2
- 2:48que ça fonctionne pas. Et en autre de
- 2:50destination, ben c'est simplement notre
- 2:51par feu sur le port LAN. Comme ça, peu
- 2:53importe l'IP qu'il a, le port 1, c'est
- 2:55le port LAN. On sait que c'est juste sur
- 2:57cette ce port là qu'on accepte la
- 2:59connexion SSH et le service ben tout
- 3:01simplement c'est SSH.
- 3:04Et après on accepte, on ne droppe pas,
- 3:07je valide.
- 3:09Et à ce stade, j'ai toujours ma règle
- 3:11juste au-dessus globale qui autorise
- 3:13tout le monde. Mais je vais décocher SSH
- 3:16sur le LAN. Je vais valider et à partir
- 3:19de là, il y a plus que mon ACL qui va
- 3:21être prise en compte et seulement mon
- 3:23access qui sera possible depuis la
- 3:25source que j'ai spécifié ici. Donc mon
- 3:27serveur juste là. Donc on va tester tout
- 3:29de suite que ça continue à fonctionner.
- 3:31Donc je vais aller sur le bureau. J'ai
- 3:32juste beauty ici et je vais faire une
- 3:35connexion en SSH toujours. Je fais open
- 3:39et là on voit déjà qu'on me propose le
- 3:40login. Donc ça devrait fonctionner. Je
- 3:43valide le mot de passe et je suis bien
- 3:44connecté à mon SFOS. Forcément, je suis
- 3:46passé par ma règle d'ACL, donc ça
- 3:48fonctionne. Je vais juste me connecter à
- 3:49mon serveur 2 et vous montrer que si je
- 3:51fais le même essai, ça ne fonctionne
- 3:53pas. Voà, je suis passé sur mon serveur
- 3:542. Si je fais un IP config, on voit que
- 3:58je suis en 10.6. Et si je fais le nom,
- 4:01vous voyez, c'est bien mon serveur 2. Je
- 4:03vais faire une connexion SSH
- 4:06comme avant, toujours sur le 10.1. Et
- 4:08là, on voit que j'ai aucune réponse.
- 4:10Donc là, on voit bien que j'ai limité la
- 4:11surface ben de d'exposition de mon
- 4:14parfeu en limitant l'IP qui peut se
- 4:16connecté en SSH. Donc ça c'est la
- 4:18première des configurations que vous
- 4:19pouvez faire et qui est finalement assez
- 4:21simple à mettre en œufre puisqu'il vous
- 4:23suffit de connaître les machines qui ont
- 4:24le droit de se connecter. Il y a pas
- 4:24besoin que ce soit tout le réseau qui se
- 4:26connecte à cette interface-là puisque
- 4:28clairement c'est une interface un peu de
- 4:30secours. L'étape de sécurisation
- 4:31suivante va consister à euh se connecter
- 4:34cette fois avec une un système de clé
- 4:37privée clé publique. Alors je vais
- 4:38retourner sur le parfeu et je vais vous
- 4:39montrer comment ça fonctionne. Voilà, je
- 4:40suis retourné sur le parfeu et ça va se
- 4:41passer sur toujours sur device access
- 4:43dans l'administration, donc au même
- 4:45endroit qu'avant et on va pouvoir
- 4:46simplement descendre jusqu'à public key
- 4:48authentication for admin
- 4:52de passe administrateur pour se
- 4:53connecter en SSH. Alors le principe
- 4:55c'est d'utiliser un système de clé
- 4:57publique clé privée qui est reconnu
- 5:00entre vos votre client et le serveur et
- 5:04qui permet d'éviter de faire transiter
- 5:06le mot de passe admin toujours ce client
- 5:08et ce serveur et ça évite donc de
- 5:10potentielles interceptions ou des
- 5:12potentiels contournements. L'autre
- 5:13avantage de fonctionner comme ça, c'est
- 5:14que si vous avez besoin que plusieurs
- 5:16personnes se connectent en admin en SSH,
- 5:18vous êtes pas obligé de donner le mot de
- 5:19passe à tout le monde, mais vous pouvez
- 5:20simplement générer une clé par
- 5:22utilisateur. Ça permet de pouvoir les
- 5:24révoquer en cas de besoin et ça permet
- 5:26de rajouter une sécurité sur ce compte
- 5:28maître qui sinon ben serait plus
- 5:31facilement plus vulnérable en tout cas.
- 5:33Alors comment le faire ? simplement, on
- 5:34va cocher enable authentication juste
- 5:36ici. Et après, pour générer une clé
- 5:39qu'on autorise, on va utiliser un outil
- 5:41qui est intégré dans Puti. Donc quand
- 5:43vous installez PTI, ça vous le propose,
- 5:44il s'appelle Peuty Gen, juste ici. Donc
- 5:47là, je l'ai installé et on va pouvoir
- 5:48simplement générer la clé en cliquant
- 5:50sur generate. Et il faut que vous
- 5:51fassiez des mouvements aléatoires
- 5:53là-dedans dans le dans le blanc. C'est
- 5:55ça qui va générer plein de plein de
- 5:58un contenu aléatoire utilisé pour faire
- 6:00la clé. Et là en fait, ben vous voyez,
- 6:02vous avez simplement la clé qui a été
- 6:03générée, la clé publique qui va être
- 6:05utilisée côté par feu, juste là. On va
- 6:07la coller dans les clés autorisé. On va
- 6:09faire plus. Et là, on voit qu'elle
- 6:10apparaît ici. Donc c'est celle que je
- 6:12viens de créer. On va appliquer côté par
- 6:14feu et côté client, on va simplement
- 6:17décider d'une passe-phrase, donc d'un
- 6:19mot de passe pour déverrouiller l'accès
- 6:21à la clé privée. Cette fois, la clé
- 6:22privée qui va être stockée sur votre PC.
- 6:25Et comme ça, ben ce couple clé publique
- 6:27clé privée étant unique, on saura
- 6:29forcément que votre PC qui a la clé
- 6:31privée et qui est capable de se
- 6:32connecter à la clé publique côté par
- 6:34feu, on sera authentifié que c'est bien
- 6:36votre poste client qu'il est autorisé à
- 6:38se connecter. Alors la passephrase, vous
- 6:40mettez forcément quelque chose aussi de
- 6:42sécurisé. C'est quelque chose que vous
- 6:43allez devoir utiliser pour déverrouiller
- 6:44votre clé à vous. Donc c'est seulement
- 6:47la vottre pour le coup hein, c'est
- 6:48vraiment celle que vous vous allez taper
- 6:49pour juste donner l'accès à votre à
- 6:51votre clé privée. Donc vous mettez ce
- 6:53que vous voulez mais quelque chose de
- 6:54sécurisé. Moi je vais mettre quelque
- 6:55chose de temporaire juste pour l'essai
- 6:57et je vais sauvegarder la clé privée
- 6:59juste ici.
- 7:03Et pour le coup maintenant on va
- 7:04simplement aller dans Peuty et dans les
- 7:06connexions SSH. On va pouvoir dans
- 7:09authentification,
- 7:11dans credentials chercher la clé privée
- 7:13qu'on vient de générer. Donc forcément
- 7:15faut la stocker aussi à un endroit
- 7:16sécurisé. On va l'ouvrir. On va aller
- 7:18chercher la clé privée juste ici et
- 7:20après on va pouvoir s'en servir dans la
- 7:22session pour se connecter. Alors on peut
- 7:24sauvegarder le fait qu'on utilise la clé
- 7:25privée en disant en en cochant défaut
- 7:28settings et en faisant save. Et après,
- 7:30si je fais une connexion vers 1928 10.1
- 7:33et que je fais open, je vais me
- 7:34connecter en admin. Et cette fois, on
- 7:36voit que je me connecte bien avec la clé
- 7:39publique. Authenticating public RSA qui
- 7:432026 0308. Donc c'est bien celle que
- 7:45j'ai généré juste maintenant. Et là, je
- 7:47dois mettre bah la passeprase que
- 7:49j'avais saisie tout à l'heure. Et là, je
- 7:52me connecte bien sans avoir communiqué
- 7:53le mot de passe. Donc ça permet de
- 7:55sécuriser. Alors, ça veut pas dire que
- 7:56l'accès par mot de passe, il est
- 7:57désactivé. Pour certains serveurs SSH,
- 7:59c'est ce qu'on fait. Une fois qu'on a
- 8:00généré des clés privées, un couple clé
- 8:02publique, clé privée, on arrête
- 8:03d'utiliser le mot de passe, on désactive
- 8:05la possibilité de se connecter en mot de
- 8:06passe. Là, c'est pas le but chez Sophos,
- 8:08le mot de passe reste actif. Ça permet
- 8:10tout de même d'avoir une solution qui
- 8:12permet d'éviter encore une fois de
- 8:13communiquer ce mot de passe et de le
- 8:15faire transiter sur les réseaux. Donc ça
- 8:17reste une bonne solution pour protéger
- 8:18ce compte qui a ben tous les droits par
- 8:21définition. Cumuler avec le MFA qu'on a
- 8:23vu dans la précédente vidéo pour la
- 8:25partie web, ça vous permet vraiment
- 8:26d'avoir un accès administrateur
- 8:28sécurisé. au mieux en tout cas avec ces
- 8:31deux solutions. Voilà donc dans cette
- 8:32vidéo, on a vu comment protéger le
- 8:34service SSH. On verra dans la prochaine
- 8:36vidéo comment cette fois utiliser
- 8:38l'authentification LDAP, donc avec
- 8:40Active Directory pour se connecter à
- 8:41notre SOOS, notamment pour les
- 8:43connexions VPNSL. Je vous invite à me
- 8:45suivre si vous voulez voir cette vidéo
- 8:47et bien évidemment sur la suite de la
- 8:49série Sophos, on verra d'autres
- 8:50solutions de sécurité, d'autres
- 8:52durcissements qu'on peut faire sur le
- 8:53parfeu. Je vous souhaite à tous une
- 8:54bonne journée et je vous dis à bientôt.
About this transcript
This page contains the full transcript of Sécuriser le pare-feu Sophos Firewall en 3 étapes - TUTO FR by Geek Advisor, generated from the public captions YouTube serves with the video. The transcript has 1,945 words across 284 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.
What you can do with it
Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.
Free YouTube transcript tool
YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.