YouTube2Text

Sécuriser le pare-feu Sophos Firewall en 3 étapes - TUTO FR — Transcript

by Geek Advisor · 1,945 words · 284 segments · language en · Watch on YouTube

Full transcript

  1. 0:00Bonjour à tous et bien dans cette
  2. 0:00nouvelle vidéo où je vais vous présenter
  3. 0:02comment renforcer l'accès SSH à un
  4. 0:04parfeu SOFOS. Dans les précédentes
  5. 0:06vidéos, on a vu comment limiter l'accès,
  6. 0:09l'authentification à notre portail
  7. 0:12d'administration en utilisant le MFA sur
  8. 0:14notre compte admin. Aujourd'hui, je vais
  9. 0:15vous présenter comment on rajoute une
  10. 0:17couche de protection sur le service SSH.
  11. 0:20On avait vu qu'on ne pouvait pas activer
  12. 0:21le MFA sur le SSH, mais on peut tout de
  13. 0:23même faire un certain nombre de
  14. 0:25configurations qui permettent de durcir
  15. 0:26l'usage de SSH et qui permet d'éviter du
  16. 0:28C7 accès là pour une cyberattaque ou un
  17. 0:31contournement du parfeu. Alors, la
  18. 0:32première des choses à faire pour
  19. 0:34protéger le SSH et pour protéger votre
  20. 0:36parfum en général de toute manière,
  21. 0:37c'est de bien tenir votre parfeu à jour.
  22. 0:39Ça c'est la première des choses. Là, on
  23. 0:41va considérer que c'est déjà fait. On a
  24. 0:42bien fait les mises à jour et j'ai vous
  25. 0:44tené deux paramétrages qui permettent de
  26. 0:46renforcer encore les la sécurité d'accès
  27. 0:48à SSH. La première va se trouver sur
  28. 0:51directement sur la partie configuration
  29. 0:53SOFOS dans l'onglet administration puis
  30. 0:55device access. Ici déjà on va pouvoir
  31. 0:58décider qui a le droit de se connecter
  32. 1:00en SSH et depuis quelle zone on peut le
  33. 1:01faire. Normalement si vous avez suivi
  34. 1:03mes vidéos, il y a pas grand monde qui
  35. 1:04peut utiliser ce service. Vous surtout
  36. 1:06vous l'activez jamais depuis internet,
  37. 1:07sauf si vous avez vraiment pas le choix.
  38. 1:09Et à ce moment-là avec une règle comme
  39. 1:11on va le voir juste après, jamais en
  40. 1:14open pour tout le monde. Et là, on peut
  41. 1:16même se permettre de le décocher de la
  42. 1:17zone wifi au cas où un jour j'aurai
  43. 1:19quelque chose sur la zone wifi. Donc
  44. 1:20déjà là, je vais limiter l'accès en SSH
  45. 1:23au réseau LAN, mais on va aller un peu
  46. 1:24plus loin que ça. Je vais carrément le
  47. 1:26limiter à une IP. C'est la première des
  48. 1:27choses qu'on va faire, c'est qu'on va
  49. 1:28seulement autoriser une ou plusieurs
  50. 1:30machines. Ça c'est vous qui le voyez,
  51. 1:31mais on va pas autoriser tout le réseau
  52. 1:33à se connecter en SSH. On va faire une
  53. 1:35ACL, une exception juste en dessous qui
  54. 1:37va nous permettre de décider que
  55. 1:39seulement notre machine par exemple
  56. 1:40d'administration quand on a une machine
  57. 1:41dédiée peut se connecter en SSH à notre
  58. 1:44parfeu. Alors pour faire ça, on va
  59. 1:46simplement faire une nouvelle règle ici
  60. 1:48sur les ACL. Juste là, on va faire AD.
  61. 1:51On va faire la règle accès SSH par
  62. 1:54exemple. On peut la mettre tout en haut.
  63. 1:56De toute façon, pour le moment, on a
  64. 1:57rien d'autre. Ce sera une règle en IPv4.
  65. 2:00et on va décider que dans mon réseau
  66. 2:02LAN, on va limiter le nombre d'autres
  67. 2:04qui ont le droit de se connecter en SSH
  68. 2:06à mon parfum. À des fins de test, je
  69. 2:08vais le faire avec mon serveur Active
  70. 2:09Directory qui est juste là qui est
  71. 2:10connecté sur lequel j'enregistre cette
  72. 2:12vidéo. Dans les bonnes pratiques, bien
  73. 2:14évidemment, vous avez une machine
  74. 2:15d'administration dédiée sur laquelle
  75. 2:17vous vous connectez pour prendre la
  76. 2:18main. C'est comme ça qu'on fait en
  77. 2:19général. On le fera ultérieurement dans
  78. 2:21une vidéo. Je vous montrerai comment on
  79. 2:22peut centraliser ses accès sur une
  80. 2:24machine pour recréer un relais sécurisé
  81. 2:27pour se pour rebondir et manager ces
  82. 2:29serveurs de manière centralisée et
  83. 2:30sécurisée. En attendant, bah là je vous
  84. 2:32le montre sur une machine comme ça, mais
  85. 2:34vous vous adaptez ça à votre
  86. 2:34configuration. Alors, source network ou
  87. 2:36host, c'est juste ici. Vous faites ad
  88. 2:38new item et vous sélectionnez l'autre
  89. 2:41que vous voulez autoriser à accéder. Je
  90. 2:43vais prendre moi mon serveur 1 comme ça
  91. 2:44on pourra tester du serveur 1 que ça
  92. 2:46fonctionne et vérifier sur le serveur 2
  93. 2:48que ça fonctionne pas. Et en autre de
  94. 2:50destination, ben c'est simplement notre
  95. 2:51par feu sur le port LAN. Comme ça, peu
  96. 2:53importe l'IP qu'il a, le port 1, c'est
  97. 2:55le port LAN. On sait que c'est juste sur
  98. 2:57cette ce port là qu'on accepte la
  99. 2:59connexion SSH et le service ben tout
  100. 3:01simplement c'est SSH.
  101. 3:04Et après on accepte, on ne droppe pas,
  102. 3:07je valide.
  103. 3:09Et à ce stade, j'ai toujours ma règle
  104. 3:11juste au-dessus globale qui autorise
  105. 3:13tout le monde. Mais je vais décocher SSH
  106. 3:16sur le LAN. Je vais valider et à partir
  107. 3:19de là, il y a plus que mon ACL qui va
  108. 3:21être prise en compte et seulement mon
  109. 3:23access qui sera possible depuis la
  110. 3:25source que j'ai spécifié ici. Donc mon
  111. 3:27serveur juste là. Donc on va tester tout
  112. 3:29de suite que ça continue à fonctionner.
  113. 3:31Donc je vais aller sur le bureau. J'ai
  114. 3:32juste beauty ici et je vais faire une
  115. 3:35connexion en SSH toujours. Je fais open
  116. 3:39et là on voit déjà qu'on me propose le
  117. 3:40login. Donc ça devrait fonctionner. Je
  118. 3:43valide le mot de passe et je suis bien
  119. 3:44connecté à mon SFOS. Forcément, je suis
  120. 3:46passé par ma règle d'ACL, donc ça
  121. 3:48fonctionne. Je vais juste me connecter à
  122. 3:49mon serveur 2 et vous montrer que si je
  123. 3:51fais le même essai, ça ne fonctionne
  124. 3:53pas. Voà, je suis passé sur mon serveur
  125. 3:542. Si je fais un IP config, on voit que
  126. 3:58je suis en 10.6. Et si je fais le nom,
  127. 4:01vous voyez, c'est bien mon serveur 2. Je
  128. 4:03vais faire une connexion SSH
  129. 4:06comme avant, toujours sur le 10.1. Et
  130. 4:08là, on voit que j'ai aucune réponse.
  131. 4:10Donc là, on voit bien que j'ai limité la
  132. 4:11surface ben de d'exposition de mon
  133. 4:14parfeu en limitant l'IP qui peut se
  134. 4:16connecté en SSH. Donc ça c'est la
  135. 4:18première des configurations que vous
  136. 4:19pouvez faire et qui est finalement assez
  137. 4:21simple à mettre en œufre puisqu'il vous
  138. 4:23suffit de connaître les machines qui ont
  139. 4:24le droit de se connecter. Il y a pas
  140. 4:24besoin que ce soit tout le réseau qui se
  141. 4:26connecte à cette interface-là puisque
  142. 4:28clairement c'est une interface un peu de
  143. 4:30secours. L'étape de sécurisation
  144. 4:31suivante va consister à euh se connecter
  145. 4:34cette fois avec une un système de clé
  146. 4:37privée clé publique. Alors je vais
  147. 4:38retourner sur le parfeu et je vais vous
  148. 4:39montrer comment ça fonctionne. Voilà, je
  149. 4:40suis retourné sur le parfeu et ça va se
  150. 4:41passer sur toujours sur device access
  151. 4:43dans l'administration, donc au même
  152. 4:45endroit qu'avant et on va pouvoir
  153. 4:46simplement descendre jusqu'à public key
  154. 4:48authentication for admin
  155. 4:52de passe administrateur pour se
  156. 4:53connecter en SSH. Alors le principe
  157. 4:55c'est d'utiliser un système de clé
  158. 4:57publique clé privée qui est reconnu
  159. 5:00entre vos votre client et le serveur et
  160. 5:04qui permet d'éviter de faire transiter
  161. 5:06le mot de passe admin toujours ce client
  162. 5:08et ce serveur et ça évite donc de
  163. 5:10potentielles interceptions ou des
  164. 5:12potentiels contournements. L'autre
  165. 5:13avantage de fonctionner comme ça, c'est
  166. 5:14que si vous avez besoin que plusieurs
  167. 5:16personnes se connectent en admin en SSH,
  168. 5:18vous êtes pas obligé de donner le mot de
  169. 5:19passe à tout le monde, mais vous pouvez
  170. 5:20simplement générer une clé par
  171. 5:22utilisateur. Ça permet de pouvoir les
  172. 5:24révoquer en cas de besoin et ça permet
  173. 5:26de rajouter une sécurité sur ce compte
  174. 5:28maître qui sinon ben serait plus
  175. 5:31facilement plus vulnérable en tout cas.
  176. 5:33Alors comment le faire ? simplement, on
  177. 5:34va cocher enable authentication juste
  178. 5:36ici. Et après, pour générer une clé
  179. 5:39qu'on autorise, on va utiliser un outil
  180. 5:41qui est intégré dans Puti. Donc quand
  181. 5:43vous installez PTI, ça vous le propose,
  182. 5:44il s'appelle Peuty Gen, juste ici. Donc
  183. 5:47là, je l'ai installé et on va pouvoir
  184. 5:48simplement générer la clé en cliquant
  185. 5:50sur generate. Et il faut que vous
  186. 5:51fassiez des mouvements aléatoires
  187. 5:53là-dedans dans le dans le blanc. C'est
  188. 5:55ça qui va générer plein de plein de
  189. 5:58un contenu aléatoire utilisé pour faire
  190. 6:00la clé. Et là en fait, ben vous voyez,
  191. 6:02vous avez simplement la clé qui a été
  192. 6:03générée, la clé publique qui va être
  193. 6:05utilisée côté par feu, juste là. On va
  194. 6:07la coller dans les clés autorisé. On va
  195. 6:09faire plus. Et là, on voit qu'elle
  196. 6:10apparaît ici. Donc c'est celle que je
  197. 6:12viens de créer. On va appliquer côté par
  198. 6:14feu et côté client, on va simplement
  199. 6:17décider d'une passe-phrase, donc d'un
  200. 6:19mot de passe pour déverrouiller l'accès
  201. 6:21à la clé privée. Cette fois, la clé
  202. 6:22privée qui va être stockée sur votre PC.
  203. 6:25Et comme ça, ben ce couple clé publique
  204. 6:27clé privée étant unique, on saura
  205. 6:29forcément que votre PC qui a la clé
  206. 6:31privée et qui est capable de se
  207. 6:32connecter à la clé publique côté par
  208. 6:34feu, on sera authentifié que c'est bien
  209. 6:36votre poste client qu'il est autorisé à
  210. 6:38se connecter. Alors la passephrase, vous
  211. 6:40mettez forcément quelque chose aussi de
  212. 6:42sécurisé. C'est quelque chose que vous
  213. 6:43allez devoir utiliser pour déverrouiller
  214. 6:44votre clé à vous. Donc c'est seulement
  215. 6:47la vottre pour le coup hein, c'est
  216. 6:48vraiment celle que vous vous allez taper
  217. 6:49pour juste donner l'accès à votre à
  218. 6:51votre clé privée. Donc vous mettez ce
  219. 6:53que vous voulez mais quelque chose de
  220. 6:54sécurisé. Moi je vais mettre quelque
  221. 6:55chose de temporaire juste pour l'essai
  222. 6:57et je vais sauvegarder la clé privée
  223. 6:59juste ici.
  224. 7:03Et pour le coup maintenant on va
  225. 7:04simplement aller dans Peuty et dans les
  226. 7:06connexions SSH. On va pouvoir dans
  227. 7:09authentification,
  228. 7:11dans credentials chercher la clé privée
  229. 7:13qu'on vient de générer. Donc forcément
  230. 7:15faut la stocker aussi à un endroit
  231. 7:16sécurisé. On va l'ouvrir. On va aller
  232. 7:18chercher la clé privée juste ici et
  233. 7:20après on va pouvoir s'en servir dans la
  234. 7:22session pour se connecter. Alors on peut
  235. 7:24sauvegarder le fait qu'on utilise la clé
  236. 7:25privée en disant en en cochant défaut
  237. 7:28settings et en faisant save. Et après,
  238. 7:30si je fais une connexion vers 1928 10.1
  239. 7:33et que je fais open, je vais me
  240. 7:34connecter en admin. Et cette fois, on
  241. 7:36voit que je me connecte bien avec la clé
  242. 7:39publique. Authenticating public RSA qui
  243. 7:432026 0308. Donc c'est bien celle que
  244. 7:45j'ai généré juste maintenant. Et là, je
  245. 7:47dois mettre bah la passeprase que
  246. 7:49j'avais saisie tout à l'heure. Et là, je
  247. 7:52me connecte bien sans avoir communiqué
  248. 7:53le mot de passe. Donc ça permet de
  249. 7:55sécuriser. Alors, ça veut pas dire que
  250. 7:56l'accès par mot de passe, il est
  251. 7:57désactivé. Pour certains serveurs SSH,
  252. 7:59c'est ce qu'on fait. Une fois qu'on a
  253. 8:00généré des clés privées, un couple clé
  254. 8:02publique, clé privée, on arrête
  255. 8:03d'utiliser le mot de passe, on désactive
  256. 8:05la possibilité de se connecter en mot de
  257. 8:06passe. Là, c'est pas le but chez Sophos,
  258. 8:08le mot de passe reste actif. Ça permet
  259. 8:10tout de même d'avoir une solution qui
  260. 8:12permet d'éviter encore une fois de
  261. 8:13communiquer ce mot de passe et de le
  262. 8:15faire transiter sur les réseaux. Donc ça
  263. 8:17reste une bonne solution pour protéger
  264. 8:18ce compte qui a ben tous les droits par
  265. 8:21définition. Cumuler avec le MFA qu'on a
  266. 8:23vu dans la précédente vidéo pour la
  267. 8:25partie web, ça vous permet vraiment
  268. 8:26d'avoir un accès administrateur
  269. 8:28sécurisé. au mieux en tout cas avec ces
  270. 8:31deux solutions. Voilà donc dans cette
  271. 8:32vidéo, on a vu comment protéger le
  272. 8:34service SSH. On verra dans la prochaine
  273. 8:36vidéo comment cette fois utiliser
  274. 8:38l'authentification LDAP, donc avec
  275. 8:40Active Directory pour se connecter à
  276. 8:41notre SOOS, notamment pour les
  277. 8:43connexions VPNSL. Je vous invite à me
  278. 8:45suivre si vous voulez voir cette vidéo
  279. 8:47et bien évidemment sur la suite de la
  280. 8:49série Sophos, on verra d'autres
  281. 8:50solutions de sécurité, d'autres
  282. 8:52durcissements qu'on peut faire sur le
  283. 8:53parfeu. Je vous souhaite à tous une
  284. 8:54bonne journée et je vous dis à bientôt.

About this transcript

This page contains the full transcript of Sécuriser le pare-feu Sophos Firewall en 3 étapes - TUTO FR by Geek Advisor, generated from the public captions YouTube serves with the video. The transcript has 1,945 words across 284 segments, with the original timestamps preserved so you can click any line to jump to that moment in the embedded player.

What you can do with it

Use the transcript to take notes, quote the speaker, build a study guide, generate a summary with ChatGPT or Claude via the YouTube Summary tool, or export it as a timed subtitle file with YouTube to SRT. You can also re-open it in the transcriber to translate the transcript into 100+ languages.

Free YouTube transcript tool

YouTube2Text is a free YouTube transcript generator — no signup, no daily limit. Paste any YouTube link and get the full transcript instantly, with timestamps, click-to-jump, translation to 100+ languages, AI prompts for ChatGPT, Claude, and Gemini, and exports to TXT, SRT, VTT, or Markdown.