Restreindre l'accès à une instance public cloud via vpn

Bonjour,

Nous avons une application web déployé sur une instance public cloud. Cette instance est notre environnement de staging/test. Nous souhaiterions restreindre l'accés à cette instance qu'aux membres de notre entreprise.

Quel est le meilleure moyen de faire cela ?
Nous avons pensé à la mise en place d'un réseau privé / utilisation de VPN. Est-ce possible de faire cela en utilisant les VRacks d'OVH ? Si oui, comment ?

Merci

Bonjour @GuillaumeM68,

avez-vous pu obtenir un retour concernant votre problématique? Si ce n'est pas le cas, je vous invite à apporter davantage de précisions sur votre situation et vos besoins, afin que la communauté puisse vous partager son expérience.

^FabL

Bonjour,

Une instance qui n'a comme seule nic un vrack ne pourra pas sortir sur le net. Les routeurs sur openstack ne sont pas activés donc pas de route possible vers le public. Du coup obligé d'avoir une instance avec au 2 interfaces: 1 public, et l'autre vrack.

Par contre il existe des moyens de restreindre l'accès sans avoir à monter un vpn:
- utiliser le firewall du/des serveurs et y renseigner les IPs autorisées à se connecter. Toute personne dans votre entreprise provenant de la même IP pourra se connecter.
- paramétrer les security group en déclarant les IP autorisées à se connecter. Toute personne dans votre entreprise provenant de la même IP pourra se connecter.
- Si les IPs changent régulièrement, vous pouvez utiliser, si vous êtes sur Linux, un outil comme https://doc.ubuntu-fr.org/port-knockingknockd (port-knocking). Cet outil ferme les accès par défaut et ne les ouvre que s'il reçoit une séquence de port que vous avez paramétrer (mixer tcp/udp/etc.)
- Enfin, et c'est ce que j'ai mis en place pour ma société, j'ai retiré tous les accès public sur mes instances et autorisé la communication uniquement sur le vrack. Ensuite j'ai créé une seule instance bastion sur laquelle j'ai installé https://guacamole.apache.org/ guacamole qui donne la possibilité de se connecter depuis une interface web aux serveurs. Cette instance n'autorise l'accès à la mire de login (https) que sur les ips de ma société. Ca permet de donner te retirer les droits facilement et rapidement. De plus on limite le nombre de comptes posix sur le serveur. Guacaomle peut se connecter sur linux ou windows.

a+