Passerelles sécurisées¶
Connectez vos environnements externes — comme un déploiement d’appliance — à votre infrastructure Reemo via un point d’entrée dédié et isolé, sécurisé par TLS mutuel (mTLS), sans exposer la PKI interne de votre infrastructure Reemo.
Voir aussi
Provisionnement d’appliance — Déployer une appliance on-premises pour la connecter à votre infrastructure Reemo.
Accès : verified_user Zone d’administration > shield Réseau & Sécurité > vpn_lock Passerelles sécurisées.
Fonctionnement¶
Une passerelle sécurisée agit comme un reverse proxy, généralement propulsé par NGINX, qui contrôle et chiffre tout le trafic entrant et sortant entre votre infrastructure et un environnement externe.
Chaque passerelle maintient deux domaines de confiance distincts :
PKI interne : la PKI déjà utilisée par votre infrastructure Reemo pour authentifier et sécuriser ses propres communications internes.
PKI externe : sécurise la connexion avec l’environnement externe — soit une autorité de certification que vous fournissez, soit une autorité générée automatiquement par le système.
À la création d’une passerelle sécurisée, le système génère automatiquement un certificat serveur pour le proxy NGINX, qui gère à la fois :
les connexions internes, via votre PKI interne ;
les connexions externes, via le certificat externe.
Créer une passerelle sécurisée¶
Ouvrez verified_user Zone d’administration > shield Réseau & Sécurité > vpn_lock Passerelles sécurisées, puis cliquez sur + Nouvelle passerelle sécurisée.
Renseignez les champs du formulaire.
Cliquez sur Créer.
Note
Créer une passerelle sécurisée depuis cette interface est une action déclarative : cela permet à votre instance d’utiliser cette passerelle, mais ne la déploie pas. L’infrastructure sous-jacente est déployée séparément, généralement via Ansible.
Champs du formulaire¶
Identifiant : nom unique permettant au système de savoir quelle passerelle sécurisée utiliser lors du déploiement de conteneurs avec Signal Sécurisé, ou au proxy NGINX de récupérer le certificat du serveur.
Type : ressource desservie par cette passerelle. Les choix disponibles dépendent des modules activés sur votre instance — par défaut, seul Signal est disponible.
PKI : indique si Reemo génère automatiquement l’autorité de certification externe, ou si vous fournissez la vôtre.
Générer automatiquement la PKI : Reemo génère l’autorité de certification pour vous. Renseignez la Validité (en jours) de la PKI (défaut :
3650jours).Spécifier votre propre PKI : fournissez votre propre autorité de certification en collant sa KEY (clé privée, format PEM — PKCS#1 ou PKCS#8) et son CERT (certificat d’autorité, format PEM).
Validité (en jours) des certificats générés : durée de vie des certificats serveur émis par cette passerelle pour le proxy NGINX (défaut :
3650jours). Absent pour certains Type — par exemple Vault n’a pas ce champ ; il propose à la place une Durée de vie du token et du certificat conteneur obligatoire dans Configuration, en minutes (défaut :5).Configuration : champs additionnels qui varient selon le Type sélectionné — généralement une URL, des IPs et/ou un port de portail.
Voir aussi
Gérer les certificats — Formats PEM attendus pour les champs KEY/CERT.