Présentation de la redirection de port inversée
La redirection de port inversée est une méthode permettant de sécuriser la communication entre des clients et des serveurs situés derrière un pare-feu. Cette technique renforce la sécurité et simplifie la gestion du pare-feu. Lors de l'utilisation du tunnel inversé, le serveur initie une connexion avec le client. Cette connexion par tunnel est sécurisée par un fichier clé préalablement partagé qui contient un certificat d'identité. Une fois établi, le tunnel inversé permet une communication bidirectionnelle sans ouvrir les ports de pare-feu entrants.
Fonctionnement de la redirection de port inversée
Dans Security Center SaaS, le tunnel inverse est généralement utilisé pour connecter un ou plusieurs systèmes distants de Security Center à l’hôte de FederationMC dans le cloud. L’utilisation d’une redirection de port inversée simplifie la gestion du pare-feu et la configuration de Security Center Federation. Par défaut, le tunnel utilise un protocole TCP 5500 sortant pour connecter le site distant à l’hôte de Federation.
Le diagramme suivant représente le flux de communication d’une instance Federation standard (en bleu) et d’une Federation via un tunnel inverse (en violet).
Dans une Federation standard, l’hôte de Federation est le client qui initie la connexion au site fédéré, qui agit en tant que serveur. Ce flux est inversé dans une Federation via un tunnel inverse.
Pour utiliser la redirection de port inversée, vous devez créer un rôle Serveur de tunnel inverse sur l’hôte de Federation et un rôle Tunnel inverse sur le site distant.
- Le rôle Serveur de tunnel inverse génère un fichier de clés comprenant un certificat d’identité, les données de connectivité réseau et un jeton à usage unique.
- Le rôle Tunnel inverse accepte le fichier de clés pour ouvrir le tunnel inverse.
- Le rôle Security Center FederationMC se connecte au site fédéré via le tunnel inverse.
Limitations et exigences
- La redirection de port inversée prend uniquement en charge le protocole TCP. Le segment réseau utilisé pour la redirection de port inversée entre le site distant et l’hôte de Federation doit prendre en charge le protocole Unicast TCP. Une fois que la vidéo atteint le cloud, le meilleur protocole de transport disponible peut être utilisé.
- Les flux vidéo doivent passer par un redirecteur avant et après le tunnel. Le mécanisme de tunnellisation n’est implémenté qu’au niveau des redirecteurs vidéo, et il est transparent pour l’application client.