explorer ssl - vpn ssl

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

explorer ssl - vpn ssl

Messagepar fabzz007 » 23 Fév 2006 18:07

Bonjour à tous,

Je voudrais votre avis sur : SSL-EXPLORER VPN

c'est une solution open source java basé sur le VPN SSL. Cette solution pour l'accés distant sécurisé par des utilisateurs d'une entreprises pour l'accés aux ressources intranet de l' exterieur en utilisant seulement un navigateur WEB. Du coup pas besoin de client ipsec : n'importe quel utilisateur qui dispose d'un certificat d'identification avec un passphrase valid peux se connecter depuis n'importe ou de manière crypté et sécurisé...

Le fontionnement de SSL-EXPLORER consiste à encapsuler tous les protocoles non sécurisé dans un tunnel SSL, il utilise une clé publique qui chiffre les données transférées via la connexion SSL .

J'ai trouvé peu de doc en français à ce sujet si ce n'est sur le site suivant ou l'on peut trouvé un "exposé" assez généraliste du fonctionnement de ssl explorer.

http://wapiti.enic.fr/Commun/ens/peda/o ... DYER-HAFID

Es-ce un outils adapté aux entreprise ? régulièrement mis à jour etc...

D'avance merci pour vos opinons, liens, tuto, retour d'expérience etc... ;)
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar fabzz007 » 06 Mars 2006 18:47

:up:
Désolé de remettre cela sur le tapis mais après quelques tests d'utilisation de ssl-explorer j'ai penser que cette solution pour la mise en place d'un portail intranet sécurisé méritait d'être connue (elle aussi ;) :D) alors voici un petit descriptif rapide que j'ai traduit à partir du userguide.pdf


Intro :

    - accès aux ressources d'un réseau de manière crypté depuis l'extérieur par l'intermédiaire d'une interface https

    - SSL-EXPLORER VPN est la première solution open source java du monde basé sur le VPN SSL.

    - L'avantage principal pour l'utilisation du SSL (Secure Sockets Layer) est que tous les navigateurs web supporte ce mode de communication. Ceci conctraste directement avec le VPN Ipsec pour lequel il est obligatoire d'installer un client Ipsec sur la machine de l'utilisateur.

    - L'objectif d'un VPN - SLL est le même qu'un VPN Ipsec : On souhaite mettre à disposition certaines applications et/ou ressources d'un réseau de manière sécurisé à un utilisateur distant.

      Dans le cas d'un VPN sur SSL cette liaison est ephémaire possible par simple requête du client quelle que soit la machine sur laquelle il se trouve.

      Alors qu'on déploi du VPN Ipsec pour l'interconnexion permanente entre 2 réseaux distants.

Caractérestique de SSL-Explorer :

  • Disponibilité des sources
  • Pas d'application dédidée nécessaire
  • Sécurité
      - Redirections TCP/UDP (Forwarding)
      - Compte utilisateur / mot de passe
      - Questions de sécurités
      - Masquage d'url pour masquer le DNS interne
      - PIN/Authentification par clé publique (disponible que dans la version Xtra)
      - Certificats digitals pour le client (disponible que dans la version Xtra)
  • Méthode d'authentification :
      - Active Directory (Base LDAP)
      - Built-in (Base de comptes locals)
      - Authentification UNix
      - Authentification HTTP basic
      - NTLM pour les serveurs Web Microsoft
      - Possiblité d'ajouter des méthodes d'authentifications personnalisées (multi-facteurs).
  • Contrôle d'accès :
      - Par adresse IP
      - Récupération d'ip source
      - Vérification du sytème d'exploitation, version de Java et des services pack installés sur le client.
      - utilsation de profiles utilisateurs pour la connection
  • Accès aux donées :
      - Système d'exploration HTML
      - Utilisation d'un explorateur Windows intégré aux traves de CIFS/WebDAV.
  • Accès Intranet :
      - Redirections de ports
      - Proxy Inversé pour une multitude d'application Web
      - Proxy Sécurisé
  • Exécution d'applications :
      - Support les clients citrix ICA
      - Lancement d'applications locales
      - Supporte parfaitement MS RDP/Terminal Services (en mode natif ainsi qu'en mode ActiveX)
      - SSH1/SSH2/Telnet/VNC/SFTP/TN5250



Mon avis perso :

J'ai adoré :!: Je l'utilise actuellement sur plusieurs sites surtout afin de faire de l'administration distante mais sont déploiement pour les utilistateurs de mon réseau pourrait tout à fait se réaliser dans les prochains jours. Malheureusement ma connection adsl dispose d'un faible upload donc pour l'instant je suis quelque peu restreint...

Les ++ :

- facilité de mise en oeuvre
- Pas d'intervention sur les postes clients
- compatible avec la base de données active directory
- compatible rdp (cro$oft)
- cryptage fort (128 bits qui est le maximum autorisé en france)
- opensource (existe en version gratuite et en version payante)
- adapté aux pme ainsi qu'aux particuliers
- tunnelling ssl
- accès aux dossiers partagés
- accès aux ressources par n'importe quel navigateur web
- wake on lan des postes sur le réseau distant
-...


Les -- :

- pas de support en français
- gourmand en ressources
- ...

Je ne peux que vous conseiller de jeter un coup d'oeil sur le site officiel ou vous pourrez trouver certaines démo de l'utilisation d'ssl-exploer : http://www.sshtools.com/showSslExplorer.do

MOT CLES : INTRANET, VPN, SSL, HTTPS
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar popoch » 08 Mars 2006 13:11

Merci beaucoup pour le lien.
C est exactement le produit que je cherchais pour me permettre de mettre en place un frontal de connexion pour l exploitation et l administration de mes serveurs :)
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar Gandalf » 08 Mars 2006 13:25

Merci Fabzz, ça a l'air vraiment excellent tout ça ! Quand tu dis que ça demande des ressources, tu peux être plus précis ! On peut espérer le faire cohabiter avec d'autres services ou faut-il envisager la machine dédiée ?
En tout cas je vais tester ça de ce pas ( enfin dès que j'ai 5 minutes ! )
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar popoch » 08 Mars 2006 17:09

de 1 a 10 users :

P3 1ghz
512 ram
150 mo de hdd dispo

c est ce qui est ds la doc, pour le reste, c est a tester. ;)
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar Gandalf » 08 Mars 2006 17:32

Oui, je suis en train de regarder ça de près, mais je l'envisage plus comme une solution d'administration à distance pour des informaticiens ! Donc ça veut dire éventuellement 4 ou 5 connections simultanées ( et encore le temps que certains se lèvent :roll: ), donc dans ce cas, la config doit pouvoir être plus modeste !
Je suis en train de tester et je trouve que l'accès aux partages est vraiment lent ! En revanche les prises de contrôle à distance sont assez rapides ! Pour le reste, wait and see !
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar fabzz007 » 08 Mars 2006 20:39

popoch a écrit:Merci beaucoup pour le lien.
C est exactement le produit que je cherchais pour me permettre de mettre en place un frontal de connexion pour l exploitation et l administration de mes serveurs :)


C'est sûr que c'est vraiment sympa dans cette optique d'admin distante !!!

Ce qui m'a aussi bien attiré c'est la consultation des mail avec owa à travers l'interface https :shock: la démo est vraiment alléchante : Web Applications

Gandalf a écrit:Oui, je suis en train de regarder ça de près, mais je l'envisage plus comme une solution d'administration à distance pour des informaticiens ! Donc ça veut dire éventuellement 4 ou 5 connections simultanées ( et encore le temps que certains se lèvent :roll: ), donc dans ce cas, la config doit pouvoir être plus modeste !
Je suis en train de tester et je trouve que l'accès aux partages est vraiment lent ! En revanche les prises de contrôle à distance sont assez rapides ! Pour le reste, wait and see !


le file sharing fonctionne plutot bien pour moi :| masi qu'entend tu par lent ?
Concernant la config j'imagine qu'on pourrai gagner en modestie si on utilise ssl-explorer sur une red hat (puisque c'est la seule distrib officiellement compatible :?)

Je pense que c'est le cryptage qui demande autant de performence processeur :? du VPN/SSL n'est-ce pas du cryptage de trame crypté ???

Sinon voici 3 démo qui sont sur le site de 3sp a chaque fois que je les vois je reste :shock: :lol:

Active Directory
File Access
Remote Administration

Donnez moi vos impresions sur le sujet ça m'intéresse grandement ;) @+++
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar Gandalf » 08 Mars 2006 21:24

J'ai testé la prise de contrôle à distance avec VNC et RDP, ça fonctionne vraiment très bien ! J'ai donc tout une liste de raccourcis qui vont chacun sur un serveur ! C'est franchement top !
Je vais essayer de configurer l'accès au webmail ... je pense que ça doit être comme pour OWA !
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar fabzz007 » 09 Mars 2006 11:36

C'est claire que d'avoir des raccourcis tout prêt c'est le top. Car perso avant j'utilisait putty avec des tunnels de ports 3389 de tout mes serveur vers de ports locaux genre 5000 5001 5002 etc mais le problème c'est que si je voulais me connecter depuis une nouvelle machine j'étais obliger de resaisir toutes mes config :( Là ce n'est plus le cas :!: tout est prêt et dispo de n'importe où n'importe quand :!:

En plus (pour rdp car je n'utilise pas vnc donc jee ne peux pas confirmer ) On peut faire la redirection des disque locaux vers le remote computer ainsi ils apparaissent comme des clé usb et le copier / coller devient plus facile (pas de scp !) car il faut savoir que l'inconvégnient majeur pour l'utilisation de rdp crosoft c'est que ça ne supporte pas le glisser d'un fichier du bureau distant sur le bureau local :| dommage !

Deplus on peux aussi faire la redirection des ports séries et paralelle !!! et donc d'une imprimante local sur l'ordinateur distant (j'imprime sur mon imprimante un doc qui se trouve sur un pc à l'autre bout de la ville :shock:)
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar Gandalf » 09 Mars 2006 12:01

Salut Fabzz, ça fonctionne pas la consultation des webmails chez moi , tu as fait comment pour OWA ?
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar fabzz007 » 09 Mars 2006 17:25

Je n'ai pas approfondi mais en gros j'ai suivie la méthode la démo Parcontre j'ai dû bidouiller les path un bon moment pour réussir à faire fonctionner le tout :( + cocher la case Active dns ou pas j'ai fait pleins de test jusqu'a ce que ça marche je ne peux pas t'en dire plus ;)

courage @+++
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar Gandalf » 10 Mars 2006 16:20

OK, c'est bon ça fonctionne, il suffit de créer un tunnel SSL ! On peut ainsi mettre en tunnel un webmail, un FTP, ou quoique ce soit d'autres !

A conseiller pour tous ceux qui veulent une solution d'administration à distance sécurisée ! Vraiment TOP !
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar popoch » 14 Mars 2006 12:18

Un petit truc qd mm :

La reecriture d url du reverse proxy me semble pas terrible terrible...

S il faut parametrer cela pour chaque ... :(



sinon petite question :
Quelqu un a t il essaye de rajouter des applis persos ?
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar shwing » 14 Mars 2006 12:35

Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

SSL Explorer

Messagepar Skyanakin » 26 Avr 2006 11:20

Salut à tous,

j'ai bien suivis toutes vos conversations et j'aimerai savoir sur quel système d'exploitation vous faites tourner SSL Explorer car j'hesite entre un 2000 Server ou une Fedora Core 5 ou encore autre chose. Si qq a un conseil à me donner merci
Skyanakin
Matelot
Matelot
 
Messages: 5
Inscrit le: 26 Avr 2006 11:17
Localisation: Lannion / Lyon / Faverges

Suivant

Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron