BTS CIEL IR TP IndusTech

Point Cours : Cloudflare & Bypass NAT

La problématique : Votre conteneur LXC a une IP privée (LAN). Pour que les ingénieurs d'IndusTech y accèdent depuis chez eux, il faudrait théoriquement configurer du PAT (Port Forwarding) sur le routeur de l'entreprise. En CIEL IR, on sait que c'est une pratique dangereuse car cela expose directement le pare-feu aux scans du web (Shodan, Nmap).

La solution "Zero Trust" : L'outil cloudflared crée une connexion sortante (tunnel inverse) vers les serveurs de Cloudflare. Le trafic externe transite par Cloudflare, qui filtre les attaques DDoS, puis redescend dans le tunnel jusqu'à votre conteneur. Aucun port n'a besoin d'être ouvert en entrée sur le réseau de l'entreprise !

A. Installation du démon

Installez le client de tunnel sur votre conteneur :

$ wget https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb
$ dpkg -i cloudflared-linux-amd64.deb

B. Authentification (Fournie par le Responsable IT)

Pour des raisons de sécurité, c'est votre responsable informatique (le professeur) qui gère l'infrastructure Cloudflare globale d'IndusTech.

Demandez à votre professeur le Token de connexion de votre poste. Il vous fournira une commande ressemblant à ceci :

cloudflared service install eyJhIjoi...[VOTRE_TOKEN_UNIQUE]...

Collez cette commande dans votre terminal et exécutez-la.

C. Vérification de l'état du tunnel

Une fois le service installé, vous devez prouver à votre responsable qu'il est bien fonctionnel.

Cherchez la commande Linux standard permettant d'afficher le statut détaillé du service système nommé cloudflared pour vérifier qu'il est bien "Active (running)".

root@industech:~#

D. Recette finale

Testez le rendu de votre page phpinfo via la 4G de votre smartphone en utilisant le nom de domaine qui vous a été attribué : https://prenom.btsciel-ir.re/phpinfo.php.

🎉 Mission accomplie, l'infrastructure est opérationnelle !