7 votes

HTTPS vs. VPN pour la communication entre partenaires commerciaux ?

Un partenaire commercial m'a demandé de mettre en place un VPN site à site afin que quelques serveurs puissent communiquer entre eux par HTTPS. Je suis convaincu que ce n'est pas nécessaire, ni même souhaitable. Pour être honnête, cela doit faire partie d'une politique plus large, voire d'une obligation légale. Cependant, j'aimerais les convaincre de simplement nous offrir une IP (et seulement à nous) et un port de leur choix pour HTTPS.

Quelqu'un a-t-il vécu une expérience similaire, ou a-t-il dû trouver un argument en béton contre un VPN ?

Permettez-moi de m'étendre un peu : nous avons un service Web qui établit une connexion avec le service correspondant du partenaire en utilisant une connexion HTTP cryptée. La connexion utilise un certificat client pour s'authentifier. La connexion est protégée par un pare-feu de sorte que seules nos IP peuvent contacter le service. Alors pourquoi un VPN est-il nécessaire ?

-1voto

Bran Points 31

Utilisez soit HTTP sur TLS, soit HTTP sur IPsec, mais pas les deux en même temps car cela représente une surcharge. Ni le tube TLS ni le tube IPsec ne protègent complètement. Le tube IPsec se brise à la périphérie du pare-feu de routage tandis que le tube TLS se brise quelque part dans la zone DMZ. Pour accroître la sécurité de l'appel de service Web, il faudrait ajouter le cryptage et l'authentification au niveau de la charge utile (application). Le problème avec HTTPS est qu'un utilisateur devrait faire confiance à une connexion HTTPS à un site Web si et seulement si tous les éléments suivants sont vrais : L'utilisateur fait confiance au fait que le logiciel de navigation met correctement en œuvre HTTPS avec des autorités de certification correctement préinstallées. L'utilisateur fait confiance à l'autorité de certification pour se porter garant uniquement des sites Web légitimes. Le site Web fournit un certificat valide, ce qui signifie qu'il a été signé par une autorité de confiance. Le certificat identifie correctement le site Web. Soit les sauts intermédiaires sur l'internet sont dignes de confiance, soit l'utilisateur a confiance dans le fait que la couche de cryptage du protocole (TLS/SSL) est suffisamment sécurisée contre les écoutes.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X