• # Il y a bien plus simple

    Posté par . En réponse à la dépêche MySafeIP: un tiers de confiance pour votre pare-feu !. Évalué à 1. Dernière modification le 31 janvier 2023 à 20:08.

    Et si tu installais et configurais IPSEC

    Tu mets un certificat sur les clients auxquels tu fais confiance, tu configures IPSEC sur tes serveurs pour faire confiance aux certificats.

    Et ... c'est tout. Une machine qui ne parle pas IPSEC, qui n'a pas le bon certificat, ne touchera aucun des ports, elle se fera éjecter dès la couche IP. Plus besoin de gérer des listes de confiance d'addresses IP, tu peux utiliser n'importe quelle addresse. Faut juste potentiellement gèrer du NAT traversal.

    Bon il reste toujours le risque d'une faille dans la couche IP évidemment, rien n'est jamais totalement sûr, mais cela limite énormement la surface d'attaque.