Maintenant, comment faire pour donner accès à internet à une machine qui a une IP non routable ? C'est simple : on utilise un proxy qui lui aura une IP routable dans une plage réseau dédiée. C'est lui qui relaiera les paquets vers "le méchant ninternet"
Je ferais plutôt une entrée firewall dédiée à ca, en ipv6 comme en ipv4 (avec un nat en plus si besoin est). Les proxy web sont beaucoup moins intéressants qu'ils en ont l'air :
- C'est de la configuration client, rien n'empêche un client de ne pas utiliser de proxy pour faire ses requêtes, à par les règles du firewall réseau
- Au niveau des logs firewall, l'origine des flux visible est le proxy et non le client réel. Ca masque une partie des infos et rend pénible le débug ou l'analyse de flux
- Faut un proxy qui tienne la charge pour pas devenir un goulot d'étranglement. Ce problème s'applique aussi au firewall, mais il n'est pas vraiment utile de les multiplier dans le LAN, il y en a déjà assez dans le WAN.
- Leur plus gros usage en entreprise, c'est les règles de sécurités, qui servent en gros à filtrer des catégories de domaines. Déjà les URL ne sont pas toujours catégorisées de facon cohérentes, même sur de grosses solutions, d'autres part en télétravail, soit y a pas de VPN et donc pas de proxy obligatoire (un client peut toujours désactiver la conf proxy), soit il a un VPN, qui souvent a un beau split-tunnel configuré/configurable par le client pour le trafic web, et donc faire comme si il n'y avait pas de VPN.
En fait, les proxy web sont intéressants surtout dans certains cas particuliers.
Emacs le fait depuis 30 ans, et sans pubs ni télémétrie.
[^] # Re: IPv6 en réseau local
Posté par Astaoth . En réponse au journal IPv6, cela en valait-il la peine ?. Évalué à 1. Dernière modification le 23 avril 2024 à 01:04.
Je ferais plutôt une entrée firewall dédiée à ca, en ipv6 comme en ipv4 (avec un nat en plus si besoin est). Les proxy web sont beaucoup moins intéressants qu'ils en ont l'air :
- C'est de la configuration client, rien n'empêche un client de ne pas utiliser de proxy pour faire ses requêtes, à par les règles du firewall réseau
- Au niveau des logs firewall, l'origine des flux visible est le proxy et non le client réel. Ca masque une partie des infos et rend pénible le débug ou l'analyse de flux
- Faut un proxy qui tienne la charge pour pas devenir un goulot d'étranglement. Ce problème s'applique aussi au firewall, mais il n'est pas vraiment utile de les multiplier dans le LAN, il y en a déjà assez dans le WAN.
- Leur plus gros usage en entreprise, c'est les règles de sécurités, qui servent en gros à filtrer des catégories de domaines. Déjà les URL ne sont pas toujours catégorisées de facon cohérentes, même sur de grosses solutions, d'autres part en télétravail, soit y a pas de VPN et donc pas de proxy obligatoire (un client peut toujours désactiver la conf proxy), soit il a un VPN, qui souvent a un beau split-tunnel configuré/configurable par le client pour le trafic web, et donc faire comme si il n'y avait pas de VPN.
En fait, les proxy web sont intéressants surtout dans certains cas particuliers.
Emacs le fait depuis 30 ans, et sans pubs ni télémétrie.