Dans certaines boîtes (qui a dit milieu bancaire ?) il est fréquent que les connexions directes vers l'extérieur soient interdites, ou simplement tellement difficiles à obtenir que tout ou presque passe par un proxy.
Pour donner un exemple, je devais un jour installer un serveur qui devait récupérer régulièrement du contenu sur internet en HTTPS, sur des IP identifiées. Le proxy de la boite était incompatible avec cette solution (précisé noir sur blanc dans la doc). On a essayé quand même mais en vain (tout le monde pouvait accéder au proxy).
Il a donc fallu ouvrir le port 443 dans le firewall sur un port donné, entre une IP interne fixe et 2 IP externes fixes aussi !
Et bien ça a pris plus d'un mois. Il a fallu remplir une demande en 3 exemplaires, la faire parvenir aux services réseau, sécu, et à la direction, la faire analyser et approuver, attendre un résultat d'audit, etc...
Tout ça pour dire que des fois c'est plus simple de passer par un proxy, en fonction de la politique de la boite.
Après les raisons peuvent être nombreuses :
- permettre le suivi, l'analyse et le filtrage des connexions sortantes
- éviter de potentielles attaques
- limiter au max la bande passante consommée
- éviter de pourrir les règles des firewalls avec 150 exceptions
- etc...
# Une histoire de politique peut être
Posté par Sano . En réponse au message À quoi peut bien servir un proxy sortant à un serveur web en termes de sécurité ?. Évalué à 3.
Dans certaines boîtes (qui a dit milieu bancaire ?) il est fréquent que les connexions directes vers l'extérieur soient interdites, ou simplement tellement difficiles à obtenir que tout ou presque passe par un proxy.
Pour donner un exemple, je devais un jour installer un serveur qui devait récupérer régulièrement du contenu sur internet en HTTPS, sur des IP identifiées. Le proxy de la boite était incompatible avec cette solution (précisé noir sur blanc dans la doc). On a essayé quand même mais en vain (tout le monde pouvait accéder au proxy).
Il a donc fallu ouvrir le port 443 dans le firewall sur un port donné, entre une IP interne fixe et 2 IP externes fixes aussi !
Et bien ça a pris plus d'un mois. Il a fallu remplir une demande en 3 exemplaires, la faire parvenir aux services réseau, sécu, et à la direction, la faire analyser et approuver, attendre un résultat d'audit, etc...
Tout ça pour dire que des fois c'est plus simple de passer par un proxy, en fonction de la politique de la boite.
Après les raisons peuvent être nombreuses :
- permettre le suivi, l'analyse et le filtrage des connexions sortantes
- éviter de potentielles attaques
- limiter au max la bande passante consommée
- éviter de pourrir les règles des firewalls avec 150 exceptions
- etc...
*Sano*