Sécurité & Réseau
Ziosting applique plusieurs couches de sécurité réseau pour protéger vos services managés. Cette page détaille les mécanismes de contrôle d'accès, le chiffrement des données et la gestion des credentials.
Firewall
Chaque service dispose d'un firewall configurable pour contrôler les accès réseau de manière granulaire.
Règles par défaut
Le firewall applique une politique de whitelist stricte :
- Accès bloqué par défaut : Aucune connexion n'est autorisée depuis l'extérieur
- Accès inter-services Ziosting : Les autres services de votre compte peuvent communiquer entre eux
- Accès Internet bloqué : Les connexions depuis Internet sont refusées par défaut
Cette approche "deny by default" garantit la sécurité maximale de vos services.
Configuration des règles
Sur les services Legacy
Depuis l'ancien espace client, il reste possible de customer soi-même les règles de firewall.
Sur les services Nouvelle Génération
La gestion du firewall depuis l'interface sera bientôt disponible dans l'onglet Settings → Firewall.
Pour configurer les règles firewall (via support actuellement) :
Ajout de règles d'autorisation
- CIDR : Plage IP autorisée (ex:
203.0.113.0/24) - Description : Note descriptive pour identifier la règle
- Port : Port spécifique (optionnel, sinon tous les ports du service)
- N'ouvrez que les IP strictement nécessaires
- Évitez
0.0.0.0/0(tout Internet) sauf cas d'usage public spécifique - Utilisez des CIDR les plus restreints possible (/32 pour une IP unique)
- Documentez chaque règle avec une description claire
- Auditez régulièrement vos règles firewall
Cas d'usage courants
Accès depuis vos serveurs
CIDR: <IP de vos serveurs>/32
Description: Backend production
Accès depuis un VPN d'entreprise
CIDR: <Réseau VPN>/24
Description: VPN entreprise
Accès depuis GitHub Actions / CI/CD
# Liste des IP ranges GitHub Actions
# https://api.github.com/meta
CIDR: 140.82.112.0/20
Description: GitHub Actions runners
Restriction d'accès par IP sur les endpoints externes
Lorsque vous exposez un service via un endpoint externe (accès public HTTPS/TCP), vous pouvez restreindre les connexions entrantes à une liste de plages IP autorisées (format CIDR).
Par défaut, un endpoint externe est accessible depuis n'importe quelle IP (0.0.0.0/0). La whitelist vous permet de limiter l'accès à vos seuls serveurs, VPN ou plages IP connues.
Lors de la création d'un endpoint externe
Dans le formulaire "Ajouter un accès externe", une section IP Range Whitelist est disponible en bas du formulaire.
- Saisissez une plage CIDR dans le champ (ex :
203.0.113.10/32) - Cliquez sur + Add CIDR ou appuyez sur Entrée pour l'ajouter à la liste
- Répétez pour chaque plage IP à autoriser
- Cliquez sur Review puis Confirm & Create
Si vous ne renseignez aucun CIDR, l'endpoint est créé avec 0.0.0.0/0 (accès ouvert à tous).
Sur un endpoint existant
Pour modifier la whitelist d'un endpoint déjà créé :
- Rendez-vous sur l'onglet Access du service concerné
- Dans le tableau des accès externes, cliquez sur l'icône bouclier (🛡) en regard de l'endpoint
- Le dialog Edit IP Whitelist s'ouvre avec la liste des CIDRs actuels
- Ajoutez ou supprimez des plages IP selon vos besoins
- Cliquez sur Save pour appliquer les modifications — le service est automatiquement resynchronisé
Si vous supprimez tous les CIDRs, l'accès est automatiquement rétabli à 0.0.0.0/0 (ouvert à tous) pour éviter de bloquer complètement l'endpoint par erreur.
Notation CIDR
| Exemple | Signification |
|---|---|
203.0.113.10/32 | Une seule IP (votre serveur, CI/CD runner…) |
192.168.1.0/24 | Sous-réseau entier (256 adresses) |
10.0.0.0/8 | Plage privée large |
0.0.0.0/0 | Tout Internet (accès ouvert, valeur par défaut) |
- Préférez des CIDR aussi restreints que possible (
/32pour une IP unique) - Évitez
0.0.0.0/0sur les endpoints qui exposent des données sensibles - Documentez vos règles en nommant clairement vos endpoints (ex :
api-prod-vpn-only)
Chiffrement
Chiffrement en transit (TLS/SSL)
Configuration automatique
- TLS/SSL activé par défaut sur tous les endpoints publics
- Certificats gérés automatiquement par Ziosting (Let's Encrypt)
- Versions modernes de TLS : TLS 1.2 et TLS 1.3 uniquement
- Renouvellement automatique des certificats avant expiration
Cipher suites
- Suites de chiffrement modernes et sécurisées uniquement
- Forward Secrecy (ECDHE) activé
- Désactivation des cipher suites faibles (RC4, DES, 3DES)
Connexion aux services
Tous les endpoints de services supportent TLS :
# MySQL avec TLS
mysql -h mysql-prod.ziosting.net -u user -p --ssl-mode=REQUIRED
# Redis avec TLS
redis-cli -h redis-prod.ziosting.net -p 6379 --tls
# PostgreSQL avec TLS
psql "postgresql://user:pass@postgres-prod.ziosting.net:5432/db?sslmode=require"
Configurez vos clients pour exiger TLS (--ssl-mode=REQUIRED, sslmode=require) et rejeter les connexions non chiffrées.
Communications intra-cluster (Wireguard VPN)
Chiffrement des échanges internes
Tous les échanges entre les nœuds du cluster sont sécurisés via un VPN Wireguard :
- Chiffrement de bout en bout : Toutes les communications entre les nœuds du cluster sont chiffrées
- VPN Wireguard : Protocole moderne et performant pour les communications intra-cluster
- Isolation réseau : Chaque cluster dispose de son propre réseau privé chiffré
- Performance optimale : Wireguard offre un overhead minimal tout en garantissant la sécurité
Avantages de sécurité
- Protection contre l'écoute réseau (sniffing) au niveau de l'infrastructure
- Authentification mutuelle entre les nœuds
- Chiffrement automatique de tout le trafic inter-nœuds (données, métriques, logs)
- Pas de configuration nécessaire côté utilisateur
Chiffrement au repos
Infrastructure
- Disques chiffrés au niveau de l'infrastructure (AES-256)
- Volumes persistants chiffrés pour tous les services
- Snapshots chiffrés lors de la création
Backups
- Backups chiffrés en transit lors du transfert vers le stockage
- Backups chiffrés au repos dans le stockage S3 (AES-256)
- Chiffrement côté serveur géré par le provider de stockage
Conformité et audits
Standards de sécurité
Ziosting applique les pratiques de sécurité :
- ✅ Firewall deny-by-default
- ✅ Chiffrement TLS 1.2+ uniquement
- ✅ Chiffrement au repos (AES-256)
- ✅ Mots de passe forts (32+ caractères)
- ✅ Isolation réseau entre services
- ✅ Logs d'accès et d'audit
Audit et monitoring
Logs de sécurité
- Connexions autorisées/refusées par le firewall
- Tentatives de connexion échouées (mauvais credentials)
- Changements de configuration firewall
Alertes de sécurité
Un système d'alertes de sécurité est en cours de développement pour notifier :
- Tentatives de connexion suspectes (brute force)
- Modification des règles firewall
- Accès depuis des IP non autorisées