Aller au contenu principal

Sécurité & Réseau

Ziosting applique plusieurs couches de sécurité réseau pour protéger vos services managés. Cette page détaille les mécanismes de contrôle d'accès, le chiffrement des données et la gestion des credentials.

Firewall

Chaque service dispose d'un firewall configurable pour contrôler les accès réseau de manière granulaire.

Règles par défaut

Le firewall applique une politique de whitelist stricte :

  • Accès bloqué par défaut : Aucune connexion n'est autorisée depuis l'extérieur
  • Accès inter-services Ziosting : Les autres services de votre compte peuvent communiquer entre eux
  • Accès Internet bloqué : Les connexions depuis Internet sont refusées par défaut

Cette approche "deny by default" garantit la sécurité maximale de vos services.

Configuration des règles

Sur les services Legacy

Depuis l'ancien espace client, il reste possible de customer soi-même les règles de firewall.

Sur les services Nouvelle Génération

En développement

La gestion du firewall depuis l'interface sera bientôt disponible dans l'onglet SettingsFirewall.

Pour configurer les règles firewall (via support actuellement) :

Ajout de règles d'autorisation

  • CIDR : Plage IP autorisée (ex: 203.0.113.0/24)
  • Description : Note descriptive pour identifier la règle
  • Port : Port spécifique (optionnel, sinon tous les ports du service)
Bonnes pratiques de sécurité
  • N'ouvrez que les IP strictement nécessaires
  • Évitez 0.0.0.0/0 (tout Internet) sauf cas d'usage public spécifique
  • Utilisez des CIDR les plus restreints possible (/32 pour une IP unique)
  • Documentez chaque règle avec une description claire
  • Auditez régulièrement vos règles firewall

Cas d'usage courants

Accès depuis vos serveurs

CIDR: <IP de vos serveurs>/32
Description: Backend production

Accès depuis un VPN d'entreprise

CIDR: <Réseau VPN>/24
Description: VPN entreprise

Accès depuis GitHub Actions / CI/CD

# Liste des IP ranges GitHub Actions
# https://api.github.com/meta
CIDR: 140.82.112.0/20
Description: GitHub Actions runners

Restriction d'accès par IP sur les endpoints externes

Lorsque vous exposez un service via un endpoint externe (accès public HTTPS/TCP), vous pouvez restreindre les connexions entrantes à une liste de plages IP autorisées (format CIDR).

Par défaut, un endpoint externe est accessible depuis n'importe quelle IP (0.0.0.0/0). La whitelist vous permet de limiter l'accès à vos seuls serveurs, VPN ou plages IP connues.

Lors de la création d'un endpoint externe

Dans le formulaire "Ajouter un accès externe", une section IP Range Whitelist est disponible en bas du formulaire.

  1. Saisissez une plage CIDR dans le champ (ex : 203.0.113.10/32)
  2. Cliquez sur + Add CIDR ou appuyez sur Entrée pour l'ajouter à la liste
  3. Répétez pour chaque plage IP à autoriser
  4. Cliquez sur Review puis Confirm & Create

Si vous ne renseignez aucun CIDR, l'endpoint est créé avec 0.0.0.0/0 (accès ouvert à tous).

Sur un endpoint existant

Pour modifier la whitelist d'un endpoint déjà créé :

  1. Rendez-vous sur l'onglet Access du service concerné
  2. Dans le tableau des accès externes, cliquez sur l'icône bouclier (🛡) en regard de l'endpoint
  3. Le dialog Edit IP Whitelist s'ouvre avec la liste des CIDRs actuels
  4. Ajoutez ou supprimez des plages IP selon vos besoins
  5. Cliquez sur Save pour appliquer les modifications — le service est automatiquement resynchronisé
Restauration automatique

Si vous supprimez tous les CIDRs, l'accès est automatiquement rétabli à 0.0.0.0/0 (ouvert à tous) pour éviter de bloquer complètement l'endpoint par erreur.

Notation CIDR

ExempleSignification
203.0.113.10/32Une seule IP (votre serveur, CI/CD runner…)
192.168.1.0/24Sous-réseau entier (256 adresses)
10.0.0.0/8Plage privée large
0.0.0.0/0Tout Internet (accès ouvert, valeur par défaut)
Bonnes pratiques
  • Préférez des CIDR aussi restreints que possible (/32 pour une IP unique)
  • Évitez 0.0.0.0/0 sur les endpoints qui exposent des données sensibles
  • Documentez vos règles en nommant clairement vos endpoints (ex : api-prod-vpn-only)

Chiffrement

Chiffrement en transit (TLS/SSL)

Configuration automatique

  • TLS/SSL activé par défaut sur tous les endpoints publics
  • Certificats gérés automatiquement par Ziosting (Let's Encrypt)
  • Versions modernes de TLS : TLS 1.2 et TLS 1.3 uniquement
  • Renouvellement automatique des certificats avant expiration

Cipher suites

  • Suites de chiffrement modernes et sécurisées uniquement
  • Forward Secrecy (ECDHE) activé
  • Désactivation des cipher suites faibles (RC4, DES, 3DES)

Connexion aux services

Tous les endpoints de services supportent TLS :

# MySQL avec TLS
mysql -h mysql-prod.ziosting.net -u user -p --ssl-mode=REQUIRED

# Redis avec TLS
redis-cli -h redis-prod.ziosting.net -p 6379 --tls

# PostgreSQL avec TLS
psql "postgresql://user:pass@postgres-prod.ziosting.net:5432/db?sslmode=require"
Forcer TLS

Configurez vos clients pour exiger TLS (--ssl-mode=REQUIRED, sslmode=require) et rejeter les connexions non chiffrées.

Communications intra-cluster (Wireguard VPN)

Chiffrement des échanges internes

Tous les échanges entre les nœuds du cluster sont sécurisés via un VPN Wireguard :

  • Chiffrement de bout en bout : Toutes les communications entre les nœuds du cluster sont chiffrées
  • VPN Wireguard : Protocole moderne et performant pour les communications intra-cluster
  • Isolation réseau : Chaque cluster dispose de son propre réseau privé chiffré
  • Performance optimale : Wireguard offre un overhead minimal tout en garantissant la sécurité

Avantages de sécurité

  • Protection contre l'écoute réseau (sniffing) au niveau de l'infrastructure
  • Authentification mutuelle entre les nœuds
  • Chiffrement automatique de tout le trafic inter-nœuds (données, métriques, logs)
  • Pas de configuration nécessaire côté utilisateur

Chiffrement au repos

Infrastructure

  • Disques chiffrés au niveau de l'infrastructure (AES-256)
  • Volumes persistants chiffrés pour tous les services
  • Snapshots chiffrés lors de la création

Backups

  • Backups chiffrés en transit lors du transfert vers le stockage
  • Backups chiffrés au repos dans le stockage S3 (AES-256)
  • Chiffrement côté serveur géré par le provider de stockage

Conformité et audits

Standards de sécurité

Ziosting applique les pratiques de sécurité :

  • ✅ Firewall deny-by-default
  • ✅ Chiffrement TLS 1.2+ uniquement
  • ✅ Chiffrement au repos (AES-256)
  • ✅ Mots de passe forts (32+ caractères)
  • ✅ Isolation réseau entre services
  • ✅ Logs d'accès et d'audit

Audit et monitoring

Logs de sécurité

  • Connexions autorisées/refusées par le firewall
  • Tentatives de connexion échouées (mauvais credentials)
  • Changements de configuration firewall

Alertes de sécurité

En développement

Un système d'alertes de sécurité est en cours de développement pour notifier :

  • Tentatives de connexion suspectes (brute force)
  • Modification des règles firewall
  • Accès depuis des IP non autorisées