← CloudCédric MerlinFREN

Galaxie Cloud Cas 5 sur 7

Aucun port ouvert, même au scan

Le problème

Une startup a besoin d’une infrastructure sûre et souveraine, sans équipe pour l’exploiter.

La contrainte

Deux petits serveurs, pas de réseau privé fourni par l’hébergeur.

Ce que j’ai fait

01

Un réseau privé chiffré

Je relie les machines par un réseau privé chiffré (NetBird, WireGuard).

02

Une seule entrée, sortante

Le public arrive par un tunnel qui part du serveur vers l’extérieur (Cloudflare Tunnel) : rien n’écoute sur internet.

03

Tout fermé par défaut

Le pare-feu refuse tout par défaut. On ne se connecte qu’avec une clé, et seulement depuis le réseau privé.

04

Reconstruit en une commande

Je décris tout dans Ansible : un serveur perdu se reconstruit en une commande.

Schéma : du serveur exposé au serveur ferméAu départ, huit ports rouges du serveur reçoivent des attaques d’Internet. À la fin, tous sont fermés : un bouclier arrête les attaques, le public passe par un tunnel sortant vers Cloudflare, un réseau privé relie le second serveur, et le scan affiche 0 port ouvert.INTERNETCLOUDFLAREtunnel sortantWireGuardRÉSEAUSSH par clé$ make bootstrapok0 port ouvert

Le résultat

Au scan, le serveur applicatif ne montre aucun port ouvert.

0 port ouvert

au scan du serveur applicatif

Stack

  • Ansible
  • NetBird
  • WireGuard
  • Cloudflare Tunnel
  • nftables
  • Docker
  • restic