Auteur Sujet: Réécriture SSL Stormshield Forcée  (Lu 2869 fois)

0 Membres et 1 Invité sur ce sujet

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« le: 28 décembre 2020 à 14:47:15 »
Bonjour à tous,

J'ai un serveur RDS sous Windows avec la passerelle SSL configurée afin d'avoir un accès depuis l'extérieur au serveur. Ce serveur est derrière un pare-feu Stormshield SN310 sur lequel une règle NAT redirige le port externe 7443 vers le port 443 du serveur en interne. Une autre règle autorise le protocole RDP à atteindre le serveur depuis Internet (certainement inutile).

Devant ce pare-feu il y a un routeur VoIP que je ne contrôle pas, qui redirige le port externe (côté WAN) 7443 vers le port 7443 du pare-feu en interne (port 443 étant déja utilisé par l'interface web du routeur).

Mais lorsque l'on tente de se connecter au serveur RDS depuis Internet, on obtient une erreur disant que le certificat est invalide. Cela est du au pare-feu qui remplace le certificat SSL de la passerelle RDS par son propre certificat SSL (utilisé normalement pour le filtrage SSL). Je ne comprends pas pourquoi le pare-feu impose son certificat, alors que l'inspection SSL n'est pas activée, et que les modes IDS/IPS sont désactivés pour les règles que j'ai mentionné plus haut.

Y aurait t'il un moyen pour que le certificat RDS ne soit plus remplacé par le stormshield ?

Cela bloque l'accès aux bureaux à distance alors que d'un point de vue réseau, tout est correctement configuré pour fonctionner...
« Modifié: 28 décembre 2020 à 15:08:47 par Max284 »

gyto6

  • Abonné Orange Fibre
  • *
  • Messages: 16
  • Saint-Julien-Sur-Bibost (69)
Réécriture SSL Stormshield Forcée
« Réponse #1 le: 28 décembre 2020 à 15:30:05 »
Bonjour,

Tout semble dire que l'inspection SSL du Stormshield est belle et bien active...

D'abord, tu peux éditer le certificat de la passerelle RDS avec celui du Stormshield après avoir modifié soigneusement les noms pour qu'ils correspondent toujours à l'adresse DNS de ta passerelle. Récupère le certificat du Stormshield, édite le dans l'interface Passerelle RDS de Windows Server et installe-le dans ton service ainsi que dans le Stormshield pour le remplacer.

Deuxièmement, as-tu bien installé le certificat de la passerelle RDS dans le magasin "Autorité de Certification Racine de Confiance de l'Entreprise"? Car le message peut également indiquer que le certificat n'est pas installé sur le poste client.

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #2 le: 28 décembre 2020 à 16:33:56 »
Merci de ta réponse @gyto6,

Alors j'ai enfin eu le support stormshield au téléphone, d'après eux il s'agirait d'un problème de redirection, en fait sur mon pare-feu le port 7443 était utilisé par le portail captif, je l'ai donc désactivé (inutile dans mon cas). Mais ça ne semble pas régler le problème...

Bonjour,

Tout semble dire que l'inspection SSL du Stormshield est belle et bien active...

D'abord, tu peux éditer le certificat de la passerelle RDS avec celui du Stormshield après avoir modifié soigneusement les noms pour qu'ils correspondent toujours à l'adresse DNS de ta passerelle. Récupère le certificat du Stormshield, édite le dans l'interface Passerelle RDS de Windows Server et installe-le dans ton service ainsi que dans le Stormshield pour le remplacer.

Pas bête, mais chez un autre client, la même configuration fonctionne...

Deuxièmement, as-tu bien installé le certificat de la passerelle RDS dans le magasin "Autorité de Certification Racine de Confiance de l'Entreprise"? Car le message peut également indiquer que le certificat n'est pas installé sur le poste client.

Et chez les autres pas besoin non plus d'enregistrer le certificat sur les postes car c'est un certificat public (et non pas autosigné).

[EDIT] Aucun autre règle implicite ne semble court-circuiter mes règles explicites (pas de VPN SSL, admin web sur un autre port...)

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Réécriture SSL Stormshield Forcée
« Réponse #3 le: 28 décembre 2020 à 18:47:43 »
Enlève tes deux règles (NAT+Filtrage) et refait la redirection uniquement avec une règle de filtrage.

gyto6

  • Abonné Orange Fibre
  • *
  • Messages: 16
  • Saint-Julien-Sur-Bibost (69)
Réécriture SSL Stormshield Forcée
« Réponse #4 le: 29 décembre 2020 à 03:01:23 »
Merci de ta réponse @gyto6,

Alors j'ai enfin eu le support stormshield au téléphone, d'après eux il s'agirait d'un problème de redirection, en fait sur mon pare-feu le port 7443 était utilisé par le portail captif, je l'ai donc désactivé (inutile dans mon cas). Mais ça ne semble pas régler le problème...

Pas bête, mais chez un autre client, la même configuration fonctionne...

Et chez les autres pas besoin non plus d'enregistrer le certificat sur les postes car c'est un certificat public (et non pas autosigné).

Si ça fonctionne chez les autres clients, le stormshield n'est en effet pas en défaut. J'ai eu ce soucis chez un client sur Windows 7, et après m'être arraché les cheveux à chercher la source du problème, je me suis résolu à installer Windows 10 sur le poste (anciennement Windows 7) pour résoudre le soucis.
 
J'avais, installé, supprimé et réinstallé le certificat x fois sur le poste, mais rien ne semblait résoudre le message d'erreur sur le client.

Au plaisir ;)

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #5 le: 29 décembre 2020 à 09:49:25 »
Alors j'ai le même soucis sur un autre stormshield sur lequel il n'y a aucun redirection de port on utilise le 443 depuis l'exterieur pour la connexion securisée au RDS.

J'ai refait la règle sur celui-ci (pas de règle de NAT) :



Même problème encore une fois


Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #6 le: 29 décembre 2020 à 09:56:33 »
Sinon faut que je voye pour installer le certificat du pare-feu sur tous les postes clients, mais bon le client n'a plus d'interêt à payer un certificat auprès d'une autorité si c'est pour le court-circuiter par un auto signé.
On dirait qu'une fonction force le remplacement du certificat mais je ne sais pas laquelle.

gyto6

  • Abonné Orange Fibre
  • *
  • Messages: 16
  • Saint-Julien-Sur-Bibost (69)
Réécriture SSL Stormshield Forcée
« Réponse #7 le: 29 décembre 2020 à 14:16:54 »
Sinon faut que je voye pour installer le certificat du pare-feu sur tous les postes clients, mais bon le client n'a plus d'interêt à payer un certificat auprès d'une autorité si c'est pour le court-circuiter par un auto signé.
On dirait qu'une fonction force le remplacement du certificat mais je ne sais pas laquelle.

C'est très étrange en effet. Si le certificat est publique, et est bien reconnu comme certifié, est-ce que le nom DNS de celui-ci est bien sans faute? Est-ce que le nom de l'ordinateur cible l'est également? Je sèche un peu concernant ton soucis car mes Stormshield ne m'ont jamais généré ce soucis pour les passerelles RDS que je laisse nativement transité sur le port 443; ce qui est par ailleurs le deuxième intérêt de la passerelle rds.  :-\

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #8 le: 29 décembre 2020 à 16:37:57 »
J'ai vérifié le certificat SSL de la passerelle et il me semble bon. J'ai trouvé une seule fois ce problème sur Internet, une personne dit qu'il faut désactiver l'inspection SSL.
Ne pouvant pas la desactiver en pleine journée (finalement elle est bien utilisée pour le HTTPS et d'autres protocoles), j'ai ajouté le domaine correspondant à la passerelle à la liste des noms de certificats à ne pas decrypter, mais ça ne change rien (à mon avis l'inspection SSL ne fonctionne que dans le sens vers Internet et pas l'inverse).
Je n'ai plus de nouvelle piste alors j'attends le retour du support.

thenico

  • Expert.
  • Abonné OVH
  • *
  • Messages: 1 009
  • FTTH >500 Mb/s (13)
Réécriture SSL Stormshield Forcée
« Réponse #9 le: 29 décembre 2020 à 17:57:07 »
Alors j'ai le même soucis sur un autre stormshield sur lequel il n'y a aucun redirection de port on utilise le 443 depuis l'exterieur pour la connexion securisée au RDS.

J'ai refait la règle sur celui-ci (pas de règle de NAT) :



Même problème encore une fois

setconf ~/ConfigFiles/webadmin Config TcpPort http_proxy
setconf ~/ConfigFiles/auth Config HttpsPort http_proxy
setconf ~/ConfigFiles/XVPN/xvpn Sslvpn Port 8443
setconf ~/ConfigFiles/XVPN/xvpn Sslrdr Port 8443
ensl && enauth

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #10 le: 30 décembre 2020 à 14:37:34 »
Je n'ai pas essayé de reset la configuration de l'inspection SSL, je le garde au cas où, mais je pense tenir le problème.

Sur le second pare-feu j'ai réglé le problème avec le support stormshield, il s'agissait du portail captif qui était actif sur le port 443, court-circuitant le port 443 en entrée du boitier. L'accès RDP fonctionne désormais.

Pour le pare-feu dont je parle depuis le début, je me suis rendu compte que le routeur du prestataire de téléphonie bloque le port 7443 que le pare-feu translate vers le 443 du serveur RDP, contrairement à ce que m'a dit mon collègue. Un simple scan intense + UDP sur nmap montre que ce port n'est pas ouvert. Plus qu'a attendre que le prestataire de téléphonie fasse son travail correctement.

Max284

  • Abonné Orange Fibre
  • *
  • Messages: 86
Réécriture SSL Stormshield Forcée
« Réponse #11 le: 30 décembre 2020 à 15:54:38 »
Problème réglé !

Finalement, le prestataire avait redirigé le port 7443 de son routeur vers le 443 du pare-feu, c'etait juste la règle de NAT sur le pare-feu qui était pas bonne, j'ai redirigé le 443 vers le 443 du RDS et ça fonctionne !

Merci à vous !