TroutTrout
Back to Glossary
Jump serverBastion hostRemote access

Serveur de rebond (jump host)

4 min read

Un serveur de rebond (aussi appelé jump host ou hôte bastion) est une machine intermédiaire durcie à laquelle les utilisateurs doivent d'abord se connecter avant de pouvoir atteindre les systèmes situés à l'intérieur d'une zone réseau protégée. Il existe pour canaliser tous les accès par un point unique et supervisé, au lieu de laisser les utilisateurs se connecter directement à des machines sensibles. C'est un contrôle utile, mais à lui seul un serveur de rebond concentre l'accès sans nécessairement rattacher chaque session à une identité vérifiée, la restreindre à une tâche, ni enregistrer ce que l'utilisateur a fait.

Qu'est-ce qu'un serveur de rebond ?

Un serveur de rebond se situe entre deux réseaux de niveaux de confiance différents, par exemple entre un réseau d'entreprise et un sous-réseau de serveurs segmenté, ou un réseau industriel. Un utilisateur se connecte au serveur de rebond, puis, de là, ouvre une nouvelle connexion vers le système cible. Comme chaque chemin passe par cet hôte unique, les administrateurs peuvent superviser et durcir une seule machine plutôt que d'exposer chaque système interne. C'est un schéma vieux de plusieurs décennies pour administrer des systèmes de part et d'autre d'une frontière de sécurité.

Serveur de rebond ou hôte bastion

Les termes s'emploient de façon presque interchangeable. Un hôte bastion désigne traditionnellement une machine durcie, exposée à internet et délibérément placée comme point d'entrée unique vers un réseau privé, durcie précisément parce qu'elle est exposée. Un serveur de rebond (ou jump host) met l'accent sur le saut : l'intermédiaire sur lequel on atterrit pour atteindre des systèmes d'une autre zone. En pratique, la plupart des équipes utilisent « serveur de rebond », « jump host » et « hôte bastion » pour décrire le même rôle : un intermédiaire qui concentre et contrôle l'accès à travers une frontière.

Comment un serveur de rebond est-il utilisé en OT ?

En technologie opérationnelle, un serveur de rebond est un moyen courant de donner aux ingénieurs et aux fournisseurs une voie d'accès au réseau de contrôle sans les câbler directement aux PLC et aux SCADA. L'utilisateur distant atteint le serveur de rebond dans une DMZ, puis saute vers l'intérieur. Il est souvent associé à un VPN pour la connexion externe et à la segmentation réseau pour définir les zones.

Quelles sont les limites d'un serveur de rebond ?

Un serveur de rebond est un emplacement, pas une politique. À lui seul, il ne répond pas aux questions qui comptent pour l'accès à privilèges :

  • Identité par session. Un identifiant de serveur de rebond partagé vous dit qu'une session a eu lieu, pas qui se trouvait derrière.
  • Moindre privilège. Une fois l'utilisateur sur le serveur de rebond, qu'est-ce qui l'empêche d'atteindre plus que le seul système pour lequel il est venu ? Cela demande une configuration supplémentaire que le serveur de rebond n'impose pas de lui-même.
  • Enregistrement. Un serveur de rebond ordinaire n'enregistre pas les commandes envoyées à la cible, ce dont un audit ou une revue d'incident a besoin.
  • C'est une cible. Un serveur de rebond compromis devient un point de lancement vers tout ce qui se trouve derrière lui, ce qui est précisément la raison pour laquelle les attaquants les recherchent.

Quelle est l'alternative moderne à un serveur de rebond ?

Un proxy d'accès intermédiaire, parfois appelé proxy industriel, conserve l'avantage du chemin unique contrôlé d'un serveur de rebond tout en comblant ses lacunes. Plutôt que de connecter un utilisateur sur une machine partagée et de lui faire confiance pour bien se comporter, cet intermédiaire authentifie chaque utilisateur, accorde un accès à un seul système cible pour une seule tâche, et enregistre toute la session, le tout sans que l'utilisateur n'atterrisse jamais sur le réseau. Pour l'OT en particulier, il le fait devant des contrôleurs qui ne peuvent ni s'authentifier ni enregistrer par eux-mêmes.

L'Access Gate de Trout joue ce rôle : il remplace ou se place devant un serveur de rebond avec un accès aux systèmes OT lié à l'identité, au moindre privilège et enregistré, sans agent sur l'équipement et conçu pour la résilience. Voyez sécuriser l'accès distant et fournisseur en OT et qu'est-ce qu'un proxy industriel.

Termes associés