Architecture de référence d'une application protégée par un challenge de certificat

L'architecture Access Gateway d'application protégée par un challenge de certificat étend les architectures de Pare-feu ou Adresse IP protégée et utilise le challenge de certificat pour limiter l'accès à la ressource Web protégée. Dans cette architecture, l'application n'est accessible que par les clients validés en utilisant un certificat très spécifique, préchargé sur toutes les instances Access Gateway.

Cette architecture répond aux exigences suivantes :

  • Protège la ressource Web protégée en masquant l'URL interne pour les clients externes.
  • Requêtes non autorisées protégées par des pare-feu.
  • Le challenge/la réponse basé(e) sur un certificat préconfiguré accorde ou refuse l'accès à la ressource Web protégée

Avantages et inconvénients

Avantages Inconvénients
  • Accès externe refusé
  • URL de l'application interne non résolue en externe
  • L'application n'est accessible qu'à partir d'hôtes sélectionnés. Par exemple Access Gateway
  • Nécessite plusieurs pare-feu (Externe/DMZ et DMZ/interne)
  • Nécessite un serveur DNS secondaire (interne)
  • Nécessite la création et la distribution de certificats spécifiques pour le challenge/réponse
  • Nécessite l'assistance de services professionnels pour charger et maintenir les certificats sur les instances d'Access Gateway

Architecture

Composants

Emplacement Composant Description
Internet externe URL externe URL externe utilisée par les clients pour accéder à Access Gateway au nom de la ressource Web protégée.
DNS Serveur DNS fournissant la résolution DNS pour une URL externe.
Entre Internet externe et DMZ Pare-feu Pare-feu séparant la DMZ hébergeant Access Gateway et l'Internet externe.
DMZ Access Gateway Le cluster Access Gateway, situé dans la DMZ, utilise plusieurs serveurs DNS pour résoudre les URL internes et externes.
Certificat et politique Access Gateway
  • Un certificat personnalisé, chargé sur toutes les instances Access Gateway utilisées pour les challenges de certificats.
  • Politique Access Gateway spécifiant le certificat et utilisée pour les requêtes pour une URL/un URI donné(e).
Entre Internet interne et DMZ Pare-feu Pare-feu séparant la DMZ hébergeant Access Gateway et l'Internet interne.
Réseau interne Certificat Certificat personnalisé utilisé lors de l'émission de challenges pour la ressource Web protégée.
DNS et URL internes Serveur DNS interne servant une URL interne représentant une ressource Web protégée dans Access Gateway.
Application Ressource Web protégée (application).