IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration Discussion :

Montage lecteur réseau sécurité


Sujet :

Administration

  1. #1
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2019
    Messages
    22
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juillet 2019
    Messages : 22
    Points : 11
    Points
    11
    Par défaut Montage lecteur réseau sécurité
    Bonjour à tous !

    Pour limiter toute connexion à un lecteur distant (NAS) sur un pc portable en cas de vol, est-il selon vous un peut plus secure d'avoir un script .bat sur une clé usb permettant à son exécution, de monter un lecteur distant, plutôt que de le monter d'office au lancement de Windows (via la commande persistent:yes [se reconnecter lors de la connexion]). (Je précise, la clé est chiffrée, au cas où...)
    Je pose cette question pour savoir si ce système est utile ou si la présence de logs sur le PC peut aider une personne malveillante à retrouver les identifiants et mots de passes utilisés pour monter le lecteur auparavant ...

    Merci à vous !

  2. #2
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Salut,

    Si tu veux un système sécurisé :

    1 - On ne donne pas un accès directement à son NAS depuis l'extérieur
    2 - On sécurise son portable avec un logiciel comme bitlocker, veracrypt ... etc

  3. #3
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2019
    Messages
    22
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juillet 2019
    Messages : 22
    Points : 11
    Points
    11
    Par défaut
    Hello,

    Tu a raison, et le fait de l'ouvrir sur internet augmente les risques. Cela-dit, il y a des fonctionnalités dont je veux profiter qui ne sont disponibles qu'en ligne et le fait d’y accéder via un NAS perso permet d'avoir un certain regard sur le devenir de nos données (qui sait ce qu'elles deviennent sur les services tiers ?), au profil d'une sécurité moindre que sur les structures de services tiers ...
    Bref, je pense qu'on peut faire un long débat là dessus, mais qu'importe son contenu, je dois malheureusement l'ouvrir sur internet, notamment pour monter un lecteur réseau sur un PC hors LAN. Je souhaite juste éviter que le propriétaire du PC ait a taper login + mdp à chaque session, et le montage soit effectué de base au lancement de la session.

    Y'a t-il des log de connexion avec les id et le mdp enregistrés ? (je n'ai pa réussi à trouver sur le toile) ?

    On ne donne pas un accès directement à son NAS depuis l'extérieur
    Qu'enteds-tu par "directement" ?

    On sécurise son portable avec un logiciel comme bitlocker, veracrypt ... etc
    J'ai déjà essayé de chiffrer le SSD portant l'OS via la commande Veracrypt Chiffrer la partit ou ou l'intégralité du disque système, mais j'ai observé des latences et arrêts systèmes aléatoires ... Si vous avez des retours la dessus ...

    Merci !

  4. #4
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 446
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 446
    Points : 43 090
    Points
    43 090
    Par défaut
    On ne donne pas un accès directement à son NAS depuis l'extérieur


    Qu'enteds-tu par "directement" ?
    On utilise un VPN.

    'ai observé des latences et arrêts systèmes aléatoires
    Pour les latences, je pense que c'est normal d'en avoir en cryptant le disque. Tu peux probablement avoir de meilleures perfs avec bitlocker, et une puce TPM, mais il faut être sur Windows Pro.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  5. #5
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2019
    Messages
    22
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juillet 2019
    Messages : 22
    Points : 11
    Points
    11
    Par défaut
    On utilise un VPN.
    Un VPN hébergé sur le NAS ou un VPN tiers peut faire l'affaire ? Un VPN tiers ne rendra pas le NAS "invisible" dans le réseau ? (j'ai peur de m’emmêler les pinceaux )

    Après, contrairement au chiffrement du disque Windows, le VPN n'empêche pas l'accès au NAS via le PC volé si le NAS a été monté automatiquement au démarrage de Windows ...

  6. #6
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915
    Par défaut
    Citation Envoyé par Anton-s44 Voir le message
    Un VPN hébergé sur le NAS ou un VPN tiers peut faire l'affaire ?
    Un NAS sur ton routeur ou sur ton Firewall

    Citation Envoyé par Anton-s44 Voir le message
    Un VPN tiers ne rendra pas le NAS "invisible" dans le réseau ? (j'ai peur de m’emmêler les pinceaux )
    Invisible non, mais le VPN "tiers" n'a aucun intérêt ici.

    Citation Envoyé par Anton-s44 Voir le message
    Après, contrairement au chiffrement du disque Windows, le VPN n'empêche pas l'accès au NAS via le PC volé si le NAS a été monté automatiquement au démarrage de Windows ...
    Un VPN ne sait effectivement pas faire la différence entre un PC légitime et un PC Volé
    C'est pourquoi, tu dois révoquer le certificat et ou changer le mot de passe sauf si tu n'utilises du MFA ou le cryptage du disque de ton portable.

  7. #7
    Membre à l'essai
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2019
    Messages
    22
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juillet 2019
    Messages : 22
    Points : 11
    Points
    11
    Par défaut
    Désolé de faire trainer mais je n'ai aucune qualification en réseau, j'ai tout appris en autodidacte. Je préfère être sûr avant d'opérer ...

    Un NAS sur ton routeur
    Si je comprends bien, tu préconise d'installer un VPN sur le routeur (ma box je suppose n'ayant pas de routeur) ?
    Autrement dit, le NAS envoi la frame au routeur qui la chiffre et l'envoi sur le net pour qu'un PC distant puisse la déchiffrer et avoir accès au contenu ? De cette manière, si on intercepte les flux d'information, on ne sait ni d'où elle vient, ni où elle va, et son contenu est protégé ? C'est bien ça ?

    ou sur ton Firewall
    Tu parle de ce genre d'appareil ? (lien)

    ... tu dois révoquer le certificat ...
    Je comprends pas ... tu parle du certificat du nom de domaine associé au lecteur monté ?

    C'est pourquoi, tu dois révoquer le certificat et ou changer le mot de passe sauf si tu n'utilises du MFA ou le cryptage du disque de ton portable
    Les solutions qui se présentent sont donc :
    - chiffrement du disque Windows (BitLocker serait sujet à moins de plantage que Veracrypt mais ce n'est visiblement pas la solution idéale)
    - MFA (sur la session Windows ?) ou sur authentification pour le montage du lecteur NAS ?
    - Changement du mdp utilisateur dès que PC volé (ou blocage du compte)

  8. #8
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 446
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 446
    Points : 43 090
    Points
    43 090
    Par défaut
    Si je comprends bien, tu préconise d'installer un VPN sur le routeur
    Avec une box, ça sera à part, ça pourra être un boitier comme le lien que tu as fourni mais qui aura fonction de VPN (ça peut être une boitier qui fasses Firewall et VPN).

    Autrement dit, le NAS envoi la frame au routeur qui la chiffre et l'envoi sur le net
    Le NAS n'aura rien à voir avec le VPN (sauf si tu utilises un éventuel VPN intégré à celui-ci).

    Avec un VPN, tu seras connecté sur ton réseau local de façon transparente depuis l’extérieur. En interne le VPN n'est pas utilisé. Un VPN est un tuyau crypté passant par Internet et transparent pour les utilisateurs de celui-ci.

    Dans ta configuration VPN, tu as les infos par exemple de l'IP WAN de ton VPN, ainsi qu'un certificat (pour la connexion VPN, rien à voir avec un quelconque nom de domaine, mais c'est le même principe : preuve d'identité). Révoquer ce certificat invalidera ta configuration, tu ne pourras plus te connecter au VPN même si tu connais les identifiants.

    Les solutions :
    Protection interne du NAS : mot de passe fiable
    Protection externe du NAS : VPN avec gestion de certificats
    Protection interne et externe : MFA (si le NAS le gère) sera efficace ou non, pénible à utiliser ou non selon les réglages, peut être cumulé ou non avec le reste.
    Protection des postes : cryptage des disques
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  9. #9
    Membre éprouvé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Avril 2014
    Messages
    498
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Ingénieur sécurité
    Secteur : Industrie

    Informations forums :
    Inscription : Avril 2014
    Messages : 498
    Points : 1 178
    Points
    1 178
    Par défaut
    Par pitié cryptage et crypter ne sont jamais utilisés dans la communauté, c'est incorrect en français et l'ANSSI rejette ces termes.

    J'ai fini d'être un chieur

  10. #10
    Expert confirmé
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    Février 2005
    Messages
    2 854
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : Février 2005
    Messages : 2 854
    Points : 5 915
    Points
    5 915

Discussions similaires

  1. Montage d'un lecteur réseau windows et droits d'accès
    Par gcvoiron dans le forum Réseau
    Réponses: 7
    Dernier message: 19/08/2008, 10h17
  2. Montage lecteur réseau sans API ni SHELL
    Par BAZ187REM dans le forum VB.NET
    Réponses: 2
    Dernier message: 27/03/2008, 10h11
  3. [VB.NET] montage d'un lecteur réseau pour windows
    Par xufux dans le forum Windows Forms
    Réponses: 5
    Dernier message: 21/03/2008, 22h13
  4. Sécurité lecteur réseau
    Par zebi42 dans le forum Sécurité
    Réponses: 1
    Dernier message: 21/03/2008, 09h44
  5. Montage Lecteur Réseau Python Ldap
    Par fredouzzz dans le forum Réseau/Web
    Réponses: 4
    Dernier message: 24/02/2008, 02h36

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo