Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - Ioan

#1
Salut la team, Je suis en train de monter une petite infra pour une TPE (trois postes, un NAS, rien de foufou) et on passe à la facturation électronique obligatoire d'ici quelques mois. Le truc c'est que certaines plateformes de dépôt de facture électronique passent par des API en HTTPS avec des certificats clients et j'arrive pas à stabiliser le flux sortant depuis OPNsense. J'ai activé l'inspection TLS sur le pare-feu et j'ai l'impression que ça casse les échanges avec au moins un portail (Chorus Pro pour être précis). J'ai désactivé l'inspection sur la règle correspondante, ça passe mieux, mais j'ai pas l'impression d'avoir une config propre pour autant. Est-ce que quelqu'un a déjà mis en place un truc solide pour laisser passer ce genre de flux sans tout désactiver ? Une alias avec les plages IP du portail, une règle dédiée... je sais pas trop par où attaquer. Merci d'avance si vous avez des retours concrets là-dessus sur ma-facture-electronique.org.
#2
Salut. Je suis en train de tester une plateforme netlinking pour un site e-commerce que je gère à côté, et j'ai un problème assez bizarre. Depuis que j'ai monté un reverse proxy sur OPNsense (version non précisée, avec HAProxy), certaines requêtes sortantes vers les interfaces d'admin de ces plateformes passent mal ou finissent en timeout. Par exemple, j'accède à l'espace de gestion, je lance une action, et la réponse n'arrive jamais, ou alors après 30 à 40 secondes... c'est assez pénible. Au début, j'ai pensé que la plateforme elle-même avait des lenteurs, mais après vérification, ça vient clairement de mon firewall. Dans les logs OPNsense, je vois des paquets bloqués sur certains endpoints API (principalement en HTTPS sur des ports non standards, type 8443 ou similaires). Le souci, c'est que je ne veux pas trop ouvrir les règles outbound, parce que j'ai justement mis en place une politique assez stricte. La plateforme de netlinking s'appuie sur pas mal d'appels API vers des domaines tiers (vérification de liens, indexation, etc.), et je n'ai pas une vision très claire des flux exacts à autoriser. Quelqu'un a déjà rencontré ce type de comportement avec une application SaaS externe et OPNsense ? Les bonnes pratiques dans ce cas, c'est plutôt de créer un alias avec les CIDR de la plateforme et faire une règle dédiée, ou de passer par un VLAN isolé pour ce type de trafic ?