Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Un bastion crée un point de passage contrôlé entre les administrateurs et les systèmes sensibles. Le poste ouvre une connexion primaire vers Bastion ; Bastion établit ensuite une connexion secondaire vers la cible. Le filtrage réseau doit rendre ce chemin obligatoire pour les populations concernées.
L’installation dépend du format retenu : appliance physique préparée par WALLIX, image virtuelle compatible avec l’hyperviseur ou déploiement cloud selon le guide de la plateforme. Dimensionnez les ressources à partir du modèle et des sessions attendues ; les minima d’un lab ne constituent pas un dimensionnement de production.
Construire et vérifier la configuration
- Dessiner les réseaux utilisateurs, administration et cibles. Prévoir une voie d’administration dédiée qui reste accessible lors de la recette.
- Choisir l’image officielle et contrôler sa compatibilité avec la plateforme et la version Bastion prévue.
- Depuis la console lorsque le déploiement la propose, configurer le clavier et remplacer les mots de passe des comptes privilégiés du système.
- Définir les adresses fixes, les routes, le nom d’hôte et le FQDN. Vérifier la résolution DNS depuis les réseaux concernés.
- Contrôler l’accès HTTPS à l’interface et SSH d’administration sur le port 2242, puis consigner la version installée et les accès de secours.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Connexion primaire | Poste vers Bastion | HTTPS, RDP ou SSH selon le parcours utilisateur |
| Connexion secondaire | Bastion vers la cible | Service cible et route de retour |
| Administration | Gestion de l’appliance | SSH 2242, réseau réservé |
| Appliance | Physique, virtuelle ou cloud | Image, stockage et capacité adaptés |
Diagnostiquer sans masquer le problème
Une interface web accessible ne prouve pas que le Bastion peut joindre les cibles. Vérifiez séparément les flux primaires, secondaires et d’administration.
Ne transformez pas une ouverture réseau temporaire de lab en règle permanente. Un chemin direct poste-vers-cible maintenu pour toute la population affaiblit le contrôle du PAM.
Exercice de compréhension
Un administrateur voit l’interface HTTPS, mais aucune session SSH ne s’ouvre sur Linux. Quels chemins faut-il vérifier ?
Voir le corrigé
Contrôler le service SSH de la cible, le flux Bastion-vers-cible et son retour. Vérifier ensuite le compte secondaire et l’autorisation. Le succès HTTPS ne valide que le premier chemin.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- WALLIX Bastion 12.0.2 — Deployment Guide